Editais do BrasilLicitações & oportunidades
Guia de estudo · 5 assuntos

Segurança e bug bounty

Como estudar segurança de aplicações para programas de bug bounty e desafios: OWASP Top 10, Web Security Academy, classificação CVSS e divulgação coordenada de vulnerabilidades.

O que estudar

OWASP Top 10

Estude as dez categorias mais críticas de risco em aplicações web (controle de acesso quebrado, injeção, falhas criptográficas etc.) com exemplos e mitigações. É o vocabulário comum da área: relatórios de bug bounty, escopos de programas e triagem usam essas categorias, então dominá-las é pré-requisito para encontrar e descrever falhas.

Web Security Academy (laboratórios práticos)

Faça os laboratórios gratuitos da PortSwigger Web Security Academy, que cobrem SQLi, XSS, SSRF, CSRF, falhas de autenticação e mais, com ambientes para explorar de verdade. Bug bounty se aprende praticando: resolver os labs ensina a reconhecer padrões vulneráveis e a construir provas de conceito reproduzíveis.

Reconhecimento e escrita de relatórios

Aprenda técnicas básicas de reconhecimento (mapeamento de superfície de ataque, subdomínios, endpoints) e, sobretudo, a escrever um bom relatório: resumo, passos de reprodução, impacto e correção sugerida. Um achado real só vira recompensa se o triador conseguir reproduzir; a qualidade do relatório é tão importante quanto a falha.

Como estudar

Plano de estudos sugerido

  • 1. Aprenda o vocabulário. Leia o OWASP Top 10 inteiro e resuma, com suas palavras, cada uma das dez categorias e como ela é explorada.
  • 2. Pratique nos labs. Crie conta na PortSwigger Web Security Academy e resolva os laboratórios por tema, começando pelos de severidade alta (controle de acesso, injeção, autenticação).
  • 3. Monte seu ambiente. Instale um proxy de interceptação e treine reconhecimento e teste em alvos legais (os próprios labs e ambientes que você controla).
  • 4. Domine o CVSS. Use a calculadora oficial do FIRST/NVD para pontuar vulnerabilidades dos labs e calibrar seu julgamento de severidade.
  • 5. Estude ética e escopo. Leia sobre divulgação coordenada e sempre confira o escopo e as regras antes de testar qualquer alvo real.
  • 6. Treine relatórios. Documente cada achado dos labs como se fosse um relatório de programa: resumo, reprodução, impacto e mitigação.
  • 7. Comece com escopo amplo. Ao migrar para programas reais, escolha os de escopo aberto e severidade baixa/média para ganhar prática antes de mirar achados críticos.

Pratique com questões de concursos

Temos 4 questões no estilo de provas reais nas disciplinas deste guia (Raciocínio Lógico). Responda e veja a correção comentada com a fonte de cada questão.

Pratique e aprofunde

Conteúdo de referência atualizado em 05/06/2026.

Material educativo baseado em fontes públicas e oficiais. Regras, prazos e exigências variam por edital — confirme sempre na fonte oficial de cada programa antes de se inscrever.