Seguranca nao e um feature β€” e um requisito. Cada camada deve validar inputs, sanitizar outputs e assumir que o caller pode ser malicioso.

OWASP Top 10 (2021)

O OWASP Top 10 lista as vulnerabilidades mais criticas em aplicacoes web. Conhecer cada uma e saber como mitigar no .NET e essencial para entrevistas e producao.

passallowedauthedvalidRequestHTTPWAFWeb App FirewallRate LimiterThrottlingAuthenticationJWT / CookieValidationInput checkBusiness LogicApplicationResponseHTTP
#VulnerabilidadeDescricaoMitigacao .NET
A01Broken Access ControlUsuario acessa recursos sem autorizacao[Authorize(Policy)], Resource-based auth
A02Cryptographic FailuresDados sensiveis expostos ou mal criptografadosData Protection API, HTTPS obrigatorio, HSTS
A03InjectionSQL, NoSQL, OS, LDAP injectionEF Core (parametrizado), FromSqlInterpolated
A04Insecure DesignFalhas de design, nao apenas de implementacaoThreat modeling, security reviews, STRIDE
A05Security MisconfigurationConfigs default, stack traces expostas, CORS abertoapp.UseExceptionHandler, headers seguros
A06Vulnerable ComponentsNuGet packages com CVEs conhecidasdotnet list package --vulnerable
A07Auth FailuresBrute force, credenciais fracas, session fixationIdentity + rate limiting + lockout policies
A08Software & Data IntegrityCI/CD inseguro, updates sem verificacaoPackage signing, SRI, pipeline security
A09Logging & Monitoring FailuresSem logs de seguranca, sem alertasSerilog + structured logging + SIEM integration
A10SSRFServer-Side Request Forgery β€” servidor faz requests para URLs controladas pelo atacanteValidar URLs, whitelist de dominios, IHttpClientFactory

Defense in Depth

Cada camada da aplicacao deve ter suas proprias defesas. Se uma camada falha, a proxima deve segurar.

CamadaDefesas
NetworkWAF, firewall, TLS/HTTPS, DDoS protection
TransportHSTS, certificate pinning, mTLS entre servicos
ApplicationInput validation, output encoding, rate limiting
AuthenticationMFA, JWT rotation, lockout policies
AuthorizationRBAC/ABAC, resource-based, least privilege
DataEncryption at rest, Data Protection API, column-level encryption
Seguranca nao e um feature β€” e um requisito. Cada camada deve validar inputs, sanitizar outputs e nunca confiar em dados do cliente.
Cite 3 vulnerabilidades do OWASP Top 10 e como mitigar em .NET
1. Injection (A03): EF Core parametriza queries automaticamente via LINQ. Para raw SQL, usar FromSqlInterpolated que gera parametros. Nunca concatenar input em SQL.
2. Broken Access Control (A01): Usar [Authorize(Policy = "...")] com policies granulares. Para acesso a recursos, usar IAuthorizationService.AuthorizeAsync com resource-based authorization.
3. Security Misconfiguration (A05): Nunca expor stack traces em producao (app.UseExceptionHandler), adicionar security headers (X-Content-Type-Options, X-Frame-Options), desabilitar features desnecessarias, manter packages atualizados.