/ TL;DR

Deep dive nas 7 falhas técnicas mais recorrentes em 500 apps brasileiros auditados pela Varredura em 2026 — com padrão de origem, custo médio de correção e por que continuam prevalentes mesmo com tooling melhor.

Análise complementar à pesquisa Varredura 2026 sobre 500 apps brasileiros. Aqui aprofundamos as 7 falhas técnicas mais recorrentes em produção — com o padrão de origem de cada uma, tempo médio de correção e por que continuam prevalentes.

Falha 1: IDOR (62% dos apps)

Como nasce: rota nova sem middleware de autorização, ou refactor que trocou findOne({id, user_id}) por findById(id).

Tempo médio de correção: 4 horas + testes.

Prevalência apesar de tooling: SAST clássico não pega. É semântico, não sintático. Precisa de análise contextual.

Falha 2: Secrets hardcoded ou expostos (41%)

Como nasce:

  • .env no diretório público.
  • API key deixada em README.md "só pra testar".
  • Chave AWS em código de exemplo que virou produção.

Tempo médio de correção: 30 min pra remover + 2h pra rotar credencial.

Prevalência apesar de tooling: GitHub Secret Scanning cobre padrões conhecidos. Secret custom (JWT interno, chave de vault) frequentemente passa.

Falha 3: CORS aberto (34%)

Como nasce: Access-Control-Allow-Origin: * para resolver erro no console durante dev. Deploy sem trocar.

Tempo médio de correção: 15 min.

Prevalência apesar de tooling: poucos scanners de config alertam. Frameworks modernos frequentemente permitem "modo liberal" por default.

Falha 4: SSRF em endpoints com URL do usuário (34%)

Como nasce: feature de "buscar imagem por URL", "preview de link", "webhook configurável" sem SafeHttpClient centralizado.

Tempo médio de correção: 6-12 horas (precisa refatorar cliente HTTP central).

Prevalência apesar de tooling: requer teste dinâmico com múltiplos vetores. Nem sempre coberto.

Falha 5: Falta de rate limit em endpoint público (29%)

Como nasce: rota nova adicionada sem passar pelo middleware de rate limit. Pressão de entrega.

Tempo médio de correção: 30 min por rota + teste.

Prevalência apesar de tooling: infra de rate limit existe, mas cobertura é per-rota manual.

Falha 6: Headers de segurança ausentes ou fracos (27%)

Como nasce: setup inicial sem CSP, HSTS, X-Content-Type-Options.

Tempo médio de correção: 1 hora (só CSP toma tempo — teste de report-only).

Prevalência apesar de tooling: scanner cobre, mas ninguém age em findings de header porque não vira incidente óbvio.

Falha 7: Verificação inconsistente de assinatura em webhook (23%)

Como nasce: integração com Stripe/GitHub/etc. Documentação recomenda verificar assinatura HMAC. Implementação pula pra "testar mais rápido".

Tempo médio de correção: 2-4 horas.

Prevalência apesar de tooling: varreduras não conhecem seu webhook custom.

Cruzando com stack

  • Node/Next.js: IDOR e CORS lideram.
  • Python/FastAPI: SSRF (por features de fetch remoto) e secrets lideram.
  • PHP: headers de segurança e query SQL bruta lideram.

Cruzando com porte

  • Startups 1-30: todas as 7 categorias presentes em > 30% dos apps.
  • Scale-ups 30-200: falhas 1, 4, 7 lideram (business-critical).
  • Enterprise 200+: falhas 6, 7 lideram (integrações complexas).

Por que a maturidade não elimina

Enterprise ainda tem falha 7 (webhook) em 15%. Por quê?

Volume de integrações. Um app enterprise tem 40-200 integrações. Cada uma um vetor. Uma falha em uma integração é 0,5% do total, mas suficiente pra incidente.

Ranking por custo médio de incidente

Falhas ordenadas por custo médio quando exploradas:

  1. IDOR — R$ 800k (vazamento cross-cliente)
  2. Secrets — R$ 500k (uso não autorizado de conta cloud, fraude)
  3. SSRF — R$ 400k (vazamento de metadata cloud)
  4. CORS + XSS combinado — R$ 200k
  5. Falta de rate limit — R$ 80k (fraude concentrada)
  6. Webhook — R$ 150k (dados forjados aceitos)
  7. Headers — R$ 30k (pequenos vazamentos)

TL;DR

  • 7 falhas cobrem 89% dos achados críticos.
  • IDOR é a #1 e a mais cara.
  • SSRF é a que mais demora pra corrigir.
  • Enterprise ainda tem falha em integrações por volume.

Ver se seu app tem alguma das 7.

EV

Equipe Varredura

Time de pesquisa de segurança · Varredura

Sua app em produção passa por essa análise?

Rode uma varredura autônoma em ~60 segundos. Sem cadastro.

Analisar minha aplicação →