Testes de segurança que todo QA pode incorporar
Validações defensivas para autenticação, autorização, entrada e exposição de dados.
Por que isso importa
Validações defensivas para autenticação, autorização, entrada e exposição de dados. Este guia organiza o assunto em decisões práticas para planejamento, execução e comunicação de testes.
Uma abordagem prática
- Valide autenticação, expiração, revogação e recuperação.
- Teste autorização por recurso, ação, perfil e propriedade.
- Envie entradas inesperadas sem tentar explorar sistemas de terceiros.
- Confira exposição de segredos em respostas, logs e URLs.
- Registre riscos e encaminhe testes ofensivos a profissionais autorizados.
Exemplo de aplicação: Escolha uma funcionalidade fictícia, aplique os passos abaixo e registre o motivo de cada cenário. O objetivo não é aumentar a quantidade de testes, mas melhorar a informação que eles entregam.
Erros comuns
- Começar pela ferramenta antes de entender o risco.
- Criar muitos casos semelhantes sem objetivo claro.
- Ignorar dados, ambiente e condições que afetam o resultado.
- Automatizar sem uma mensagem de falha útil.
Checklist de revisão
Conclusão
Testes de segurança que todo QA pode incorporar funciona melhor quando a técnica é adaptada ao contexto, revisada com o time e ligada a riscos reais do produto.