Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 065

Segurança de aplicações (AppSec)

Revisado porCybersecurity entrepreneur & security researcher

O que é Segurança de aplicações (AppSec)?

Segurança de aplicações (AppSec)A disciplina de projetar, construir, testar e operar software para que resista a abusos, adulteração e acessos não autorizados ao longo de todo o seu ciclo de vida.


A segurança de aplicações abrange todas as pessoas, processos e ferramentas usados para manter o software livre de fraquezas exploráveis e capaz de se defender em produção. Estende-se da modelagem de ameaças ao design seguro, padrões de codificação segura, revisão de código, testes automatizados (SAST, DAST, IAST, SCA), higiene de dependências e proteções em tempo de execução como WAFs e RASP. As equipes de AppSec trabalham em conjunto com a engenharia para integrar controles de segurança nos pipelines de CI/CD, de modo que as vulnerabilidades sejam detectadas cedo, quando são mais baratas de corrigir. O objetivo não é a perfeição, mas um risco aceitável: equilibrar velocidade de entrega, superfície de ataque e o impacto no negócio de um possível comprometimento.

A disciplina ganhou urgência a partir de incidentes que transformaram uma única falha de código em uma violação em massa. O comprometimento da Equifax em 2017, envolvendo cerca de 147 milhões de registros, teve origem em uma falha de execução remota de código não corrigida no Apache Struts (CVE-2017-5638) - uma falha de composição de software e de gestão de patches. Em seguida, o Log4Shell (CVE-2021-44228, CVSS 10.0) mostrou como uma única biblioteca de log podia expor dezenas de milhares de organizações à execução remota de código quase da noite para o dia, tornando a análise de composição de software (SCA) e a lista de materiais de software (SBOM) preocupações de nível executivo. Os programas modernos priorizam os achados em relação ao OWASP Top 10 (2021) e ao CWE Top 25 e, cada vez mais, ponderam a explorabilidade real com o EPSS e o catálogo CISA KEV, em vez de se basearem apenas no CVSS.

flowchart LR
  A[Modelagem de ameaças e design seguro] --> B[Codificação segura]
  B --> C[SAST / SCA na CI]
  C --> D{Passou no gate?}
  D -- Não --> B
  D -- Sim --> E[DAST em staging]
  E --> F[Implantação]
  F --> G[Tempo de execução: WAF / RASP]
  G --> H[Monitoramento e feedback]
  H --> A

Um AppSec maduro desloca-se para a esquerda para correções precoces e baratas, mantendo as defesas em tempo de execução, porque nenhum pipeline detecta tudo. Hábitos essenciais: fixar e verificar dependências, impor o privilégio mínimo, parametrizar consultas, validar a entrada e codificar a saída, e realimentar a telemetria de produção na próxima rodada de modelagem de ameaças.

Exemplos

  1. 01

    Adicionar análises SAST com Semgrep e verificações SCA com Snyk a um pipeline do GitHub Actions.

  2. 02

    Executar uma varredura DAST com OWASP ZAP contra um ambiente de staging antes de cada versão.

Perguntas frequentes

O que é Segurança de aplicações (AppSec)?

A disciplina de projetar, construir, testar e operar software para que resista a abusos, adulteração e acessos não autorizados ao longo de todo o seu ciclo de vida. Pertence à categoria Segurança de aplicações da cibersegurança.

O que significa Segurança de aplicações (AppSec)?

A disciplina de projetar, construir, testar e operar software para que resista a abusos, adulteração e acessos não autorizados ao longo de todo o seu ciclo de vida.

Como se defender contra Segurança de aplicações (AppSec)?

As defesas contra Segurança de aplicações (AppSec) costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Segurança de aplicações (AppSec)?

Nomes alternativos comuns: AppSec, Segurança de software.

Termos relacionados

Ver também