Deep dive nas 7 falhas técnicas mais recorrentes em 500 apps brasileiros auditados pela Varredura em 2026 — com padrão de origem, custo médio de correção e por que continuam prevalentes mesmo com tooling melhor.
Análise complementar à pesquisa Varredura 2026 sobre 500 apps brasileiros. Aqui aprofundamos as 7 falhas técnicas mais recorrentes em produção — com o padrão de origem de cada uma, tempo médio de correção e por que continuam prevalentes.
Falha 1: IDOR (62% dos apps)
Como nasce: rota nova sem middleware de autorização, ou refactor que trocou findOne({id, user_id}) por findById(id).
Tempo médio de correção: 4 horas + testes.
Prevalência apesar de tooling: SAST clássico não pega. É semântico, não sintático. Precisa de análise contextual.
Falha 2: Secrets hardcoded ou expostos (41%)
Como nasce:
.envno diretório público.- API key deixada em
README.md"só pra testar". - Chave AWS em código de exemplo que virou produção.
Tempo médio de correção: 30 min pra remover + 2h pra rotar credencial.
Prevalência apesar de tooling: GitHub Secret Scanning cobre padrões conhecidos. Secret custom (JWT interno, chave de vault) frequentemente passa.
Falha 3: CORS aberto (34%)
Como nasce: Access-Control-Allow-Origin: * para resolver erro no console durante dev. Deploy sem trocar.
Tempo médio de correção: 15 min.
Prevalência apesar de tooling: poucos scanners de config alertam. Frameworks modernos frequentemente permitem "modo liberal" por default.
Falha 4: SSRF em endpoints com URL do usuário (34%)
Como nasce: feature de "buscar imagem por URL", "preview de link", "webhook configurável" sem SafeHttpClient centralizado.
Tempo médio de correção: 6-12 horas (precisa refatorar cliente HTTP central).
Prevalência apesar de tooling: requer teste dinâmico com múltiplos vetores. Nem sempre coberto.
Falha 5: Falta de rate limit em endpoint público (29%)
Como nasce: rota nova adicionada sem passar pelo middleware de rate limit. Pressão de entrega.
Tempo médio de correção: 30 min por rota + teste.
Prevalência apesar de tooling: infra de rate limit existe, mas cobertura é per-rota manual.
Falha 6: Headers de segurança ausentes ou fracos (27%)
Como nasce: setup inicial sem CSP, HSTS, X-Content-Type-Options.
Tempo médio de correção: 1 hora (só CSP toma tempo — teste de report-only).
Prevalência apesar de tooling: scanner cobre, mas ninguém age em findings de header porque não vira incidente óbvio.
Falha 7: Verificação inconsistente de assinatura em webhook (23%)
Como nasce: integração com Stripe/GitHub/etc. Documentação recomenda verificar assinatura HMAC. Implementação pula pra "testar mais rápido".
Tempo médio de correção: 2-4 horas.
Prevalência apesar de tooling: varreduras não conhecem seu webhook custom.
Cruzando com stack
- Node/Next.js: IDOR e CORS lideram.
- Python/FastAPI: SSRF (por features de fetch remoto) e secrets lideram.
- PHP: headers de segurança e query SQL bruta lideram.
Cruzando com porte
- Startups 1-30: todas as 7 categorias presentes em > 30% dos apps.
- Scale-ups 30-200: falhas 1, 4, 7 lideram (business-critical).
- Enterprise 200+: falhas 6, 7 lideram (integrações complexas).
Por que a maturidade não elimina
Enterprise ainda tem falha 7 (webhook) em 15%. Por quê?
Volume de integrações. Um app enterprise tem 40-200 integrações. Cada uma um vetor. Uma falha em uma integração é 0,5% do total, mas suficiente pra incidente.
Ranking por custo médio de incidente
Falhas ordenadas por custo médio quando exploradas:
- IDOR — R$ 800k (vazamento cross-cliente)
- Secrets — R$ 500k (uso não autorizado de conta cloud, fraude)
- SSRF — R$ 400k (vazamento de metadata cloud)
- CORS + XSS combinado — R$ 200k
- Falta de rate limit — R$ 80k (fraude concentrada)
- Webhook — R$ 150k (dados forjados aceitos)
- Headers — R$ 30k (pequenos vazamentos)
TL;DR
- 7 falhas cobrem 89% dos achados críticos.
- IDOR é a #1 e a mais cara.
- SSRF é a que mais demora pra corrigir.
- Enterprise ainda tem falha em integrações por volume.
Ver se seu app tem alguma das 7.
Sua app em produção passa por essa análise?
Rode uma varredura autônoma em ~60 segundos. Sem cadastro.