Use este identificador para citar ou linkar para este item:
https://bia.ifpi.edu.br/jspui/handle/123456789/5696| Tipo: | Trabalho de Conclusão de Curso |
| Título: | Análise de cobertura e precisão em ferramentas DAST: um comparativo técnico entre Owasp Zap e Nuclei utilizando o Damn Vulnerable Web App (DVWA) |
| Título(s) alternativo(s): | Analysis of coverage and accuracy in DAST tools: a technical comparison between OWASP ZAP and Nuclei using the Damn Vulnerable Web App (DVWA) |
| Autor: | Marques, Felipe Gabriel Freitas |
| Orientador(a): | Santana, Fernando Castelo Branco Gonçalves |
| metadata.dc.contributor.referee1: | Leal, Aline Montenegro |
| metadata.dc.contributor.referee2: | Ramos, Ricardo Martins |
| Resumo: | O crescimento acelerado das aplicações web e a migração de serviços críticos para o ambiente digital ampliaram a superfície de ataque e a frequência de incidentes cibernéticos, tornando a detecção precoce de vulnerabilidades um requisito mandatório para a proteção de dados. Neste cenário, as ferramentas de Teste Dinâmico de Segurança de Aplicações (DAST) surgem como soluções essenciais para a automação de auditorias, embora apresentem variações significativas de eficácia conforme sua arquitetura e motor de busca. Este artigo apresenta uma análise comparativa de cobertura e precisão entre as ferramentas OWASP ZAP e Nuclei na identificação de falhas baseadas no consenso global do OWASP Top 10. A metodologia adotada consistiu em uma pesquisa experimental em ambiente virtualizado e isolado, utilizando a aplicação intencionalmente vulnerável Damn Vulnerable Web App (DVWA) configurada nos níveis de segurança “Low” e “Medium”. Os resultados obtidos demonstram as distinções técnicas entre a abordagem de varredura ativa baseada em proxy do ZAP e o modelo veloz orientado a templates do Nuclei, revelando como cada ferramenta se comporta diante de filtros de segurança básicos e superfícies de ataque distintas. Conclui-se que a eficácia da automação é dependente do contexto da aplicação alvo, evidenciando a necessidade de estratégias de testes híbridas para garantir a robustez e a conformidade técnica dos sistemas web contemporâneos. |
| Abstract: | The accelerated growth of web applications and the migration of critical services to the digital environment have expanded the attack surface and the frequency of cyber incidents, making early vulnerability detection a mandatory requirement for data protection. In this scenario, Dynamic Application Security Testing (DAST) tools emerge as essential solutions for automating audits, although they present significant variations in effectiveness depending on their architecture and search engine. This article presents a comparative analysis of coverage and accuracy between the OWASP ZAP and Nuclei tools in identifying flaws based on the global consensus of the OWASP Top 10. The methodology adopted consisted of experimental research in a virtualized and isolated environment, using the intentionally vulnerable application Damn Vulnerable Web App (DVWA) configurated at the “Low” and “Medium” security levels. The results demonstrate the technical distinctions between ZAP’s proxy-based active scanning approach and Nuclei’s fast template-oriented model, revealing how each tool behaves in the face of basic security filters and distinct attack surfaces. It is concluded that the effectiveness of automation is dependent on the context of the target application, highlighting the need for hybrid testing strategies to ensure the robustness and technical compliance of contemporary web systems. |
| Palavras-chave: | Cybersecurity OWASP ZAP - ferramenta de teste Nuclei - escanner Teste Dinâmico de Segurança de Aplicações (DAST) Damn Vulnerable Web App (DVWA) |
| Cnpq: | CNPQ::CIENCIAS EXATAS E DA TERRA |
| metadata.dc.language: | por |
| País: | Brasil |
| Editor: | Instituto Federal de Educação, Ciência e Tecnologia do Piauí |
| Sigla: | IFPI |
| Unidade: | Campus Teresina Central |
| Citação: | MARQUES, Felipe Gabriel Freitas.Análise de cobertura e precisão em ferramentas DAST: um comparativo técnico entre Owasp Zap e Nuclei utilizando o Damn Vulnerable Web App (DVWA). Orientador: Fernando Castelo Branco Gonçalves Santana. 2026. 13 f. Trabalho de Conclusão de Curso (Tecnologia em Análise e Desenvolvimento de Sistemas) - Instituto Federal do Piauí, Campus Teresina Central, Teresina, 2026 |
| Tipo de acesso: | Acesso Aberto |
| URI: | https://bia.ifpi.edu.br/jspui/handle/123456789/5696 |
| Data do documento: | 2026 |
| Aparece nas coleções: | Analise e Desenvolvimento de Sistemas - Teresina Central |
Arquivos associados a este item:
| Arquivo | Descrição | Tamanho | Formato |
|---|
Os itens no repositório estão protegidos por copyright, com todos os direitos reservados, salvo quando é indicado o contrário.
