BIA - IFPI Campus Teresina Central Tecnologia Analise e Desenvolvimento de Sistemas - Teresina Central
Use este identificador para citar ou linkar para este item: https://bia.ifpi.edu.br/jspui/handle/123456789/5696
Tipo: Trabalho de Conclusão de Curso
Título: Análise de cobertura e precisão em ferramentas DAST: um comparativo técnico entre Owasp Zap e Nuclei utilizando o Damn Vulnerable Web App (DVWA)
Título(s) alternativo(s): Analysis of coverage and accuracy in DAST tools: a technical comparison between OWASP ZAP and Nuclei using the Damn Vulnerable Web App (DVWA)
Autor: Marques, Felipe Gabriel Freitas
Orientador(a): Santana, Fernando Castelo Branco Gonçalves
metadata.dc.contributor.referee1: Leal, Aline Montenegro
metadata.dc.contributor.referee2: Ramos, Ricardo Martins
Resumo: O crescimento acelerado das aplicações web e a migração de serviços críticos para o ambiente digital ampliaram a superfície de ataque e a frequência de incidentes cibernéticos, tornando a detecção precoce de vulnerabilidades um requisito mandatório para a proteção de dados. Neste cenário, as ferramentas de Teste Dinâmico de Segurança de Aplicações (DAST) surgem como soluções essenciais para a automação de auditorias, embora apresentem variações significativas de eficácia conforme sua arquitetura e motor de busca. Este artigo apresenta uma análise comparativa de cobertura e precisão entre as ferramentas OWASP ZAP e Nuclei na identificação de falhas baseadas no consenso global do OWASP Top 10. A metodologia adotada consistiu em uma pesquisa experimental em ambiente virtualizado e isolado, utilizando a aplicação intencionalmente vulnerável Damn Vulnerable Web App (DVWA) configurada nos níveis de segurança “Low” e “Medium”. Os resultados obtidos demonstram as distinções técnicas entre a abordagem de varredura ativa baseada em proxy do ZAP e o modelo veloz orientado a templates do Nuclei, revelando como cada ferramenta se comporta diante de filtros de segurança básicos e superfícies de ataque distintas. Conclui-se que a eficácia da automação é dependente do contexto da aplicação alvo, evidenciando a necessidade de estratégias de testes híbridas para garantir a robustez e a conformidade técnica dos sistemas web contemporâneos.
Abstract: The accelerated growth of web applications and the migration of critical services to the digital environment have expanded the attack surface and the frequency of cyber incidents, making early vulnerability detection a mandatory requirement for data protection. In this scenario, Dynamic Application Security Testing (DAST) tools emerge as essential solutions for automating audits, although they present significant variations in effectiveness depending on their architecture and search engine. This article presents a comparative analysis of coverage and accuracy between the OWASP ZAP and Nuclei tools in identifying flaws based on the global consensus of the OWASP Top 10. The methodology adopted consisted of experimental research in a virtualized and isolated environment, using the intentionally vulnerable application Damn Vulnerable Web App (DVWA) configurated at the “Low” and “Medium” security levels. The results demonstrate the technical distinctions between ZAP’s proxy-based active scanning approach and Nuclei’s fast template-oriented model, revealing how each tool behaves in the face of basic security filters and distinct attack surfaces. It is concluded that the effectiveness of automation is dependent on the context of the target application, highlighting the need for hybrid testing strategies to ensure the robustness and technical compliance of contemporary web systems.
Palavras-chave: Cybersecurity
OWASP ZAP - ferramenta de teste
Nuclei - escanner
Teste Dinâmico de Segurança de Aplicações (DAST)
Damn Vulnerable Web App (DVWA)
Cnpq: CNPQ::CIENCIAS EXATAS E DA TERRA
metadata.dc.language: por
País: Brasil
Editor: Instituto Federal de Educação, Ciência e Tecnologia do Piauí
Sigla: IFPI
Unidade: Campus Teresina Central
Citação: MARQUES, Felipe Gabriel Freitas.Análise de cobertura e precisão em ferramentas DAST: um comparativo técnico entre Owasp Zap e Nuclei utilizando o Damn Vulnerable Web App (DVWA). Orientador: Fernando Castelo Branco Gonçalves Santana. 2026. 13 f. Trabalho de Conclusão de Curso (Tecnologia em Análise e Desenvolvimento de Sistemas) - Instituto Federal do Piauí, Campus Teresina Central, Teresina, 2026
Tipo de acesso: Acesso Aberto
URI: https://bia.ifpi.edu.br/jspui/handle/123456789/5696
Data do documento: 2026
Aparece nas coleções:Analise e Desenvolvimento de Sistemas - Teresina Central

Arquivos associados a este item:
Arquivo Descrição TamanhoFormato 


Os itens no repositório estão protegidos por copyright, com todos os direitos reservados, salvo quando é indicado o contrário.