Premium
Serviços
Premium

Top 10 ferramentas DAST de código aberto / gratuitas comparadas

Cem Dilmegani
Cem Dilmegani
atualizado em 21 ago. 2026
Carregando gráfico

Baseamo-nos em nossa pesquisa sobre ferramentas de varredura de vulnerabilidades e DAST para selecionar as principais ferramentas DAST de código aberto e versões gratuito de software DAST proprietário. Veja nossa justificativa seguindo os links nos nomes dos produtos:

À medida que o custo e a frequência dos ataques cibernéticos aumentam, as empresas adotam cada vez mais ferramentas DAST para melhorar sua postura de segurança.

O software DAST de código aberto ou gratuito é o ponto de entrada de menor custo para o software DAST e pode ser adequado para

  • PMEs
  • empresas que estão iniciando sua jornada de segurança cibernética
  • empresas que procuram ferramentas DAST adicionais para complementar sua postura de segurança cibernética

Ferramentas DAST gratuitas

Classificação: De acordo com o número de estrelas no GitHub.

Fontes: A organização OWASP mantém uma lista de ferramentas DAST, muitas com versões gratuito (verifique a coluna “Licença”).6

Critérios de inclusão para:

  • Projetos de código aberto: 900+ estrelas no GitHub
  • Software proprietário: Deve ser um pacote gratuito para uso fornecido por um fornecedor de software DAST

ZAP

O ZAP é a ferramenta DAST de código aberto mais usada por estrelas no GitHub. Ele cobre varredura automatizada de vulnerabilidades, testes de penetração manuais em aplicações web e testes de API REST, tornando-o a opção padrão prática para equipes novas em DAST.

O ZAP funciona como um proxy transparente, interceptando o tráfego entre um navegador e uma aplicação web para análise em tempo real, e também pode ser executado em modo de varredura ativa com base em regras de vulnerabilidade predefinidas. Ele é mantido pela comunidade sob a OWASP, desenvolvido ativamente e possui um amplo ecossistema de complementos e documentação.

O ZAP adicionou integração de primeira fase com o OWASP PenTest Kit (PTK), uma extensão de navegador que agora vem pré-instalada nos navegadores iniciados pelo ZAP. Isso possibilita fluxos de trabalho de teste de sessão autenticada, particularmente relevantes para aplicações de página única, conectando o estado da sessão no nível do navegador diretamente ao pipeline de varredura do ZAP.

Nikto

Nikto é um scanner de servidor web de código aberto que testa arquivos perigosos e CGIs, software de servidor desatualizado, configurações incorretas e outros problemas comuns. Ele é apenas para linha de comando, sem interface gráfica.

Atualizações recentes:

  • Varreduras significativamente mais rápidas
  • Nova linguagem específica de domínio (DSL) para definir verificações
  • Alterações no formato de relatório; cookies habilitados por padrão
  • User-Agent aleatório para reduzir a impressão digital
  • Reescreveu o módulo de teste de LFI (inclusão de arquivo local)
  • Licença alterada para GPLv37

Limitação: Sem interface gráfica; opera inteiramente a partir da linha de comando, o que aumenta a barreira para usuários não técnicos.

Arachni

O repositório do Arachni no GitHub agora marca explicitamente o projeto como obsoleto. A última data de lançamento é 2022 (era v1.6.1.3), e o projeto não é mais mantido ativamente. Seu design modular e recursos avançados de crawling foram notáveis durante seus anos ativos, mas as equipes devem tratá-lo como fim de vida e avaliar o ZAP ou o Wapiti como substitutos.

OpenVAS

O OpenVAS é um scanner de vulnerabilidades de código aberto projetado para detectar problemas de segurança em sistemas de computadores e redes, formando o núcleo do framework Greenbone Vulnerability Management (GVM). Ele verifica CVEs conhecidas, configurações incorretas e software desatualizado em ambientes de pequeno e grande porte.

Nota de classificação: O OpenVAS é principalmente um scanner de vulnerabilidades de rede e host, não uma ferramenta DAST para aplicações web no sentido tradicional. Ele pertence a esta lista como uma ferramenta adjacente frequentemente usada, mas não substitui o ZAP ou o Wapiti para testes dinâmicos específicos de aplicações web (injeção de formulários, gerenciamento de sessão, lógica do lado do cliente). Use-o para cobertura de host/rede; use o ZAP ou o Wapiti para cobertura da superfície de aplicações web.

Wapiti

Wapiti é um scanner de vulnerabilidades web de caixa preta. Ele funciona rastreando uma aplicação web implantada, extraindo links, formulários e scripts e, em seguida, injetando payloads nos parâmetros descobertos para detectar comportamento anormal da aplicação que indica vulnerabilidades. Ele também suporta um modo passivo para análise de tráfego sem fuzzing ativo.

Wapiti oferece suporte a scripts personalizados para estender seus recursos de detecção de vulnerabilidades, o que o torna útil em ambientes especializados onde o conjunto de regras padrão precisa ser ampliado.

Ferramentas proprietárias que são gratuito para projetos de código aberto

CI Fuzz (Code Intelligence)

Uma ferramenta de teste de fuzzing de linha de comando focada em aplicações embarcadas, principalmente em contextos automotivos e de dispositivos médicos. Gratuita para projetos de código aberto.

StackHawk (HawkScan)

O StackHawk é a ferramenta gratuito de teste de segurança de API mais consolidada desta lista e um dos poucos produtos comerciais de DAST com testes de API dedicados como foco principal. Os mantenedores de projetos de código aberto podem usá-la sem custo.

O posicionamento atual da plataforma do StackHawk expandiu-se além dos testes exclusivos de API para incluir a descoberta da superfície de ataque a partir do código-fonte, testes em tempo de execução e recursos do Modern AJAX Spider (crawling com reconhecimento de framework de SPA). O nível gratuito para OSS permanece disponível enquanto a plataforma comercial cresce ao redor.

Lançamentos recentes:

  • v5.3.0 (fevereiro de 17, 2026): Adicionou varredura JSON-RPC; reescreveu o Modern AJAX Spider para reconhecimento de framework de SPA; adicionou detecção de sink de DOM XSS; migrou para Chrome/Puppeteer para automação de navegador; inicialização mais rápida
  • v5.2.0 (janeiro de 15, 2026): Melhorou o fluxo de trabalho de triagem de alertas; reduziu a taxa de falsos positivos de SQLi8

Ferramentas proprietárias com gratuito edições comunitárias

Para saber mais sobre essas ferramentas, veja alternativas ao Tenable Nessus ou uma lista completa de ferramentas DAST.

Outras gratuito ferramentas de segurança de aplicações

O DAST é um componente de um programa mais amplo de segurança de aplicações. Ferramentas SAST de código aberto e gratuito fornecem análise estática complementar, capturando problemas no nível do código que o DAST não consegue ver em tempo de execução. Uma postura de segurança madura combina ambos.

Em 2026, o mercado está caminhando para correlacionar as descobertas de DAST e SAST, identificando uma vulnerabilidade em tempo de execução e rastreando-a de volta ao local específico do código simultaneamente. O “AI Security Fabric” da Snyk é um exemplo dessa direção se tornando um recurso de produto em vez de um processo manual.9

Benefícios das ferramentas DAST de código aberto

Elas oferecem uma maneira rápida e econômica de lidar com a ameaça atual de agentes externos, oferecendo recursos de teste acessíveis a organizações de todos os tamanhos e orçamentos:

  • Custo inicial mais baixo: Sem negociação de licenciamento ou processo de aquisição. Baixe, configure e escaneie.
  • Implantação rápida: Para equipes sem um pipeline estabelecido de testes de segurança, uma ferramenta como ZAP ou Nikto pode estar em execução em um ambiente de staging poucas horas após a decisão de testar.
  • Configuração mais simples para casos de uso padrão: Várias ferramentas desta lista funcionam bem prontas para uso em padrões comuns de aplicações web sem exigir ajustes profundos.
  • Comunidades ativas: As ferramentas mais estabelecidas (em particular o ZAP) têm grandes comunidades de usuários, documentação pública e ecossistemas de complementos mantidos. Os fóruns da comunidade substituem o suporte do fornecedor que acompanha as ferramentas pagas.
  • Sem dependência de fornecedor: Os resultados pertencem a você. A integração com pipelines de CI/CD é flexível, pois as ferramentas são abertas e programáveis.
Deixe nossa equipe automatizar um dos seus processos de negócio com agentes de IA, gratuitamente.
Automatizar um processo

Recomendações para escolher uma ferramenta DAST de código aberto

Você pode facilmente experimentar essas soluções em execuções de teste nas aplicações da sua empresa e comparar alternativas. É importante medir estes pontos para diferentes soluções:

  • % de vulnerabilidades identificadas corretamente
  • % de falsos positivos em todas as vulnerabilidades identificadas
  • Orientação de remediação: Quão útil é a ferramenta ao descrever como resolver problemas?
  • Integração de CI/CD: Ela pode ser executada sem interface em um pipeline sem intervenção manual?
  • Velocidade de varredura: Se ela controlar as implantações, uma varredura de 45 minutos em uma aplicação grande é um problema de fluxo de trabalho
  • Uso de recursos: Varreduras ativas profundas são computacionalmente intensivas; garanta que a infraestrutura de teste seja dimensionada adequadamente
  • Personalização: A ferramenta oferece suporte a extensões ou regras personalizadas para a pilha de tecnologia específica da sua aplicação?

Por que investir em DAST afinal?

O DAST detecta uma classe de vulnerabilidades que a análise estática e a revisão de código frequentemente não percebem, especificamente problemas que só se manifestam quando a aplicação está em execução e processando solicitações reais. Fraquezas de autenticação, falhas de gerenciamento de sessão e configurações incorretas na infraestrutura implantada são os exemplos mais comuns.

Os três principais vetores de ataque que as organizações enfrentam são credenciais comprometidas, phishing e exploração de vulnerabilidades. Dados não criptografados em trânsito estão na interseção dos três. O DAST testa diretamente:

  • Se dados sensíveis são expostos em trânsito
  • Se tokens de sessão podem ser sequestrados ou falsificados
  • Se os controles de autenticação (políticas de senha, bloqueio de conta, verificações de autorização) resistem à manipulação ativa

As consequências de falhas nessas áreas, como roubo financeiro, exposição de PII e interrupção operacional, estão bem documentadas e aumentam de custo ano após ano.

Não perca os nossos benchmarks e insights baseados em dados. O botão abre o Google; selecionar a AIMultiple confirma que deseja ver a AIMultiple com mais frequência nos resultados de pesquisa do Google.
GoogleAdicionar como fonte preferencial

Mais sobre DAST e testes de AppSec

Cite esta pesquisa

Escolha o formato adequado ao local onde você vai publicar. Colar a versão com link no seu CMS preserva o backlink.

Cem Dilmegani and Ezgi Arslan, PhD. (2026) - "Top 10 ferramentas DAST de código aberto / gratuitas comparadas". Publicado on-line em AIMultiple.com. Acessado em 21 agosto 2026, em: https://aimultiple.com/free-dast-tools [Recurso on-line]

Dilmegani, C., & PhD., E. A. (2026, 21 agosto). Top 10 ferramentas DAST de código aberto / gratuitas comparadas. AIMultiple. https://aimultiple.com/free-dast-tools

@misc{dilmegani2026,
  author = {Dilmegani, Cem and PhD., Ezgi Arslan,},
  title  = {{Top 10 ferramentas DAST de código aberto / gratuitas comparadas}},
  year   = {2026},
  month  = aug,
  howpublished    = {\url{https://aimultiple.com/free-dast-tools}},
  note   = {AIMultiple. Acessado em 21 agosto 2026}
}
Baixar todos os dados

Resultados e carimbos de data/hora de 10 pontos de dados. Baixe os dados resumidos exibidos nos gráficos e tabelas deste artigo como um arquivo ZIP contendo um arquivo CSV.

Última atualização: 27 setembro 2026
Baixar

Quer os dados granulares por trás disso? Assine o Premium

Registro de alterações

6 atualizações
  1. Removida uma seção sobre a exploração de ferramentas DAST gratuitas.

Cem Dilmegani
Cem Dilmegani
Analista Principal
Cem é o analista principal da AIMultiple desde 2017.

O trabalho de Cem na AIMultiple foi citado por publicações globais líderes, incluindo Business Insider, Forbes, Morning Brew e Washington Post, por empresas globais como Deloitte e HPE, ONGs como o World Economic Forum e organizações supranacionais como a European Commission. [1], [2], [3], [4], [5]

Ao longo de sua carreira, Cem atuou como consultor de tecnologia, comprador de tecnologia e empreendedor de tecnologia. Ele aconselhou empresas sobre suas decisões de tecnologia na McKinsey & Company e na Altman Solon por mais de uma década. Ele também publicou um relatório da McKinsey sobre digitalização.

Ele liderou a estratégia de tecnologia e as compras de uma operadora de telecomunicações, reportando-se ao CEO. Ele também liderou o crescimento comercial da empresa de deep tech Hypatos, que atingiu uma receita recorrente anual de 7 dígitos e uma avaliação de 9 dígitos partindo do zero em 2 anos. O trabalho de Cem na Hypatos foi coberto por publicações de tecnologia líderes como TechCrunch e Business Insider.

Cem fala regularmente em conferências internacionais de tecnologia. Ele se formou como engenheiro da computação pela Bogazici University e possui um MBA pela Columbia Business School.
Ver perfil completo
Pesquisado por
Ezgi Arslan, PhD.
Ezgi Arslan, PhD.
Analista da Indústria
Ezgi possui um doutorado em Administração de Empresas com especialização em finanças e atua como Analista da Indústria na AIMultiple. Ela conduz pesquisas e insights na interseção entre tecnologia e negócios, com experiência em sustentabilidade, análise de pesquisas e de sentimento, aplicações de agentes de IA em finanças, otimização de mecanismos de resposta, gerenciamento de firewall e tecnologias de compras.
Ver perfil completo

Seja o primeiro a comentar

Seu endereço de e-mail não será publicado. Todos os campos são obrigatórios. Os comentários são deixados em seu idioma original.

0/450