Top 10 ferramentas DAST de código aberto / gratuitas comparadas
Baseamo-nos em nossa pesquisa sobre ferramentas de varredura de vulnerabilidades e DAST para selecionar as principais ferramentas DAST de código aberto e versões gratuito de software DAST proprietário. Veja nossa justificativa seguindo os links nos nomes dos produtos:
À medida que o custo e a frequência dos ataques cibernéticos aumentam, as empresas adotam cada vez mais ferramentas DAST para melhorar sua postura de segurança.
O software DAST de código aberto ou gratuito é o ponto de entrada de menor custo para o software DAST e pode ser adequado para
- PMEs
- empresas que estão iniciando sua jornada de segurança cibernética
- empresas que procuram ferramentas DAST adicionais para complementar sua postura de segurança cibernética
Ferramentas DAST gratuitas
Classificação: De acordo com o número de estrelas no GitHub.
Fontes: A organização OWASP mantém uma lista de ferramentas DAST, muitas com versões gratuito (verifique a coluna “Licença”).6
Critérios de inclusão para:
- Projetos de código aberto: 900+ estrelas no GitHub
- Software proprietário: Deve ser um pacote gratuito para uso fornecido por um fornecedor de software DAST
ZAP
O ZAP é a ferramenta DAST de código aberto mais usada por estrelas no GitHub. Ele cobre varredura automatizada de vulnerabilidades, testes de penetração manuais em aplicações web e testes de API REST, tornando-o a opção padrão prática para equipes novas em DAST.
O ZAP funciona como um proxy transparente, interceptando o tráfego entre um navegador e uma aplicação web para análise em tempo real, e também pode ser executado em modo de varredura ativa com base em regras de vulnerabilidade predefinidas. Ele é mantido pela comunidade sob a OWASP, desenvolvido ativamente e possui um amplo ecossistema de complementos e documentação.
O ZAP adicionou integração de primeira fase com o OWASP PenTest Kit (PTK), uma extensão de navegador que agora vem pré-instalada nos navegadores iniciados pelo ZAP. Isso possibilita fluxos de trabalho de teste de sessão autenticada, particularmente relevantes para aplicações de página única, conectando o estado da sessão no nível do navegador diretamente ao pipeline de varredura do ZAP.
Nikto
Nikto é um scanner de servidor web de código aberto que testa arquivos perigosos e CGIs, software de servidor desatualizado, configurações incorretas e outros problemas comuns. Ele é apenas para linha de comando, sem interface gráfica.
Atualizações recentes:
- Varreduras significativamente mais rápidas
- Nova linguagem específica de domínio (DSL) para definir verificações
- Alterações no formato de relatório; cookies habilitados por padrão
- User-Agent aleatório para reduzir a impressão digital
- Reescreveu o módulo de teste de LFI (inclusão de arquivo local)
- Licença alterada para GPLv37
Limitação: Sem interface gráfica; opera inteiramente a partir da linha de comando, o que aumenta a barreira para usuários não técnicos.
Arachni
O repositório do Arachni no GitHub agora marca explicitamente o projeto como obsoleto. A última data de lançamento é 2022 (era v1.6.1.3), e o projeto não é mais mantido ativamente. Seu design modular e recursos avançados de crawling foram notáveis durante seus anos ativos, mas as equipes devem tratá-lo como fim de vida e avaliar o ZAP ou o Wapiti como substitutos.
OpenVAS
O OpenVAS é um scanner de vulnerabilidades de código aberto projetado para detectar problemas de segurança em sistemas de computadores e redes, formando o núcleo do framework Greenbone Vulnerability Management (GVM). Ele verifica CVEs conhecidas, configurações incorretas e software desatualizado em ambientes de pequeno e grande porte.
Nota de classificação: O OpenVAS é principalmente um scanner de vulnerabilidades de rede e host, não uma ferramenta DAST para aplicações web no sentido tradicional. Ele pertence a esta lista como uma ferramenta adjacente frequentemente usada, mas não substitui o ZAP ou o Wapiti para testes dinâmicos específicos de aplicações web (injeção de formulários, gerenciamento de sessão, lógica do lado do cliente). Use-o para cobertura de host/rede; use o ZAP ou o Wapiti para cobertura da superfície de aplicações web.
Wapiti
Wapiti é um scanner de vulnerabilidades web de caixa preta. Ele funciona rastreando uma aplicação web implantada, extraindo links, formulários e scripts e, em seguida, injetando payloads nos parâmetros descobertos para detectar comportamento anormal da aplicação que indica vulnerabilidades. Ele também suporta um modo passivo para análise de tráfego sem fuzzing ativo.
Wapiti oferece suporte a scripts personalizados para estender seus recursos de detecção de vulnerabilidades, o que o torna útil em ambientes especializados onde o conjunto de regras padrão precisa ser ampliado.
Ferramentas proprietárias que são gratuito para projetos de código aberto
CI Fuzz (Code Intelligence)
Uma ferramenta de teste de fuzzing de linha de comando focada em aplicações embarcadas, principalmente em contextos automotivos e de dispositivos médicos. Gratuita para projetos de código aberto.
StackHawk (HawkScan)
O StackHawk é a ferramenta gratuito de teste de segurança de API mais consolidada desta lista e um dos poucos produtos comerciais de DAST com testes de API dedicados como foco principal. Os mantenedores de projetos de código aberto podem usá-la sem custo.
O posicionamento atual da plataforma do StackHawk expandiu-se além dos testes exclusivos de API para incluir a descoberta da superfície de ataque a partir do código-fonte, testes em tempo de execução e recursos do Modern AJAX Spider (crawling com reconhecimento de framework de SPA). O nível gratuito para OSS permanece disponível enquanto a plataforma comercial cresce ao redor.
Lançamentos recentes:
- v5.3.0 (fevereiro de 17, 2026): Adicionou varredura JSON-RPC; reescreveu o Modern AJAX Spider para reconhecimento de framework de SPA; adicionou detecção de sink de DOM XSS; migrou para Chrome/Puppeteer para automação de navegador; inicialização mais rápida
- v5.2.0 (janeiro de 15, 2026): Melhorou o fluxo de trabalho de triagem de alertas; reduziu a taxa de falsos positivos de SQLi8
Ferramentas proprietárias com gratuito edições comunitárias
Para saber mais sobre essas ferramentas, veja alternativas ao Tenable Nessus ou uma lista completa de ferramentas DAST.
Outras gratuito ferramentas de segurança de aplicações
O DAST é um componente de um programa mais amplo de segurança de aplicações. Ferramentas SAST de código aberto e gratuito fornecem análise estática complementar, capturando problemas no nível do código que o DAST não consegue ver em tempo de execução. Uma postura de segurança madura combina ambos.
Em 2026, o mercado está caminhando para correlacionar as descobertas de DAST e SAST, identificando uma vulnerabilidade em tempo de execução e rastreando-a de volta ao local específico do código simultaneamente. O “AI Security Fabric” da Snyk é um exemplo dessa direção se tornando um recurso de produto em vez de um processo manual.9
Benefícios das ferramentas DAST de código aberto
Elas oferecem uma maneira rápida e econômica de lidar com a ameaça atual de agentes externos, oferecendo recursos de teste acessíveis a organizações de todos os tamanhos e orçamentos:
- Custo inicial mais baixo: Sem negociação de licenciamento ou processo de aquisição. Baixe, configure e escaneie.
- Implantação rápida: Para equipes sem um pipeline estabelecido de testes de segurança, uma ferramenta como ZAP ou Nikto pode estar em execução em um ambiente de staging poucas horas após a decisão de testar.
- Configuração mais simples para casos de uso padrão: Várias ferramentas desta lista funcionam bem prontas para uso em padrões comuns de aplicações web sem exigir ajustes profundos.
- Comunidades ativas: As ferramentas mais estabelecidas (em particular o ZAP) têm grandes comunidades de usuários, documentação pública e ecossistemas de complementos mantidos. Os fóruns da comunidade substituem o suporte do fornecedor que acompanha as ferramentas pagas.
- Sem dependência de fornecedor: Os resultados pertencem a você. A integração com pipelines de CI/CD é flexível, pois as ferramentas são abertas e programáveis.
Recomendações para escolher uma ferramenta DAST de código aberto
Você pode facilmente experimentar essas soluções em execuções de teste nas aplicações da sua empresa e comparar alternativas. É importante medir estes pontos para diferentes soluções:
- % de vulnerabilidades identificadas corretamente
- % de falsos positivos em todas as vulnerabilidades identificadas
- Orientação de remediação: Quão útil é a ferramenta ao descrever como resolver problemas?
- Integração de CI/CD: Ela pode ser executada sem interface em um pipeline sem intervenção manual?
- Velocidade de varredura: Se ela controlar as implantações, uma varredura de 45 minutos em uma aplicação grande é um problema de fluxo de trabalho
- Uso de recursos: Varreduras ativas profundas são computacionalmente intensivas; garanta que a infraestrutura de teste seja dimensionada adequadamente
- Personalização: A ferramenta oferece suporte a extensões ou regras personalizadas para a pilha de tecnologia específica da sua aplicação?
Por que investir em DAST afinal?
O DAST detecta uma classe de vulnerabilidades que a análise estática e a revisão de código frequentemente não percebem, especificamente problemas que só se manifestam quando a aplicação está em execução e processando solicitações reais. Fraquezas de autenticação, falhas de gerenciamento de sessão e configurações incorretas na infraestrutura implantada são os exemplos mais comuns.
Os três principais vetores de ataque que as organizações enfrentam são credenciais comprometidas, phishing e exploração de vulnerabilidades. Dados não criptografados em trânsito estão na interseção dos três. O DAST testa diretamente:
- Se dados sensíveis são expostos em trânsito
- Se tokens de sessão podem ser sequestrados ou falsificados
- Se os controles de autenticação (políticas de senha, bloqueio de conta, verificações de autorização) resistem à manipulação ativa
As consequências de falhas nessas áreas, como roubo financeiro, exposição de PII e interrupção operacional, estão bem documentadas e aumentam de custo ano após ano.
Mais sobre DAST e testes de AppSec
Cite esta pesquisa
Escolha o formato adequado ao local onde você vai publicar. Colar a versão com link no seu CMS preserva o backlink.
@misc{dilmegani2026,
author = {Dilmegani, Cem and PhD., Ezgi Arslan,},
title = {{Top 10 ferramentas DAST de código aberto / gratuitas comparadas}},
year = {2026},
month = aug,
howpublished = {\url{https://aimultiple.com/free-dast-tools}},
note = {AIMultiple. Acessado em 21 agosto 2026}
}Resultados e carimbos de data/hora de 10 pontos de dados. Baixe os dados resumidos exibidos nos gráficos e tabelas deste artigo como um arquivo ZIP contendo um arquivo CSV.
Quer os dados granulares por trás disso? Assine o Premium
Registro de alterações
6 atualizaçõesRemovida uma seção sobre a exploração de ferramentas DAST gratuitas.
Links de referência
O trabalho de Cem na AIMultiple foi citado por publicações globais líderes, incluindo Business Insider, Forbes, Morning Brew e Washington Post, por empresas globais como Deloitte e HPE, ONGs como o World Economic Forum e organizações supranacionais como a European Commission. [1], [2], [3], [4], [5]
Ao longo de sua carreira, Cem atuou como consultor de tecnologia, comprador de tecnologia e empreendedor de tecnologia. Ele aconselhou empresas sobre suas decisões de tecnologia na McKinsey & Company e na Altman Solon por mais de uma década. Ele também publicou um relatório da McKinsey sobre digitalização.
Ele liderou a estratégia de tecnologia e as compras de uma operadora de telecomunicações, reportando-se ao CEO. Ele também liderou o crescimento comercial da empresa de deep tech Hypatos, que atingiu uma receita recorrente anual de 7 dígitos e uma avaliação de 9 dígitos partindo do zero em 2 anos. O trabalho de Cem na Hypatos foi coberto por publicações de tecnologia líderes como TechCrunch e Business Insider.
Cem fala regularmente em conferências internacionais de tecnologia. Ele se formou como engenheiro da computação pela Bogazici University e possui um MBA pela Columbia Business School.
Seja o primeiro a comentar
Seu endereço de e-mail não será publicado. Todos os campos são obrigatórios. Os comentários são deixados em seu idioma original.