# References — Security & Privacy
> Curadoria dos melhores sites/referências (2026) para segurança de aplicações web e privacidade de dados.

## Docs canônicas
- [OWASP Top 10](https://owasp.org/www-project-top-ten/) — Ranking oficial dos 10 riscos mais críticos em aplicações web ([edição 2025](https://owasp.org/Top10/2025/), 8ª revisão — Software Supply Chain Failures e Mishandling of Exceptional Conditions são categorias novas).
- [ANPD — gov.br/anpd](https://www.gov.br/anpd/pt-br) — Site oficial da Autoridade Nacional de Proteção de Dados: resoluções, agenda regulatória e regulamentação da LGPD.
- [OWASP Cheat Sheets](https://cheatsheetseries.owasp.org/) — Guias práticos de prevenção para cada categoria de risco.
- [OWASP ASVS](https://owasp.org/www-project-application-security-verification-standard/) — Padrão de verificação de segurança de aplicações em 4 níveis.
- [CWE](https://cwe.mitre.org/) — Catálogo oficial de fraquezas comuns de software.
- [NVD](https://nvd.nist.gov/) — Base de vulnerabilidades e CVEs do NIST.

## Checklists / práticas
- [PortSwigger Web Security Academy](https://portswigger.net/web-security) — Laboratórios práticos gratuitos de exploração e mitigação.
- [OWASP ZAP](https://www.zaproxy.org/) — Scanner de segurança open-source para testes de penetração.
- [OWASP Juice Shop](https://owasp.org/www-project-juice-shop/) — Aplicação deliberadamente vulnerável para treino de pentest.
- [OWASP API Top 10](https://owasp.org/www-project-api-security/) — Riscos específicos de APIs e suas mitigações.
- [CIS Controls](https://www.cisecurity.org/controls/) — Checklist de controles essenciais de segurança.

## Comunidade / exemplos
- [OWASP GenAI](https://genai.owasp.org/) — OWASP Top 10 para sistemas de IA generativa e LLMs.
- [HackerOne](https://www.hackerone.com/) — Plataforma de bug bounty e divulgação responsável.
