> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/pt-br/hacking-tools/web.md).

# Ferramentas de Teste de Aplicações Web

Use esta categoria para fluxos de trabalho de testes de aplicações web: encaminhar tráfego via proxy, validar pontos de injeção, escanear módulos web, descobrir conteúdo oculto, identificar tecnologias, pesquisar payloads e revisar o comportamento do WAF.

## Ferramentas e Recursos

<table data-view="cards" data-full-width="false" data-search="false"><thead><tr><th></th><th></th><th></th><th data-hidden data-card-target data-type="content-ref"></th></tr></thead><tbody><tr><td><h3><i class="fa-bug" style="color:$primary;">:bug:</i></h3></td><td><h4>Burp Suite</h4></td><td>Notas de testes de intrusão web com Burp Suite para interceptação no Proxy, validação no Repeater, automação no Intruder, análise no Comparer, manipulação de requisições HTTP, testes de payload, testes de autenticação, confirmação de vulnerabilidades e coleta de evidências.</td><td><a href="/pages/cd0b5395feceb4b705fbf2c1a3bdde2eb97f7a59">/pages/cd0b5395feceb4b705fbf2c1a3bdde2eb97f7a59</a></td></tr><tr><td><h3><i class="fa-database" style="color:$primary;">:database:</i></h3></td><td><h4>SQLMap</h4></td><td>Notas de testes de intrusão com SQLMap para detecção de injeção SQL, identificação de DBMS, enumeração de banco de dados, descoberta de tabelas e colunas, extração de dados, testes baseados em cookies, ajuste de risco e nível, fluxos de trabalho de shell do sistema operacional, testes em SQLite e validação manual de injeção SQL.</td><td><a href="/pages/8acf23ab0b831ace751fd817f716ebd7e55ea50b">/pages/8acf23ab0b831ace751fd817f716ebd7e55ea50b</a></td></tr><tr><td><h3><i class="fa-shield-halved" style="color:$primary;">:shield-halved:</i></h3></td><td><h4>Scanner de Segurança PHP</h4></td><td>Fluxo de análise estática de PHP, exclusivo para assinantes, para funções perigosas, revisão de source-to-sink, configuração insegura, risco de upload, desserialização, SSRF e indicadores de escalada de privilégios.</td><td><a href="/pages/786464a735de7d8953acac2c5630191a6ae5be06">/pages/786464a735de7d8953acac2c5630191a6ae5be06</a></td></tr><tr><td><h3><i class="fa-globe" style="color:$primary;">:globe:</i></h3></td><td><h4>WMAP</h4></td><td>Notas do WMAP para executar varreduras de vulnerabilidades web por meio do Metasploit e revisar problemas descobertos na aplicação.</td><td><a href="/pages/f31a873972639761e799c100c8e9f43fe26fba61">/pages/f31a873972639761e799c100c8e9f43fe26fba61</a></td></tr><tr><td><h3><i class="fa-globe" style="color:$primary;">:globe:</i></h3></td><td><h4>Recursos de Reconhecimento Web e Bypass</h4></td><td>Recursos de reconhecimento web e bypass para fuzzing, identificação de tecnologias, referências de payloads, detecção de WAF, bypass de WAF e utilitários web do HackTricks.</td><td><a href="/pages/321d133380623a69e63def67f5aa5e42389148f9">/pages/321d133380623a69e63def67f5aa5e42389148f9</a></td></tr></tbody></table>

### Fluxo de Trabalho

1. Faça o profiling da aplicação e descubra conteúdo oculto antes de executar verificações mais pesadas.
2. Capture requisições representativas no Burp Suite e confirme manualmente o comportamento dos parâmetros.
3. Use SQLMap ou WMAP somente quando o comportamento do alvo suportar esse caminho de teste.
4. Pesquise payloads, bypasses e o comportamento do WAF na página dedicada de recursos.
5. Mantenha as requisições exatas, payloads, respostas, capturas de tela e versões das ferramentas para o relatório.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/pt-br/hacking-tools/web.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
