O HackThisSite é um dos playgrounds de hacking gratuitos mais antigos da internet, e continua sendo um bom lugar para capturar suas primeiras flags. Desde 2003, iniciantes usam as missões dele para entender como sites quebram: campos de formulário ocultos, criptografia caseira fraca, injeção de comandos, configuração de servidor malfeita. Se você nunca resolveu um desafio, passe antes cinco minutos no lab Capture the Flag 101 do HackerDNA, para que o ciclo "encontrar o segredo, enviar, pontuar" já seja familiar quando você abrir sua primeira missão do HackThisSite.
Este guia explica o que é o HackThisSite, como funcionam as categorias de missões, o que cada uma das 11 missões Basic ensina (sem spoilers) e como jogar em um site criado nos anos 2000 com as ferramentas de hoje.
Resumo: o HackThisSite (hackthissite.org) é um campo de treino gratuito, mantido por voluntários, com desafios de web, JavaScript, programação, esteganografia, forense e aplicações. Crie uma conta gratuita e faça as 11 missões web Basic em ordem: elas ensinam a ler o código-fonte, adulterar parâmetros, injetar comandos e explorar falhas de configuração de servidor. Tutoriais antigos dependem de extensões de navegador que não existem mais, então use as DevTools do seu navegador ou o Burp Suite.
O que é o HackThisSite?
O HackThisSite (muitas vezes abreviado como HTS) é um site gratuito onde você pratica hacking legalmente em desafios feitos para serem atacados. A página inicial o descreve como "um campo de treino gratuito, seguro e legal para hackers testarem e ampliarem suas habilidades de hacking ético com desafios, CTFs e muito mais", ativo desde 2003.
O projeto nasceu em Chicago e é mantido inteiramente por voluntários. Os desafios são gratuitos, e o site paga as contas com doações e uma loja de produtos. A página inicial informa que "o HTS custa até US$ 300 por mês para funcionar".
O que diferencia o Hack This Site de uma plataforma de CTF moderna é a comunidade em volta dele. O HTS Project Guide descreve os desafios como "wargames simulados", acompanhados de uma rede IRC, fóruns, um servidor no Discord e artigos escritos pelos usuários. Muitos desses artigos são tutoriais de missões escritos por jogadores que também eram iniciantes, e eles costumam ser mais úteis do que uma solução completa, porque explicam o conceito e param antes da resposta.
Uma nota histórica, já que você vai esbarrar nela: segundo a Wikipédia, o site foi fundado por Jeremy Hammond, que depois deixou a organização e foi condenado por outras atividades de invasão. Desde então, o site é mantido pela comunidade.
O HackThisSite ainda vale a pena em 2026?
Sim, pelas missões Basic e por algumas outras. Mas é melhor saber o que esperar.
O site é antigo e admite isso. Em uma notícia de 3 de dezembro de 2025, a equipe escreveu: "O Hack This Site é velho em muitos sentidos. Ele fez 20 anos em 2023, mas o código também é velho, assim como os desafios, e até o design dos servidores está ultrapassado." O mesmo post anunciou uma migração de servidores para o início de 2026, seguida de uma reescrita com "novo site, novos desafios, volta dos fóruns". Quando verificamos, em 2 de outubro de 2026, a página inicial ainda mostrava esse post de dezembro de 2025 como a notícia mais recente, e o rodapé ainda indicava a revisão de código v3.2.5, de maio de 2016.
Esta é a nossa opinião sincera sobre o que se mantém e o que envelheceu:
- Ainda excelente: as missões web Basic. Elas mostram como um servidor web, um formulário e uma verificação de senha se encaixam, e nada disso mudou.
- Ainda divertido: as missões Realistic, em que você faz o papel de um hacker freelancer contratado para corrigir uma injustiça em um site falso. A narrativa faz parte do charme.
- Datado: os conselhos em volta dos desafios. Muitos tutoriais recomendam extensões do Firefox como o Tamper Data, que pararam de funcionar há anos, e algumas técnicas (como digitar JavaScript na barra de endereço) hoje são bloqueadas pelos navegadores.
- Ausente: temas modernos. Você não vai encontrar JWTs, APIs, falhas de configuração em nuvem nem containers.
Então encare o HackThisSite como uma academia de fundamentos, não como um currículo completo. Os conceitos continuam valendo, mesmo quando as páginas PHP em volta deles parecem de 2005.
Categorias de desafios do HackThisSite explicadas
Todas as missões exigem uma conta gratuita: as páginas das missões mostram "Login Required" até você entrar. Depois do login, o menu lista estas categorias:
| Categoria | O que você faz | Bom para iniciantes? |
|---|---|---|
| Basic | 11 missões web curtas: passar por uma página de senha explorando uma falha simples | Sim, comece aqui |
| Realistic | Sites falsos completos, com uma história e um objetivo | Depois do Basic |
| JavaScript | Ler e abusar de JavaScript do lado do cliente | Sim |
| Extended Basic | Ler trechos de código vulneráveis e depois explorá-los ou corrigi-los | Exige ler código |
| Steganography | Extrair uma mensagem escondida de um arquivo de mídia (17 missões) | Varia |
| Forensic | Analisar arquivos de evidência | Varia |
| Programming | Escrever um script que resolve uma tarefa dentro de um limite de tempo | Exige Python básico |
| Application | Extrair uma chave de um programa na sua própria máquina (engenharia reversa) | Não |
O Project Guide diz que os desafios Basic "foram criados para apresentar os fundamentos dos primeiros passos de um hacker no hacking web". É exatamente isso, e é por isso que recomendamos que iniciantes ignorem todo o resto até terminar o Basic 11. As missões Realistic se apoiam diretamente nessa base, e o guia é claro: "as habilidades de hacking web ensinadas nesta série de desafios podem ser aplicadas diretamente a sistemas do mundo real".
Se termos como "esteganografia" ou "engenharia reversa" são novidade para você, nosso guia de CTF para iniciantes explica cada tipo de desafio e as ferramentas que combinam com ele.
O que cada missão Basic do HackThisSite ensina
Toda missão Basic segue o mesmo padrão: uma página com um campo de senha e um webmaster fictício chamado Sam, que vive cometendo erros. Seu trabalho é encontrar a senha. Abaixo está o conceito por trás de cada missão, sem respostas. O nome moderno é como você chamaria a mesma falha em um relatório de pentest hoje.
| Missão | O que ensina | Nome moderno |
|---|---|---|
| Basic 1 | Ler o código-fonte da página | Dados sensíveis no código do lado do cliente |
| Basic 2 | Ler o enunciado da missão com muita atenção | Falha de lógica |
| Basic 3 | Como formulários HTML enviam dados, e para onde | Divulgação de informações |
| Basic 4 | Alterar o que um formulário envia | Adulteração de parâmetros |
| Basic 5 | A mesma ideia, contra um script um pouco mais esperto | Adulteração de parâmetros |
| Basic 6 | Quebrar uma "criptografia" caseira | Criptografia fraca |
| Basic 7 | Executar comandos extras por meio de um script que chama uma ferramenta Unix | Injeção de comandos no SO |
| Basic 8 | Abusar de Server Side Includes em uma página .shtml | Injeção de SSI |
| Basic 9 | Combinar o truque anterior com navegação entre diretórios | Path traversal |
| Basic 10 | Convencer a página de que você está autorizado | Adulteração de cookie |
| Basic 11 | Explorar a configuração de um servidor Apache | Configuração de segurança incorreta |
Missões 1 a 3: aprenda a ler o que o servidor envia
As primeiras missões treinam o hábito mais útil do hacking web: olhar tudo o que o navegador recebe, não só o que ele mostra. Pressione Ctrl+U para ver o código-fonte, leia cada comentário e cada campo oculto e pergunte para que ele serve. A missão 2 é famosa por derrubar quem lê com pressa. Um tutorial da comunidade no próprio site diz sem rodeios: "Leia uma vez e depois leia de novo sem nem tentar descobrir a senha."
Missões 4 a 6: o navegador está sob o seu controle
As missões 4 e 5 ensinam que qualquer coisa em uma página web, incluindo um valor oculto dentro de um formulário, pode ser alterada antes de chegar ao servidor. Essa é a raiz de uma parcela enorme dos bugs reais. A missão 6 entrega um "criptografador" e uma senha criptografada.
Na prática, o jeito mais rápido de passar por uma missão assim é alimentar o criptografador com entradas chatas e previsíveis e comparar o que sai. Teste uma sequência de caracteres iguais e depois uma sequência de caracteres crescentes. Os padrões aparecem rápido, e esse hábito (controlar a entrada, observar a saída) é o mesmo que você vai usar mais tarde em esquemas de codificação reais.
Missões 7 a 9: de uma página web ao shell do servidor
Na missão 7, o HackThisSite fica sério. A página executa o comando Unix cal com o que você digita, e você precisa encontrar um jeito de encerrar esse comando e iniciar outro. Isso é injeção de comandos no sistema operacional, uma das falhas mais perigosas que uma aplicação web pode ter, e ela ainda aparece hoje em roteadores, NAS e painéis de administração reais. As missões 8 e 9 fazem o mesmo com Server Side Includes, e a sintaxe precisa ser exata: um tutorial do site avisa que "sua sintaxe é monitorada com muito cuidado".
ping, e você encadeia seu próprio comando para ler a flag.
Missões 10 e 11: confiança e configuração
A missão 10 verifica se você está autorizado usando um cookie. Se quem guarda a decisão é o cliente, o cliente pode mudá-la. A missão 11 é, de longe, a mais difícil das missões Basic. Ela não tem nada a ver com código, e sim com a forma como um servidor web Apache expõe diretórios e arquivos de configuração quando ninguém os protege. Espere gastar mais tempo nela do que em qualquer outra missão Basic.
Como jogar o HackThisSite com ferramentas modernas
A maior armadilha para iniciantes em 2026 é seguir ao pé da letra um tutorial de 2008. Os conceitos estão certos. As ferramentas, não. Veja o que usar no lugar:
- Em vez de extensões do Firefox (Tamper Data, Web Developer, editores de cookies): use as DevTools nativas do Firefox ou do Chrome. A aba Inspetor/Elementos permite editar o HTML da página, e a aba Armazenamento (Firefox) ou Aplicativo (Chrome) permite ver e editar cookies.
- Em vez de digitar "javascript:" na barra de endereço: abra o Console das DevTools e execute seu JavaScript lá. O Firefox ignora URLs
javascript:digitadas na barra de endereço, e o Chrome remove o prefixo quando você cola. - Em vez de uma extensão para trocar o referer: use o "Editar e reenviar" em uma requisição na aba Rede do Firefox, ou passe o navegador pelo Burp Suite e altere qualquer cabeçalho que quiser.
O capítulo de DevTools do curso Web Security Basics do HackerDNA percorre cada um desses painéis do ponto de vista de um atacante, o que cobre quase tudo de que as missões Basic e JavaScript precisam.
Dica: o HackThisSite convida as pessoas a atacar o próprio site e recompensa a divulgação responsável com uma entrada no Hall of Fame. Isso também significa que você deve tratá-lo como qualquer aplicação web antiga: cadastre-se com uma senha que você não usa em nenhum outro lugar.
Como sair do lugar sem estragar a missão
Soluções completas para todas as missões Basic estão a uma busca de distância, no Medium, no GitHub e no wikiHow. Ler uma antes de tentar de verdade é o jeito mais rápido de não aprender nada. Siga esta ordem:
- Releia o enunciado da missão. A descrição do Sam quase sempre diz o que ele fez de errado.
- Dê nome ao conceito. Use a tabela acima e depois leia uma explicação geral desse conceito (não da missão).
- Leia um artigo do HTS. Os próprios tutoriais Basic do site, como o "Basic Guide (1-11)", dão dicas e param de propósito antes da resposta.
- Peça uma ajudinha. O Project Guide diz que a comunidade ajuda "pessoas que fazem perguntas inteligentes". Conte o que você tentou e o que esperava.
- Só então, leia uma solução. E depois de resolver, leia uma mesmo assim: muitas vezes existe um método mais limpo.
Esse último hábito é subestimado. Depois de terminar o Basic 4, veja como outras pessoas resolveram. Algumas editaram o HTML, outras injetaram JavaScript, outras montaram a requisição do zero. Conhecer três jeitos de fazer a mesma coisa é o que torna a próxima missão mais fácil.
HackThisSite vs OverTheWire, Root-Me e HackerDNA
O HackThisSite é um dos vários sites gratuitos de que os iniciantes ouvem falar. Veja onde ele se encaixa:
| Plataforma | Preço | Estilo | Melhor para |
|---|---|---|---|
| HackThisSite | Gratuito (doações) | Missões com história, tutoriais da comunidade | Fundamentos de web no navegador |
| OverTheWire | Gratuito | Wargames via SSH, uma senha por nível | Ganhar confiança em um terminal Linux |
| Root-Me | Gratuito (sem fins lucrativos) | Centenas de desafios curtos, soluções da comunidade | Variedade em muitas categorias |
| HackerDNA | Plano gratuito, Pro pago | Labs no navegador, cursos guiados, um daily hack | Iniciantes que querem explicações e alvos modernos |
Um caminho sólido sem gastar nada: OverTheWire Bandit para o terminal, as missões Basic do HackThisSite para a web e depois o Root-Me quando você quiser mais variedade. Nosso guia do Root-Me para iniciantes lista os dez primeiros desafios para fazer lá. O ponto fraco do HackThisSite é que o conteúdo pertence à web dos anos 2000, feita de PHP e formulários. Quando as missões Basic fizerem sentido, você vai querer alvos com APIs, tokens e os frameworks que vai encontrar de verdade no trabalho.
Considerações legais e éticas
Lembrete crítico: as missões do HackThisSite podem ser atacadas legalmente porque o site as criou para isso. As mesmas técnicas usadas em um sistema que não é seu, ou que você não tem permissão explícita e por escrito para testar, são ilegais.
- Leia os termos de uso: a página inicial diz que todos os usuários são "obrigados a ler e cumprir" os Terms and Conditions. Faça isso antes de começar.
- Reporte, não explore: o HTS incentiva a busca por falhas no próprio site, mas recompensa a divulgação responsável. Roubar dados, desfigurar páginas ou atrapalhar outros usuários não faz parte do acordo.
- Não publique respostas: postar senhas ou soluções passo a passo estraga as missões para o próximo iniciante.
- Mantenha a prática no lab: a injeção de comandos no Basic 7 é uma lição. A mesma entrada no site da sua escola ou do seu empregador é crime.
Perguntas frequentes
O que é o HackThisSite?
O HackThisSite (hackthissite.org) é um site gratuito, mantido por voluntários, onde você pratica hacking ético em desafios feitos para serem atacados. Ativo desde 2003, ele oferece missões web Basic e Realistic, além de desafios de JavaScript, programação, esteganografia, forense e aplicações, com tutoriais da comunidade, IRC e Discord.
O HackThisSite é gratuito?
Sim. Todas as missões são gratuitas, mas você precisa de uma conta gratuita para acessá-las. O site é financiado por doações e diz que custa até US$ 300 por mês para funcionar.
O HackThisSite é bom para iniciantes?
Sim. As 11 missões Basic foram pensadas como um primeiro passo no hacking web e só exigem um navegador. A principal desvantagem é a idade: muitos tutoriais citam ferramentas ultrapassadas, então use as DevTools do navegador em vez das extensões que eles mencionam.
O HackThisSite é legal?
Sim. Atacar as missões é legal porque o site as oferece para prática, e os usuários precisam aceitar os termos de uso. Usar as mesmas técnicas em qualquer outro site sem permissão é ilegal.
Quantas missões Basic o HackThisSite tem?
São 11 missões web Basic. Elas começam com a leitura do código-fonte da página e terminam com um desafio de configuração do Apache muito mais difícil do que os dez primeiros.
O HackThisSite é o mesmo que o lab Hack This Site do HackerDNA?
Não. O HackThisSite, em hackthissite.org, é um site comunitário independente. O lab Hack This Site do HackerDNA é um desafio separado e gratuito, no navegador, sobre JavaScript ofuscado e autenticação do lado do cliente.
Última verificação: outubro de 2026. Categorias, exigência de login, notícias e citações conferidas em hackthissite.org e no Project Guide do site.
Seus próximos passos
O HackThisSite é antigo, gratuito e continua sendo uma das melhores formas de aprender como sites falham. Crie uma conta, abra o Basic 1 e faça as 11 missões Basic em ordem, com as DevTools abertas. Leia o enunciado duas vezes, dê nome ao conceito antes de pesquisar e leia a solução de outra pessoa depois de cada senha que encontrar.
Quando quiser treinar as mesmas habilidades em alvos modernos, com explicações pelo caminho, o curso Web Security Basics do HackerDNA e labs como Hack This Site e Ping Pwn funcionam inteiramente no navegador. Comece pelo plano gratuito do HackerDNA, sem cartão de crédito.