Catálogo de escopos
Todos os escopos que uma chave de API da WASViking pode carregar, o que cada um permite e qual superfície da UI o expõe.
Chaves de API são conjuntos de escopos. O portal expõe um subconjunto
selecionado; o backend suporta todos os escopos listados aqui. As chaves podem
ser criadas pela UI do portal ou de forma programática, com api_keys:manage.
Escopos de leitura
| Escopo | Permite |
|---|---|
scans:read |
Ler status de scans, relatórios, evidências. |
findings:read |
Ler achados, evidências, recomendações de IA. |
inventory:read |
Ler o Asset Inventory. |
templates:read |
Resolver, pelo slug, templates de scan no escopo da organização. |
audit_logs:read |
Ler a trilha de auditoria visível ao cliente. |
sca:read |
Ler o inventário de SBOM e o Supply Chain Watch. |
Escopos de escrita
| Escopo | Permite |
|---|---|
scans:run |
Disparar scans, cancelar scans. |
findings:update |
Transições de status, comentários, atribuição, atualizações em massa. |
targets:manage |
Criar, atualizar, arquivar alvos. |
inventory:export |
Exportar o Asset Inventory em CSV. |
sca:submit |
Enviar documentos SBOM (usado por sentinel sbom). |
secrets:submit |
Enviar detecções de secrets (usado por sentinel secrets). |
sca:ioc |
Ingestão manual de IOCs (equipe interna e tenants). |
evidence.share |
Criar Evidence Bundles de SBOM. |
webhooks:manage |
Criar, rotacionar, excluir assinaturas de webhook. |
Escopos de administração
| Escopo | Permite | Papel padrão |
|---|---|---|
api_keys:manage |
Emitir e rotacionar chaves de API. | Admin |
rbac:manage |
Criar papéis, alterar atribuições de papéis. | Admin |
org:settings |
Editar configurações de toda a organização. | Admin |
billing:read |
Ler faturas e uso. | Admin |
sso:configure |
Configurar SSO SAML 2.0. | Admin |
Escopos de ticketing
| Escopo | Permite |
|---|---|
ticketing:read |
Ler o estado da integração de ticketing. |
ticketing:manage |
Configurar a sincronização com Jira / Linear / GitHub Issues. |
Esses escopos são mapeados para capacidades do backend; a UI do portal os apresenta como parte da página Integrations, e não como controles de escopo brutos.
O que fica oculto e o que aparece na UI
Cinco escopos ficam intencionalmente ocultos na UI de criação de chaves de API, para
manter o seletor curto e evitar violações de menor privilégio. Eles continuam
disponíveis via api_keys:manage se você precisar deles:
sca:iocfindings:read(combinado, por padrão, em um pacote mais amplo da UI)audit_logs:readticketing:readticketing:manage
Escopos selecionados da UI que você vai ver no modal:
- Read findings and evidence
- Run scans
- Submit SBOMs (Sentinel)
- Submit secrets (Sentinel)
- Manage webhooks
A rotulagem no formato verbo+substantivo na UI é deliberada ("Submit SBOMs" em vez de "CycloneDX submit").
Mudanças de escopo após a emissão
O conjunto de escopos de uma chave é imutável. Para mudar os escopos:
- Crie uma nova chave com os novos escopos.
- Troque a chave antiga pela nova na sua automação.
- Revogue a chave antiga.
Isso força uma decisão explícita e uma trilha auditável.
Conjuntos de escopos recomendados
| Caso de uso | Escopos |
|---|---|
| Dashboard somente leitura | findings:read, inventory:read, audit_logs:read |
| CI/CD (completo) | scans:run, sca:submit, secrets:submit, templates:read |
| CI/CD (somente SCA) | sca:submit |
| Ingestão em SIEM | findings:read, audit_logs:read, webhooks:manage |
| Exportação de conformidade | findings:read, inventory:read, sca:read |
| Repasse ao Partner Console | (nenhum deste catálogo; parceiros usam o realm ApiKey de parceiros) |
