WASViking Docs
⌘K
Capacidades

External DAST

Cobertura, analisadores e como a WASViking calibra os payloads para o ambiente.

O núcleo de DAST externo cobre de ponta a ponta a superfície típica de uma aplicação web. Cada analisador lê um Environment Profile por host, para que os payloads se adaptem à stack detectada em vez de disparar um catálogo estático.

Catálogo de analisadores

Cobertura O que cobre CWEs principais
SQL Injection SQLi error-based, boolean-blind, time-based, UNION-based e out-of-band em sete pontos de injeção. O fingerprint do DBMS orienta a seleção de payloads. CWE-89
Cross-Site Scripting (XSS) Refletido, armazenado e DOM. Compatível com SPAs por meio de execução em navegador headless. Propagação do contexto de autenticação. CWE-79
Segurança de JWT e tokens Confusão de algoritmo (alg confusion), recuperação de secret fraco, descoberta de JWKS em caminhos proprietários, descoberta automática de JWT em login por formulário, visibilidade das claims brutas. CWE-347, CWE-287
Classe de injeção Uma única passada cobre SSRF, CmdInj, Path Traversal/LFI, SSTI, Open Redirect, XXE, Insecure Deserialization, CRLF, RFI, IDOR, Race Conditions. CWE-918, CWE-78, CWE-22, CWE-1336, CWE-601, CWE-611, CWE-502, CWE-93, CWE-98, CWE-639, CWE-362
Detecção de componentes Identifica frameworks, CMS e bibliotecas de fora, por fingerprint. Enriquecida com OSV.dev e CISA KEV. Heurística de EOL. CWE-937, CWE-1104, CWE-1395
Exposição de arquivos e caminhos sensíveis Classificação de caminhos com calibração de soft-404 (três formatos de canário), filtragem por content-type, fingerprints positivos por tipo. CWE-538
Headers de segurança Headers seguros do OWASP, CSP, HSTS, COOP/COEP, Referrer-Policy. Severidade calibrada com base no Environment Profile. CWE-693

Scans autenticados

Os scans autenticados compartilham uma única sessão de login por formulário entre todos os analisadores. SQL Injection, XSS, JWT, GraphQL e as verificações da classe de injeção consomem os mesmos cookies autenticados, então uma execução com vários analisadores parece um único usuário para os controles contra força bruta do alvo.

O recurso AI Form Login Autofill detecta os seletores de login automaticamente e recorre a um navegador headless no caso de SPAs. Um classificador de compatibilidade com cinco vereditos retorna um destes: compatible, captcha, spa, multi-step, uncertain. O veredito recomenda o modo de autenticação adequado (Form Login, Bearer ou Cookie).

Detecção da classe blind (OAST)

Blind SSRF, blind XXE, blind RFI, blind SSTI e blind CmdInj são resolvidos por meio de um collaborator out-of-band que a própria WASViking fornece e opera.

  • Token por scan, correlação restrita a um único tenant.
  • Interações HTTP e DNS capturadas.
  • Integração nativa com as verificações da classe de injeção.
  • Nenhum caminho de dados por terceiros. Tudo permanece no seu tenant.

A URL do collaborator é https://<tenant-token>.oast.wasviking.com/.

A página Out-of-Band Validation cobre isso por completo, incluindo a visão do portal em que as interações capturadas são listadas.

Calibração pelo Environment Profile

O Environment Profile está disponível para todos os analisadores em cada scan. Seis analisadores se adaptam a ele, o que significa menos falsos positivos e achados que resistem à revisão da engenharia.

Cobertura O que se adapta
SQL Injection O fingerprint do DBMS orienta a seleção das variantes de payload.
Cross-Site Scripting (XSS) A detecção de SPA muda para a execução em navegador headless.
Classe de injeção As defesas (WAF, CSP) orientam a seleção da classe de payload.
Segurança de JWT e tokens A localização do JWKS determina as tentativas de kid confusion.
Exposição de arquivos e caminhos sensíveis A stack do servidor define o conjunto de fingerprints positivos.
Headers de segurança O perfil orienta a calibração de severidade.

Controles de falsos positivos

A WASViking inclui três mecanismos especificamente para suprimir o ruído comum em scanners ingênuos:

  1. Calibração de soft-404 com três formatos de canário nas verificações de arquivos e caminhos sensíveis, incluindo um canário de dotfile, elimina as correspondências de catch-all com 200 vazio.
  2. Fingerprint estável do achado, para que o mesmo problema seja a mesma linha entre scans, com status rastreado em auditoria.
  3. Override da categoria de risco primária na camada de IA, para que o LLM não consiga reclassificar um achado contrariando o veredito do motor.

Saída

Todo achado do DAST externo traz:

  • Um fingerprint estável.
  • O payload que o disparou.
  • A requisição e a resposta HTTP brutas que o comprovam.
  • Um mapeamento canônico de CWE.
  • Um Risk Score de 0-100.
  • Uma janela de SLA.
  • Um mapeamento para controles de conformidade.
  • Uma recomendação de IA, bilíngue (EN, PT-BR, ES).

O que não é coberto aqui