External DAST
Cobertura, analisadores e como a WASViking calibra os payloads para o ambiente.
O núcleo de DAST externo cobre de ponta a ponta a superfície típica de uma aplicação web. Cada analisador lê um Environment Profile por host, para que os payloads se adaptem à stack detectada em vez de disparar um catálogo estático.
Catálogo de analisadores
| Cobertura | O que cobre | CWEs principais |
|---|---|---|
| SQL Injection | SQLi error-based, boolean-blind, time-based, UNION-based e out-of-band em sete pontos de injeção. O fingerprint do DBMS orienta a seleção de payloads. | CWE-89 |
| Cross-Site Scripting (XSS) | Refletido, armazenado e DOM. Compatível com SPAs por meio de execução em navegador headless. Propagação do contexto de autenticação. | CWE-79 |
| Segurança de JWT e tokens | Confusão de algoritmo (alg confusion), recuperação de secret fraco, descoberta de JWKS em caminhos proprietários, descoberta automática de JWT em login por formulário, visibilidade das claims brutas. | CWE-347, CWE-287 |
| Classe de injeção | Uma única passada cobre SSRF, CmdInj, Path Traversal/LFI, SSTI, Open Redirect, XXE, Insecure Deserialization, CRLF, RFI, IDOR, Race Conditions. | CWE-918, CWE-78, CWE-22, CWE-1336, CWE-601, CWE-611, CWE-502, CWE-93, CWE-98, CWE-639, CWE-362 |
| Detecção de componentes | Identifica frameworks, CMS e bibliotecas de fora, por fingerprint. Enriquecida com OSV.dev e CISA KEV. Heurística de EOL. | CWE-937, CWE-1104, CWE-1395 |
| Exposição de arquivos e caminhos sensíveis | Classificação de caminhos com calibração de soft-404 (três formatos de canário), filtragem por content-type, fingerprints positivos por tipo. | CWE-538 |
| Headers de segurança | Headers seguros do OWASP, CSP, HSTS, COOP/COEP, Referrer-Policy. Severidade calibrada com base no Environment Profile. | CWE-693 |
Scans autenticados
Os scans autenticados compartilham uma única sessão de login por formulário entre todos os analisadores. SQL Injection, XSS, JWT, GraphQL e as verificações da classe de injeção consomem os mesmos cookies autenticados, então uma execução com vários analisadores parece um único usuário para os controles contra força bruta do alvo.
O recurso AI Form Login Autofill detecta os seletores de login automaticamente
e recorre a um navegador headless no caso de SPAs. Um classificador de
compatibilidade com cinco vereditos retorna um destes: compatible, captcha, spa,
multi-step, uncertain. O veredito recomenda o modo de autenticação adequado
(Form Login, Bearer ou Cookie).
Detecção da classe blind (OAST)
Blind SSRF, blind XXE, blind RFI, blind SSTI e blind CmdInj são resolvidos por meio de um collaborator out-of-band que a própria WASViking fornece e opera.
- Token por scan, correlação restrita a um único tenant.
- Interações HTTP e DNS capturadas.
- Integração nativa com as verificações da classe de injeção.
- Nenhum caminho de dados por terceiros. Tudo permanece no seu tenant.
A URL do collaborator é https://<tenant-token>.oast.wasviking.com/.
A página Out-of-Band Validation cobre isso por completo, incluindo a visão do portal em que as interações capturadas são listadas.
Calibração pelo Environment Profile
O Environment Profile está disponível para todos os analisadores em cada scan. Seis analisadores se adaptam a ele, o que significa menos falsos positivos e achados que resistem à revisão da engenharia.
| Cobertura | O que se adapta |
|---|---|
| SQL Injection | O fingerprint do DBMS orienta a seleção das variantes de payload. |
| Cross-Site Scripting (XSS) | A detecção de SPA muda para a execução em navegador headless. |
| Classe de injeção | As defesas (WAF, CSP) orientam a seleção da classe de payload. |
| Segurança de JWT e tokens | A localização do JWKS determina as tentativas de kid confusion. |
| Exposição de arquivos e caminhos sensíveis | A stack do servidor define o conjunto de fingerprints positivos. |
| Headers de segurança | O perfil orienta a calibração de severidade. |
Controles de falsos positivos
A WASViking inclui três mecanismos especificamente para suprimir o ruído comum em scanners ingênuos:
- Calibração de soft-404 com três formatos de canário nas verificações de arquivos e caminhos sensíveis, incluindo um canário de dotfile, elimina as correspondências de catch-all com 200 vazio.
- Fingerprint estável do achado, para que o mesmo problema seja a mesma linha entre scans, com status rastreado em auditoria.
- Override da categoria de risco primária na camada de IA, para que o LLM não consiga reclassificar um achado contrariando o veredito do motor.
Saída
Todo achado do DAST externo traz:
- Um fingerprint estável.
- O payload que o disparou.
- A requisição e a resposta HTTP brutas que o comprovam.
- Um mapeamento canônico de CWE.
- Um Risk Score de 0-100.
- Uma janela de SLA.
- Um mapeamento para controles de conformidade.
- Uma recomendação de IA, bilíngue (EN, PT-BR, ES).
O que não é coberto aqui
- Protocolos modernos de API. Consulte Modern API Security.
- Aplicações internas. Consulte Scans internos.
- Composição de software. Consulte Software Supply Chain.
