WASViking Docs
⌘K
Conceitos

Perfis de scan e templates

Como a WASViking seleciona quais analisadores rodam, e como travar uma baseline que toda a sua equipe usa.

Um perfil de scan define quais analisadores rodam, qual cobertura de protocolos está ligada, qual catálogo de conformidade é o primário e quais configurações de classes de payload se aplicam. Um template de scan trava um perfil junto com a sua configuração, para que todos os membros da equipe executem a mesma baseline.

Perfis de scan nativos

A WASViking® traz seis perfis. Escolha o que corresponde à aplicação, ou escolha full se não tiver certeza.

Perfil Caso de uso Catálogo de conformidade primário
full Padrão. Todos os analisadores ativados. Definido pelo sinal de setor.
web_app Aplicação web clássica. Pula os analisadores específicos de API. OWASP Top 10 + ISO 27001.
api_jwt API REST com autenticação JWT. Analisador avançado de JWT ativo. OWASP API Security + ISO 27001.
soap Serviço SOAP / WSDL. Parser de WSDL e analisadores de contexto SOAP ativos. BACEN para o setor financeiro brasileiro; ISO 27001 nos demais casos.
network Monitoramento de portas sensíveis e de subdomínios, scan de SSL/TLS. ISO 27001 + infraestrutura PCI.
custom Definido pelo operador via analyzer_toggles. Definido pelo operador.

A escolha do perfil também determina:

  • Catálogo de conformidade primário. Aparece primeiro no PDF e na aba Compliance do portal.
  • Contexto do prompt de IA. A AI Recommendation favorece o vocabulário do framework correto.
  • Controle por analyzer_toggles. Analisadores desativados são pulados mesmo que o catálogo os liste.

Cobertura de subdomínios

Independente do perfil de scan. Um alvo com cobertura wildcard se expande para os subdomínios descobertos; single host não. A cobertura wildcard passa pelo Target Discovery Engine para enumerar a superfície.

Templates de scan

Um template é um perfil salvo junto com a configuração. Os templates tornam os scans reproduzíveis em toda a equipe.

Um template registra:

  • Perfil de scan (full, web_app etc.).
  • Toggles de analisadores (sobrepõem o perfil).
  • Modo de autenticação e referência às credenciais armazenadas.
  • Escopo (cobertura de subdomínios, allow-list, deny-list).
  • Agendamento (execução única ou recorrente).
  • Substituições de SLA por severidade (se houver).

Os templates têm:

  • Versionamento. Toda edição cria uma nova versão. A versão anterior continua referenciável no histórico de scans.
  • Bloqueio. Templates bloqueados não podem ser editados sem desbloqueio; isso protege as baselines.
  • Aplicação em massa. Aplique um template a um grupo de alvos em uma única ação.
  • Histórico e restauração. Volte a uma versão anterior.
  • Exportação e importação. Mova um template entre organizações. Os secrets são removidos na exportação.

Templates nativos

A WASViking já cria seis templates de sistema:

Template Perfil Observações
Quick web scan web_app Feedback rápido para desenvolvimento.
Full external full Padrão para scans externos de nível de produção.
REST API + JWT api_jwt Ingestão de OpenAPI + JWT avançado.
SOAP / WSDL soap Parser de WSDL + analisadores de contexto SOAP.
Network surface network Portas sensíveis + SSL/TLS.
Compliance pass full Foco em conformidade, captura de evidências mais longa.

Você pode clonar qualquer template de sistema para começar o seu, ou criar um do zero.

Uso em CI/CD

O gate de CI do Sentinel aceita um slug de template com escopo de organização. O servidor resolve o template; os secrets nunca chegam ao runner. Exit code 70 se o template não for encontrado, 71 se o acesso for proibido.

Veja a seção Agente Sentinel para a receita completa de integração com CI.