WASViking Docs
⌘K
Conceitos

Alvos e ativos

Como a WASViking representa o que você analisa, e a diferença entre um alvo que você declara e um ativo que o motor descobre.

A WASViking® separa duas ideias que muitas ferramentas misturam:

  • Um alvo é algo que você declara. Uma URL, um documento OpenAPI, um endpoint SOAP WSDL, um host com portas sensíveis a monitorar.
  • Um ativo é algo que o motor descobre enquanto executa o scan de um alvo. Um subdomínio, um formulário de login, um caminho de API, uma operação GraphQL, uma porta exposta, um certificado TLS.

A distinção importa porque o trabalho acontece no nível do ativo. Achados, evidências, Risk Score e SLA se vinculam todos a ativos, não ao alvo que você digitou.

Alvos

Um alvo é a unidade de autorização. A WASViking exige a comprovação de propriedade no momento da criação do alvo. Sem prova de propriedade, o alvo não pode ser analisado. Isso é política, não código do motor.

Um alvo tem:

Campo Finalidade
URL Onde o scan começa.
Subdomain coverage single host ou wildcard. O wildcard se expande para os subdomínios descobertos.
Group Tag opcional para filtros e relatórios.
Scan profile Perfil padrão para os scans agendados.
Auth mode Form Login, Bearer, Cookie, Header ou sem autenticação.

Ativos

Os ativos são produzidos pelo Target Discovery Engine e pelos analisadores durante o crawl. A plataforma acompanha cinco tipos:

Tipo de ativo Origem
Subdomínio Enumeração de DNS, certificate transparency, crawl com navegador headless.
URL Crawl, ingestão de OpenAPI, ingestão de Swagger, introspecção de GraphQL.
Formulário de login Descoberta de formulários + AI Form Autofill.
Porta sensível Monitoramento de portas sensíveis.
Certificado Monitoramento de certificados TLS.

Cada ativo traz uma referência ao seu pai, de modo que as cadeias (host → subdomínio → URL → formulário) sobrevivem de um scan para outro.

Ciclo de vida do ativo e drift

Os ativos têm três eventos de ciclo de vida que o Risk Score e os webhooks consomem:

  • first_seen: o ativo acabou de aparecer.
  • disappeared: o ativo não está mais alcançável.
  • reappeared: o ativo voltou depois de um evento disappeared.

O drift de ativos é um sinal por si só. Vale a pena saber de um subdomínio que desaparece e reaparece com um certificado diferente.

Descoberta de subdomínios

Quando um ativo é configurado com Monitor SSL → Domain and discovered subdomains (definido no momento da criação do ativo), a WASViking enumera continuamente os subdomínios sob o domínio raiz e os acompanha como ativos de pleno direito.

Como a descoberta funciona

Fonte O que ela traz
Logs de certificate transparency Novos subdomínios aparecem nos logs de CT assim que um certificado é emitido. A WASViking observa esses eventos.
DNS passivo Subdomínios visíveis em registros DNS que a plataforma consegue resolver.
Sinais de crawl URLs que o crawler de DAST descobre durante os scans sob o domínio raiz.

A descoberta roda no nível do domínio raiz. Para aderir em um ativo, ative Monitor SSL com o escopo Domain and discovered subdomains.

Eventos de ciclo de vida

Cada subdomínio descoberto é tratado como um ativo comum e segue o mesmo ciclo de vida first_seen / disappeared / reappeared de um ativo declarado manualmente. Os eventos de webhook disparam de forma idêntica.

Salvaguardas por organização

A descoberta e o auto-scan que vem em seguida têm limites:

  • Limite por organização para a quantidade de subdomínios em que um único domínio raiz pode se desdobrar (definido pelo seu plano).
  • Deny-list de padrões que você não quer que sejam analisados (staging.*, *.internal.*, hostnames de desenvolvimento).
  • Cooldown de 24 horas entre auto-scans no mesmo host.
  • Gate de probe TCP para que subdomínios inalcançáveis não consumam um slot de scan.

Auto-discovery scan

Quando o monitoramento de subdomínios vê um subdomínio recém-enumerado, a WASViking dispara automaticamente um scan DAST de cobertura completa (sujeito às salvaguardas acima). A superfície de ataque realmente nova recebe evidência em um dia, não em um trimestre.

O mesmo Auto-discovery scan também entra em ação para os ativos criados manualmente com o escopo de subdomínios descobertos, assim que o primeiro ciclo de enumeração termina.

Asset Inventory

A página Asset Inventory, em /portal/inventory/, é uma visão plana e filtrável de todos os ativos que todos os scans já produziram. Use-a para responder a perguntas como:

  • "Quais subdomínios rodam apenas TLS 1.2?"
  • "Quais ativos reapareceram na semana passada?"
  • "Quais ativos têm um achado aberto neste momento?"
  • "Quais ativos trazem componentes sinalizados pelo KEV?"

O inventário é a base do módulo Exposure Intelligence e das regras de amplificação de risco de Findings.