Alvos e ativos
Como a WASViking representa o que você analisa, e a diferença entre um alvo que você declara e um ativo que o motor descobre.
A WASViking® separa duas ideias que muitas ferramentas misturam:
- Um alvo é algo que você declara. Uma URL, um documento OpenAPI, um endpoint SOAP WSDL, um host com portas sensíveis a monitorar.
- Um ativo é algo que o motor descobre enquanto executa o scan de um alvo. Um subdomínio, um formulário de login, um caminho de API, uma operação GraphQL, uma porta exposta, um certificado TLS.
A distinção importa porque o trabalho acontece no nível do ativo. Achados, evidências, Risk Score e SLA se vinculam todos a ativos, não ao alvo que você digitou.
Alvos
Um alvo é a unidade de autorização. A WASViking exige a comprovação de propriedade no momento da criação do alvo. Sem prova de propriedade, o alvo não pode ser analisado. Isso é política, não código do motor.
Um alvo tem:
| Campo | Finalidade |
|---|---|
| URL | Onde o scan começa. |
| Subdomain coverage | single host ou wildcard. O wildcard se expande para os subdomínios descobertos. |
| Group | Tag opcional para filtros e relatórios. |
| Scan profile | Perfil padrão para os scans agendados. |
| Auth mode | Form Login, Bearer, Cookie, Header ou sem autenticação. |
Ativos
Os ativos são produzidos pelo Target Discovery Engine e pelos analisadores durante o crawl. A plataforma acompanha cinco tipos:
| Tipo de ativo | Origem |
|---|---|
| Subdomínio | Enumeração de DNS, certificate transparency, crawl com navegador headless. |
| URL | Crawl, ingestão de OpenAPI, ingestão de Swagger, introspecção de GraphQL. |
| Formulário de login | Descoberta de formulários + AI Form Autofill. |
| Porta sensível | Monitoramento de portas sensíveis. |
| Certificado | Monitoramento de certificados TLS. |
Cada ativo traz uma referência ao seu pai, de modo que as cadeias (host → subdomínio → URL → formulário) sobrevivem de um scan para outro.
Ciclo de vida do ativo e drift
Os ativos têm três eventos de ciclo de vida que o Risk Score e os webhooks consomem:
first_seen: o ativo acabou de aparecer.disappeared: o ativo não está mais alcançável.reappeared: o ativo voltou depois de um eventodisappeared.
O drift de ativos é um sinal por si só. Vale a pena saber de um subdomínio que desaparece e reaparece com um certificado diferente.
Descoberta de subdomínios
Quando um ativo é configurado com Monitor SSL → Domain and discovered subdomains (definido no momento da criação do ativo), a WASViking enumera continuamente os subdomínios sob o domínio raiz e os acompanha como ativos de pleno direito.
Como a descoberta funciona
| Fonte | O que ela traz |
|---|---|
| Logs de certificate transparency | Novos subdomínios aparecem nos logs de CT assim que um certificado é emitido. A WASViking observa esses eventos. |
| DNS passivo | Subdomínios visíveis em registros DNS que a plataforma consegue resolver. |
| Sinais de crawl | URLs que o crawler de DAST descobre durante os scans sob o domínio raiz. |
A descoberta roda no nível do domínio raiz. Para aderir em um ativo, ative Monitor SSL com o escopo Domain and discovered subdomains.
Eventos de ciclo de vida
Cada subdomínio descoberto é tratado como um ativo comum e segue o mesmo
ciclo de vida first_seen / disappeared / reappeared de um ativo
declarado manualmente. Os eventos de webhook disparam de forma idêntica.
Salvaguardas por organização
A descoberta e o auto-scan que vem em seguida têm limites:
- Limite por organização para a quantidade de subdomínios em que um único domínio raiz pode se desdobrar (definido pelo seu plano).
- Deny-list de padrões que você não quer que sejam analisados
(
staging.*,*.internal.*, hostnames de desenvolvimento). - Cooldown de 24 horas entre auto-scans no mesmo host.
- Gate de probe TCP para que subdomínios inalcançáveis não consumam um slot de scan.
Auto-discovery scan
Quando o monitoramento de subdomínios vê um subdomínio recém-enumerado, a WASViking dispara automaticamente um scan DAST de cobertura completa (sujeito às salvaguardas acima). A superfície de ataque realmente nova recebe evidência em um dia, não em um trimestre.
O mesmo Auto-discovery scan também entra em ação para os ativos criados manualmente com o escopo de subdomínios descobertos, assim que o primeiro ciclo de enumeração termina.
Asset Inventory
A página Asset Inventory, em /portal/inventory/, é uma visão plana e
filtrável de todos os ativos que todos os scans já produziram. Use-a para
responder a perguntas como:
- "Quais subdomínios rodam apenas TLS 1.2?"
- "Quais ativos reapareceram na semana passada?"
- "Quais ativos têm um achado aberto neste momento?"
- "Quais ativos trazem componentes sinalizados pelo KEV?"
O inventário é a base do módulo Exposure Intelligence e das regras de amplificação de risco de Findings.
