WASViking Docs
⌘K
Primeiros passos

Scans autenticados

Leve as credenciais a todos os analisadores por meio de uma única sessão compartilhada, sem bloquear a conta de teste.

Scans não autenticados cobrem a porta da frente. A maior parte da superfície de ataque interessante fica atrás de um login. A WASViking® traz os scans autenticados como uma capacidade de primeira classe, com quatro modos de autenticação e um contrato de sessão compartilhada que todos os analisadores respeitam.

Modos de autenticação

Modo Quando usar
Form Login Formulário de login clássico com usuário e senha. O AI Form Autofill detecta os seletores automaticamente.
Bearer token API REST com Authorization: Bearer …. Cole o token.
Cookie Cookie de sessão opaco emitido pelo seu ambiente. Cole o valor do cookie.
Custom header Qualquer coisa fora do padrão. Defina o nome e o valor do header.

Form Login com AI Autofill

A WASViking traz um detector de seletores apoiado em LLM que:

  1. Carrega a página de login.
  2. Identifica os seletores de usuário, de senha e de envio.
  3. Recorre a um crawler de SPA com navegador headless se a página for somente JavaScript.
  4. Retorna um classificador de compatibilidade com cinco vereditos: compatible, captcha, spa, multi-step, uncertain.

O veredito recomenda o modo de autenticação certo para o scan.

Veredito Recomendação
compatible Use Form Login. Seletores detectados, nenhum tratamento especial.
captcha Use Bearer ou Cookie. O formulário é protegido por captcha; a automação não consegue ajudar.
spa Use Form Login com o fallback de navegador headless (ativado automaticamente).
multi-step Use Bearer ou Cookie. O login tem várias etapas; tente exportar uma sessão.
uncertain Tente Form Login primeiro; mude para Bearer ou Cookie se falhar.

Contrato de sessão compartilhada

Quando um scan escolhe Form Login, a plataforma autentica uma única vez e compartilha os cookies resultantes com todos os analisadores do scan. SQL Injection, XSS, JWT, GraphQL, SOAP, WebSocket e as verificações da classe de injeção compartilham todos uma única sessão.

O efeito prático: um scan com vários analisadores parece, para o alvo, um único usuário autenticado, então ele fica bem longe dos limites típicos de proteção contra força bruta.

Nos modos Bearer, Cookie e Custom Header, a WASViking leva a credencial em todas as requisições pelo mesmo mecanismo de sessão compartilhada. Você a cola uma única vez na configuração do scan; ela é criptografada em repouso e nunca é registrada em log em texto puro.

Login em várias etapas

Se o login tem várias etapas (página de e-mail, página de senha, MFA, etc.) e o classificador de IA retorna multi-step, o melhor caminho é:

  1. Autentique-se manualmente uma vez no seu navegador.
  2. Exporte o cookie de sessão ou o Bearer token usando as ferramentas de desenvolvedor.
  3. Cole-o na WASViking no modo Cookie ou Bearer.
  4. Documente o tempo de vida do token para que a janela do scan caiba dentro dele.

Renovação de token

Scans de longa duração contra tokens de vida curta falham. Duas abordagens:

  • Use uma conta de serviço de vida mais longa para os scans, onde o seu ambiente permitir.
  • Agende scans mais curtos durante uma janela que o seu token cubra. Os Scan Templates permitem dividir um perfil em várias execuções mais curtas.

O que nunca sai da plataforma

A WASViking trata o material de autenticação como sensível:

  • As credenciais são criptografadas em repouso com uma chave com escopo de tenant.
  • As credenciais nunca são gravadas em logs.
  • O serviço gRPC do Sentinel oculta os payloads de proto, de job e de resposta, para que cookies de alvos internos não apareçam nos logs do operador.
  • As chaves de API são mascaradas na interface depois da criação.

Como validar que um scan autenticado funcionou

No relatório do scan, olhe a aba Coverage (cobertura). Um scan autenticado deve mostrar:

  • Cobertura de rotas sob /admin/, /account/ ou qualquer que seja a sua área autenticada.
  • Achados marcados com auth_context: form_login ou um marcador semelhante.
  • Uma contagem de URLs descobertas maior do que a de um scan não autenticado contra o mesmo alvo.

Se você não vê nada disso, a sessão provavelmente não se manteve. Abra o log do scan e confira o veredito do AI Form Autofill.