Scans autenticados
Leve as credenciais a todos os analisadores por meio de uma única sessão compartilhada, sem bloquear a conta de teste.
Scans não autenticados cobrem a porta da frente. A maior parte da superfície de ataque interessante fica atrás de um login. A WASViking® traz os scans autenticados como uma capacidade de primeira classe, com quatro modos de autenticação e um contrato de sessão compartilhada que todos os analisadores respeitam.
Modos de autenticação
| Modo | Quando usar |
|---|---|
| Form Login | Formulário de login clássico com usuário e senha. O AI Form Autofill detecta os seletores automaticamente. |
| Bearer token | API REST com Authorization: Bearer …. Cole o token. |
| Cookie | Cookie de sessão opaco emitido pelo seu ambiente. Cole o valor do cookie. |
| Custom header | Qualquer coisa fora do padrão. Defina o nome e o valor do header. |
Form Login com AI Autofill
A WASViking traz um detector de seletores apoiado em LLM que:
- Carrega a página de login.
- Identifica os seletores de usuário, de senha e de envio.
- Recorre a um crawler de SPA com navegador headless se a página for somente JavaScript.
- Retorna um classificador de compatibilidade com cinco vereditos:
compatible,captcha,spa,multi-step,uncertain.
O veredito recomenda o modo de autenticação certo para o scan.
| Veredito | Recomendação |
|---|---|
compatible |
Use Form Login. Seletores detectados, nenhum tratamento especial. |
captcha |
Use Bearer ou Cookie. O formulário é protegido por captcha; a automação não consegue ajudar. |
spa |
Use Form Login com o fallback de navegador headless (ativado automaticamente). |
multi-step |
Use Bearer ou Cookie. O login tem várias etapas; tente exportar uma sessão. |
uncertain |
Tente Form Login primeiro; mude para Bearer ou Cookie se falhar. |
Contrato de sessão compartilhada
Quando um scan escolhe Form Login, a plataforma autentica uma única vez e compartilha os cookies resultantes com todos os analisadores do scan. SQL Injection, XSS, JWT, GraphQL, SOAP, WebSocket e as verificações da classe de injeção compartilham todos uma única sessão.
O efeito prático: um scan com vários analisadores parece, para o alvo, um único usuário autenticado, então ele fica bem longe dos limites típicos de proteção contra força bruta.
Modos Bearer, Cookie e Header
Nos modos Bearer, Cookie e Custom Header, a WASViking leva a credencial em todas as requisições pelo mesmo mecanismo de sessão compartilhada. Você a cola uma única vez na configuração do scan; ela é criptografada em repouso e nunca é registrada em log em texto puro.
Login em várias etapas
Se o login tem várias etapas (página de e-mail, página de senha, MFA, etc.) e
o classificador de IA retorna multi-step, o melhor caminho é:
- Autentique-se manualmente uma vez no seu navegador.
- Exporte o cookie de sessão ou o Bearer token usando as ferramentas de desenvolvedor.
- Cole-o na WASViking no modo Cookie ou Bearer.
- Documente o tempo de vida do token para que a janela do scan caiba dentro dele.
Renovação de token
Scans de longa duração contra tokens de vida curta falham. Duas abordagens:
- Use uma conta de serviço de vida mais longa para os scans, onde o seu ambiente permitir.
- Agende scans mais curtos durante uma janela que o seu token cubra. Os Scan Templates permitem dividir um perfil em várias execuções mais curtas.
O que nunca sai da plataforma
A WASViking trata o material de autenticação como sensível:
- As credenciais são criptografadas em repouso com uma chave com escopo de tenant.
- As credenciais nunca são gravadas em logs.
- O serviço gRPC do Sentinel oculta os payloads de proto, de job e de resposta, para que cookies de alvos internos não apareçam nos logs do operador.
- As chaves de API são mascaradas na interface depois da criação.
Como validar que um scan autenticado funcionou
No relatório do scan, olhe a aba Coverage (cobertura). Um scan autenticado deve mostrar:
- Cobertura de rotas sob
/admin/,/account/ou qualquer que seja a sua área autenticada. - Achados marcados com
auth_context: form_loginou um marcador semelhante. - Uma contagem de URLs descobertas maior do que a de um scan não autenticado contra o mesmo alvo.
Se você não vê nada disso, a sessão provavelmente não se manteve. Abra o log do scan e confira o veredito do AI Form Autofill.
