WASViking Docs
⌘K
Primeiros passos

Seu primeiro scan

Adicione o seu primeiro ativo, escolha um scan template e um perfil, configure as preferências e leia os achados.

Este passo a passo leva você de uma conta recém-criada a um scan concluído com achados. O plano Starter padrão inclui tudo de que você precisa para acompanhar. O fluxo no portal tem dois passos: criar o ativo que você quer analisar e, depois, configurar e executar o scan.

Pré-requisitos

  • Uma organização WASViking® ativa. Se você não tem uma, crie uma conta.
  • Uma aplicação web ou API que você está autorizado a testar. A WASViking exige a comprovação de propriedade por meio de uma autodeclaração na criação do ativo.
  • Opcional: credenciais para um scan autenticado.

Passo 1: Adicione o seu primeiro ativo

No portal, vá para Assets Inventory → Add New Asset.

Configuração do ativo

Campo O que preencher
Name Identificador legível para o operador, por exemplo Daily Web Scan - Main Portal.
Description Texto livre, por exemplo Monthly risk assessment for compliance.
Protocol https:// ou http://. Lista suspensa.
Target URL O host ou o caminho completo para o qual o ativo resolve, por exemplo api.customerportal.com.
Monitor SSL Controle de alternância. Quando ligado, o certificado TLS do ativo é monitorado continuamente, com escalonamento de severidade em caso de expiração, cadeia fraca ou divergência de hostname.

Autorização

A WASViking exige a comprovação de propriedade na criação do ativo por autodeclaração. Na seção Authorization, marque a caixa com a declaração abaixo (em português: confirmo que estou autorizado a executar scans neste ativo):

I confirm that I am authorized to scan this asset.

A declaração fica registrada na sua trilha de auditoria visível ao cliente, junto com o operador e o timestamp.

Confirme

Clique em Add New Asset (adicionar novo ativo). O ativo passa a estar disponível para seleção na tela New Scan.

Passo 2: Configure e execute um scan

Vá para Scans → New Scan. A tela é um formulário de duas colunas: abas de configuração à esquerda, o formulário à direita. A barra de cabeçalho mostra o resumo corrente das escolhas de TARGET, TEMPLATE e PROFILE.

Passo 2.1: Target & Template

Abra a aba Target & Template.

Campo O que preencher
Target Address Escolha o ativo que você criou no Passo 1.
Execution Mode Direct (External) para scans que partem da nuvem. Escolha um agente Sentinel para alvos em rede interna (veja Scans internos).
Scan Template Full Coverage (System) - Default vem selecionado por padrão. Escolha outro template salvo, se você tiver um.
Override template settings for this scan only Controle de alternância. Quando desligado, o formulário abaixo fica travado nas preferências do template. Quando ligado, todos os campos ficam editáveis para esta execução; o template em si não é modificado.

Passo 2.2: Scan Profile

Abra a aba Scan Profile. O perfil define a profundidade da avaliação e o catálogo de conformidade principal. Nove perfis vêm incluídos por padrão:

Perfil Use para
Full Coverage (recomendado) Crawl, classe de injeção do OWASP, SQLi, XSS, headers, JWT, SOAP, TLS, portas e todos os demais analisadores da plataforma.
Web Application Crawl, headers, classe de injeção do OWASP, SQLi, XSS. Ideal para evidências de um pentest web padrão.
API and JWT Descoberta de REST e GraphQL, testes avançados de JWT, hardening de headers. Para produtos API-first.
SOAP and WSDL Ingestão de WSDL, envelopes com reconhecimento de tipos, XXE, XML Bomb, XPath, bypass de WS-Security, injeção em contexto SOAP.
Network and TLS Portas expostas, configuração de TLS, higiene de certificados, monitoramento de SSL. Sem sondagens na camada de aplicação.
Custom Escolha os analisadores individualmente. Útil para janelas de conformidade ou para evidências de regressão direcionadas.
PCI DSS (conformidade) Tem como alvo os Requisitos 6.5 (vulnerabilidades de aplicações web), 4.1 (criptografia em trânsito) e 8 (autenticação). Web crawler, headers de segurança, SQLi, XSS, classe de injeção do OWASP, JWT, TLS e exposição de credenciais.
LGPD (conformidade) Mapeado para o Art. 46 (medidas de proteção de dados). Mesma cobertura de aplicação web + autenticação + transporte do PCI, com foco na superfície de dados pessoais sob a lei brasileira de privacidade.
GDPR (conformidade) Tem como alvo o Regulamento (UE) 2016/679, Art. 32 (segurança do tratamento) e Art. 25 (proteção de dados desde a concepção). Mesma superfície da LGPD; o relatório cita os artigos europeus no lugar.

Passo 2.3: Perfis por protocolo

A lista de configuração à esquerda mostra quatro entradas específicas de protocolo, que podem ser inspecionadas e ajustadas de forma independente do Scan Profile principal. Cada uma mostra a configuração atual como uma linha de status.

Entrada de protocolo Exemplo de status
JWT Advanced Wave 1 only
SOAP / WSDL XXE, WS-Security, XML-Enc
WebSocket Enabled
GraphQL Enabled · 10 checks

Abra cada uma para revisar ou alterar as opções específicas do protocolo. JWT Advanced e SOAP / WSDL são controlados por perfis salvos; WebSocket e GraphQL são controles diretos de ligar e desligar, mais a seleção de verificações.

Passo 2.4: Preferences

O bloco Preferences (preferências) tem quatro subabas que valem para o scan inteiro, qualquer que seja o perfil.

Aba O que você controla
Scan Method Execution Path. Direct (External) para saída pela nuvem. Via Sentinel Agent para alvos internos. Veja Scans internos.
Authentication None, Form Login (com AI Form Autofill), Bearer token, Cookie ou Custom header. Veja Scans autenticados.
Crawl String de User-Agent personalizada, caminhos excluídos, controles de profundidade.
AI & Compliance AI Recommendation ligado ou desligado, framework de conformidade principal do relatório (LGPD, GDPR, PCI DSS, BACEN, ISO 27001).

Passo 2.5: Execute

Clique em Scan. O scan passa por queued → discovering → scanning → analyzing → done. A duração típica é de 8 a 25 minutos, dependendo do perfil e do tamanho da superfície.

Você pode sair da página. Uma notificação chega quando o scan termina (e-mail, Slack, Teams ou webhook, dependendo da configuração das suas integrações).

Passo 3: Leia os achados

Abra Findings. Cada achado traz:

  • Categoria (SQLi, XSS, SSRF, GraphQL BOLA e assim por diante).
  • Severidade e Risk Score 0-100. O Risk Score combina a severidade com a criticidade do ativo, o ambiente, o setor e a janela de SLA.
  • CWE, com um único mapeamento canônico.
  • Evidência: payload, requisição e resposta HTTP brutas, o analisador que a produziu.
  • Recomendação de IA: resumo executivo, narrativa de risco para o negócio e uma ação priorizada. EN, PT-BR ou ES.
  • Fluxo de status: open → accepted | mitigated | false_positive | fixed, com trilha de auditoria.

Override de engenharia. O veredito do motor prevalece em toda divergência com o LLM. A IA não consegue ir além do que o motor determina.

Passo 4: Encaminhe os alertas

Em Integrations, conecte Jira, Slack, Teams ou um webhook. As transições de status emitem eventos de webhook assinados. O encaminhamento é por organização.

Próximos passos

  • Ative o restante do seu plano. Siga Ative os seus módulos para ligar todos os módulos que a sua organização adquiriu.
  • Scans autenticados em escala. Salve um scan template em Scan Templates para que todos os membros da equipe executem a mesma baseline. Veja Perfis de scan e templates.
  • Aplicações internas. Configure o WASViking Sentinel Tunnel em um host dentro da sua rede.
  • CI/CD. Coloque o binário wasviking-sentinel no seu pipeline para SBOM, secrets ou um gate de scan orientado por política. Veja Sentinel CI.
  • Conformidade. Abra a aba Compliance no relatório do scan para ver o mapeamento por controle em PCI DSS, LGPD, GDPR, BACEN e ISO 27001:2022.
  • Cadeias de ataque. Quando houver achados, abra Exploit Paths no portal para ver como os achados se encadeiam em direção a sinks críticos. O modelo é explicado em Exploit Path Graph.