Seu primeiro scan
Adicione o seu primeiro ativo, escolha um scan template e um perfil, configure as preferências e leia os achados.
Este passo a passo leva você de uma conta recém-criada a um scan concluído com achados. O plano Starter padrão inclui tudo de que você precisa para acompanhar. O fluxo no portal tem dois passos: criar o ativo que você quer analisar e, depois, configurar e executar o scan.
Pré-requisitos
- Uma organização WASViking® ativa. Se você não tem uma, crie uma conta.
- Uma aplicação web ou API que você está autorizado a testar. A WASViking exige a comprovação de propriedade por meio de uma autodeclaração na criação do ativo.
- Opcional: credenciais para um scan autenticado.
Passo 1: Adicione o seu primeiro ativo
No portal, vá para Assets Inventory → Add New Asset.
Configuração do ativo
| Campo | O que preencher |
|---|---|
| Name | Identificador legível para o operador, por exemplo Daily Web Scan - Main Portal. |
| Description | Texto livre, por exemplo Monthly risk assessment for compliance. |
| Protocol | https:// ou http://. Lista suspensa. |
| Target URL | O host ou o caminho completo para o qual o ativo resolve, por exemplo api.customerportal.com. |
| Monitor SSL | Controle de alternância. Quando ligado, o certificado TLS do ativo é monitorado continuamente, com escalonamento de severidade em caso de expiração, cadeia fraca ou divergência de hostname. |
Autorização
A WASViking exige a comprovação de propriedade na criação do ativo por autodeclaração. Na seção Authorization, marque a caixa com a declaração abaixo (em português: confirmo que estou autorizado a executar scans neste ativo):
I confirm that I am authorized to scan this asset.
A declaração fica registrada na sua trilha de auditoria visível ao cliente, junto com o operador e o timestamp.
Confirme
Clique em Add New Asset (adicionar novo ativo). O ativo passa a estar disponível para seleção na tela New Scan.
Passo 2: Configure e execute um scan
Vá para Scans → New Scan. A tela é um formulário de duas colunas:
abas de configuração à esquerda, o formulário à direita. A barra de
cabeçalho mostra o resumo corrente das escolhas de TARGET, TEMPLATE
e PROFILE.
Passo 2.1: Target & Template
Abra a aba Target & Template.
| Campo | O que preencher |
|---|---|
| Target Address | Escolha o ativo que você criou no Passo 1. |
| Execution Mode | Direct (External) para scans que partem da nuvem. Escolha um agente Sentinel para alvos em rede interna (veja Scans internos). |
| Scan Template | Full Coverage (System) - Default vem selecionado por padrão. Escolha outro template salvo, se você tiver um. |
| Override template settings for this scan only | Controle de alternância. Quando desligado, o formulário abaixo fica travado nas preferências do template. Quando ligado, todos os campos ficam editáveis para esta execução; o template em si não é modificado. |
Passo 2.2: Scan Profile
Abra a aba Scan Profile. O perfil define a profundidade da avaliação e o catálogo de conformidade principal. Nove perfis vêm incluídos por padrão:
| Perfil | Use para |
|---|---|
| Full Coverage (recomendado) | Crawl, classe de injeção do OWASP, SQLi, XSS, headers, JWT, SOAP, TLS, portas e todos os demais analisadores da plataforma. |
| Web Application | Crawl, headers, classe de injeção do OWASP, SQLi, XSS. Ideal para evidências de um pentest web padrão. |
| API and JWT | Descoberta de REST e GraphQL, testes avançados de JWT, hardening de headers. Para produtos API-first. |
| SOAP and WSDL | Ingestão de WSDL, envelopes com reconhecimento de tipos, XXE, XML Bomb, XPath, bypass de WS-Security, injeção em contexto SOAP. |
| Network and TLS | Portas expostas, configuração de TLS, higiene de certificados, monitoramento de SSL. Sem sondagens na camada de aplicação. |
| Custom | Escolha os analisadores individualmente. Útil para janelas de conformidade ou para evidências de regressão direcionadas. |
| PCI DSS (conformidade) | Tem como alvo os Requisitos 6.5 (vulnerabilidades de aplicações web), 4.1 (criptografia em trânsito) e 8 (autenticação). Web crawler, headers de segurança, SQLi, XSS, classe de injeção do OWASP, JWT, TLS e exposição de credenciais. |
| LGPD (conformidade) | Mapeado para o Art. 46 (medidas de proteção de dados). Mesma cobertura de aplicação web + autenticação + transporte do PCI, com foco na superfície de dados pessoais sob a lei brasileira de privacidade. |
| GDPR (conformidade) | Tem como alvo o Regulamento (UE) 2016/679, Art. 32 (segurança do tratamento) e Art. 25 (proteção de dados desde a concepção). Mesma superfície da LGPD; o relatório cita os artigos europeus no lugar. |
Passo 2.3: Perfis por protocolo
A lista de configuração à esquerda mostra quatro entradas específicas de protocolo, que podem ser inspecionadas e ajustadas de forma independente do Scan Profile principal. Cada uma mostra a configuração atual como uma linha de status.
| Entrada de protocolo | Exemplo de status |
|---|---|
| JWT Advanced | Wave 1 only |
| SOAP / WSDL | XXE, WS-Security, XML-Enc |
| WebSocket | Enabled |
| GraphQL | Enabled · 10 checks |
Abra cada uma para revisar ou alterar as opções específicas do protocolo. JWT Advanced e SOAP / WSDL são controlados por perfis salvos; WebSocket e GraphQL são controles diretos de ligar e desligar, mais a seleção de verificações.
Passo 2.4: Preferences
O bloco Preferences (preferências) tem quatro subabas que valem para o scan inteiro, qualquer que seja o perfil.
| Aba | O que você controla |
|---|---|
| Scan Method | Execution Path. Direct (External) para saída pela nuvem. Via Sentinel Agent para alvos internos. Veja Scans internos. |
| Authentication | None, Form Login (com AI Form Autofill), Bearer token, Cookie ou Custom header. Veja Scans autenticados. |
| Crawl | String de User-Agent personalizada, caminhos excluídos, controles de profundidade. |
| AI & Compliance | AI Recommendation ligado ou desligado, framework de conformidade principal do relatório (LGPD, GDPR, PCI DSS, BACEN, ISO 27001). |
Passo 2.5: Execute
Clique em Scan. O scan passa por
queued → discovering → scanning → analyzing → done. A duração típica
é de 8 a 25 minutos, dependendo do perfil e do tamanho da superfície.
Você pode sair da página. Uma notificação chega quando o scan termina (e-mail, Slack, Teams ou webhook, dependendo da configuração das suas integrações).
Passo 3: Leia os achados
Abra Findings. Cada achado traz:
- Categoria (SQLi, XSS, SSRF, GraphQL BOLA e assim por diante).
- Severidade e Risk Score 0-100. O Risk Score combina a severidade com a criticidade do ativo, o ambiente, o setor e a janela de SLA.
- CWE, com um único mapeamento canônico.
- Evidência: payload, requisição e resposta HTTP brutas, o analisador que a produziu.
- Recomendação de IA: resumo executivo, narrativa de risco para o negócio e uma ação priorizada. EN, PT-BR ou ES.
- Fluxo de status:
open → accepted | mitigated | false_positive | fixed, com trilha de auditoria.
Override de engenharia. O veredito do motor prevalece em toda divergência com o LLM. A IA não consegue ir além do que o motor determina.
Passo 4: Encaminhe os alertas
Em Integrations, conecte Jira, Slack, Teams ou um webhook. As transições de status emitem eventos de webhook assinados. O encaminhamento é por organização.
Próximos passos
- Ative o restante do seu plano. Siga Ative os seus módulos para ligar todos os módulos que a sua organização adquiriu.
- Scans autenticados em escala. Salve um scan template em Scan Templates para que todos os membros da equipe executem a mesma baseline. Veja Perfis de scan e templates.
- Aplicações internas. Configure o WASViking Sentinel Tunnel em um host dentro da sua rede.
- CI/CD. Coloque o binário
wasviking-sentinelno seu pipeline para SBOM, secrets ou um gate de scan orientado por política. Veja Sentinel CI. - Conformidade. Abra a aba Compliance no relatório do scan para ver o mapeamento por controle em PCI DSS, LGPD, GDPR, BACEN e ISO 27001:2022.
- Cadeias de ataque. Quando houver achados, abra Exploit Paths no portal para ver como os achados se encadeiam em direção a sinks críticos. O modelo é explicado em Exploit Path Graph.
