Execute scans pelo Slack
Conecte o seu workspace do Slack e inicie um scan de qualquer canal com /wasviking scan, depois receba os resultados publicados de volta quando o scan terminar.
A WASViking® pode executar um scan de dentro do Slack. Depois que o seu workspace está conectado, qualquer pessoa nele pode digitar um slash command em um canal para iniciar um scan, e os resultados são publicados de volta nesse mesmo canal quando o scan termina.
/wasviking scan https://app.yoursite.com
Esta é uma integração separada do roteamento de alertas. O roteamento de alertas (achados, violações de SLA, avisos de cadeia de suprimentos) é configurado em Alerts e descrito em Notification Channels e Slack e Teams. O slash command descrito aqui é configurado em Settings.
Antes de começar
Você precisa de três coisas:
- Um alvo já cadastrado na WASViking. O slash command só analisa um domínio ou subdomínio que exista em Scans → Targets. Veja Alvos e ativos e Seu primeiro scan para saber como adicionar um.
- Um papel que possa editar integrações. O botão Connect to Slack (conectar ao Slack) está disponível para papéis com a permissão de integrações (Org Admin por padrão). Os demais papéis veem o botão desativado, com uma nota explicando qual papel é necessário.
- Direitos de administrador do workspace do Slack, que o Slack exige para instalar um app e aprovar as permissões solicitadas.
Conecte o seu workspace
- No portal, vá em Settings → System Settings → Slack.
- O painel mostra Not connected (não conectado). Selecione Connect to Slack.
- O Slack abre a tela de autorização dele. Revise as permissões que a WASViking solicita e aprove-as para o seu workspace.
- O Slack devolve você ao portal. O painel agora mostra Connected to (conectado a) com o nome do seu workspace, o ID do workspace e a data em que a conexão foi feita.
Um workspace do Slack corresponde a uma organização na WASViking.
Permissões que a WASViking solicita
| Permissão | Por que é necessária |
|---|---|
commands |
Registrar e receber o slash command /wasviking. |
chat:write |
Publicar os resultados do scan de volta no canal. |
channels:read |
Ler informações básicas do canal para o roteamento. |
A WASViking não lê o histórico dos seus canais nem o conteúdo das mensagens. O
app publica apenas em resposta a um comando /wasviking e apenas no
canal em que o comando foi executado.
Cadastre o alvo primeiro
Um scan iniciado pelo Slack roda contra um alvo existente. Se o domínio ou subdomínio do seu comando não está cadastrado, o scan não começa e o Slack responde que o alvo não está na WASViking, com um link para adicioná-lo.
Isso é intencional. Os alvos carregam a autorização, o escopo e a configuração de scan de um host. Exigir o alvo de antemão mantém o Slack como um gatilho, não como uma forma de analisar hosts arbitrários. Adicione o alvo uma vez em Scans → Targets e depois analise-o pelo Slack quantas vezes precisar.
Para conferir o que está disponível sem sair do Slack, execute
/wasviking targets para listar os alvos cadastrados na sua
organização.
Comandos
| Comando | O que faz |
|---|---|
/wasviking scan <url> |
Inicia um scan em um alvo cadastrado. |
/wasviking targets |
Lista os alvos cadastrados na sua organização. |
/wasviking help |
Mostra os comandos disponíveis e como usá-los. |
Exemplos
/wasviking scan https://app.company.com
/wasviking scan app.company.com
/wasviking targets
/wasviking help
Você pode passar a URL com ou sem o prefixo https://, e a formatação
automática de links do Slack é tratada para você. O host precisa resolver para
um alvo que você já cadastrou.
As respostas aos comandos são privadas para a pessoa que executou o comando. Os resultados finais do scan são publicados no canal, para que o restante da equipe possa vê-los.
O que acontece depois que você executa um scan
- A WASViking confirma que o scan começou e avisa que ele pode levar até cerca de quinze minutos.
- O scan roda com a configuração salva naquele alvo, no mesmo motor usado nos scans iniciados pelo portal.
- Quando o scan termina, a WASViking publica no canal uma mensagem de resultado com: - o alvo que foi analisado, - uma contagem de achados por severidade (High, Medium, Low, Info), - um botão para abrir o relatório completo no portal, - um botão para baixar um relatório em PDF, disponível por tempo limitado.
Se o scan falha ou é cancelado, o canal recebe uma mensagem curta informando isso, em vez de um resumo por severidade.
Respostas que você pode ver
| Situação | Resposta |
|---|---|
| Alvo não cadastrado | O alvo não está na WASViking, com um link para adicioná-lo em Targets e então executar o scan de novo. |
| Limite por hora atingido | O limite de scans da sua organização foi atingido. Aguarde antes de iniciar outro. |
| URL não compreendida | Uma nota pedindo uma URL completa, como https://app.company.com. |
| Workspace não conectado | Uma nota informando que o workspace não está conectado, com a indicação para configurar a integração no portal. |
Limites
- Os scans iniciados pelo Slack são limitados a cinco por hora por organização. Os scans iniciados pelo portal, por agendamentos ou pela API não são afetados por esse limite.
- Cada resposta a um comando é visível apenas para a pessoa que o executou. Somente a mensagem de resultado final é publicada no canal.
- Os resultados são entregues no canal em que o comando foi executado.
Segurança e auditoria
- A conexão armazena um token de bot do Slack para o seu workspace. Ele é criptografado em repouso e nunca é exibido depois que a conexão é feita.
- Toda requisição vinda do Slack é verificada com a assinatura de requisições do Slack antes de a WASViking agir sobre ela, e requisições antigas são rejeitadas.
- Todo comando
/wasvikingé registrado com o usuário do Slack, o canal, o texto do comando, o alvo e o resultado, de modo que você tem uma trilha de auditoria do que foi disparado pelo Slack e por quem.
O que ele não faz
O slash command inicia scans e reporta resultados. Ele não altera o status de achados, não gerencia alvos nem muda configuração a partir do Slack. Para automação de entrada, como transicionar achados ou ligar os scans a outros sistemas, use a API REST pública ou os eventos de webhook.
Desconectar
Para remover a integração, vá em Settings → System Settings → Slack
e selecione Disconnect Workspace (desconectar o workspace). O comando
/wasviking para de funcionar para o workspace imediatamente. Reconecte a
qualquer momento com Connect to Slack.
