Introdução
Visão geral da plataforma
O que há dentro da WASViking, como as peças se encaixam e o que você obtém.
A WASViking é construída em torno de motores determinísticos profundos, com uma camada de IA fina e deliberada que explica, prioriza e planeja, em vez de detectar. A plataforma é entregue como SaaS, com um agente on-premises opcional para o escopo interno.
Arquitetura em alto nível
A plataforma tem quatro componentes com os quais um usuário do lado do cliente interage:
| Componente | Função |
|---|---|
| Portal | Console web em que os clientes configuram organizações, alvos e scans, e revisam achados. Multi-tenant, RBAC, SAML SSO. |
| API | API REST pública, mais a camada de orquestração de scans. Hospeda todos os analisadores sob uma única malha de motores. |
| Agente Sentinel | Binário em Go que o cliente instala on-premises. Abre uma conexão mTLS de saída para estabelecer um túnel para scans internos. Também executa SBOM e secrets localmente. |
| Marketing e documentação | Este site, mais wasviking.com. |
O fluxo de um scan
- Descoberta. O Target Discovery mapeia a superfície de ataque: crawl de SPA com navegador headless, ingestão de OpenAPI, introspecção de GraphQL, robots e sitemap, login com tratamento de CSRF.
- Environment Profile. Um fingerprint por host é capturado: stack, protocolos, defesas, superfície de autenticação, renderização de frontend. Compartilhado com todos os analisadores.
- Sessão autenticada. Se o perfil de scan usa Form Login, o AI Form Autofill detecta seletores, classifica a compatibilidade e estabelece uma sessão compartilhada. Todos os analisadores a reutilizam.
- Execução dos analisadores. Analisadores determinísticos são executados em sete categorias de riscos de aplicações web do OWASP Top 10, além da cobertura de protocolos modernos. O analisador de classes de injeção consolida os seus detectores em uma única passagem.
- Gravação dos achados. Cada achado recebe um fingerprint estável, uma categoria de risco primária, um mapeamento de CWE e um Risk Score de 0 a 100.
- Camada de IA. Um LLM produz o resumo executivo, a narrativa de risco para o negócio e a ação priorizada. O override do motor força o veredito do LLM a coincidir com o do motor quando há divergência.
- Roteamento. As transições de status emitem eventos de webhook. Os alertas são roteados para Slack, Teams, webhook ou e-mail, conforme a configuração da organização.
O que você obtém
Um scan produz:
- Achados com payload, evidências, transcrição HTTP bruta, recomendação de IA, CWE, Risk Score, janela de SLA e mapeamento de controles de conformidade.
- Asset Inventory atualizado com os eventos
first_seen,disappearedereappeared. - Relatório em PDF com capa com a marca, resumo executivo, detalhamento dos achados e aba de conformidade.
- Acesso via API aos mesmos dados, pela API REST pública.
- Atualizações do Exploit Path Graph, se o scan produziu cadeias.
O que está no escopo
A WASViking cobre:
- Aplicações web e APIs externas (REST, OpenAPI, GraphQL, SOAP/WSDL, WebSocket, endpoints protegidos por JWT).
- Aplicações web e APIs internas acessíveis por meio de um agente Sentinel.
- Cadeia de suprimentos de software via SBOM N1 (a partir da nuvem) e N2 (no ambiente do cliente).
- Secrets no código-fonte e no histórico do git, por meio do agente Sentinel.
- Monitoramento de certificados SSL/TLS e da configuração de TLS.
- Monitoramento de portas sensíveis e de subdomínios, com scan de descoberta automática.
- Correlação de tráfego adversário na borda via integração com a Cloudflare.
Próximos passos
- Novo na plataforma: Seu primeiro scan.
- Operando internamente: leia sobre o agente Sentinel.
- Integrando com CI/CD: wasviking-sentinel em CI/CD.
