WASViking Docs
⌘K
Introdução

Visão geral da plataforma

O que há dentro da WASViking, como as peças se encaixam e o que você obtém.

A WASViking é construída em torno de motores determinísticos profundos, com uma camada de IA fina e deliberada que explica, prioriza e planeja, em vez de detectar. A plataforma é entregue como SaaS, com um agente on-premises opcional para o escopo interno.

Arquitetura em alto nível

A plataforma tem quatro componentes com os quais um usuário do lado do cliente interage:

Componente Função
Portal Console web em que os clientes configuram organizações, alvos e scans, e revisam achados. Multi-tenant, RBAC, SAML SSO.
API API REST pública, mais a camada de orquestração de scans. Hospeda todos os analisadores sob uma única malha de motores.
Agente Sentinel Binário em Go que o cliente instala on-premises. Abre uma conexão mTLS de saída para estabelecer um túnel para scans internos. Também executa SBOM e secrets localmente.
Marketing e documentação Este site, mais wasviking.com.

O fluxo de um scan

  1. Descoberta. O Target Discovery mapeia a superfície de ataque: crawl de SPA com navegador headless, ingestão de OpenAPI, introspecção de GraphQL, robots e sitemap, login com tratamento de CSRF.
  2. Environment Profile. Um fingerprint por host é capturado: stack, protocolos, defesas, superfície de autenticação, renderização de frontend. Compartilhado com todos os analisadores.
  3. Sessão autenticada. Se o perfil de scan usa Form Login, o AI Form Autofill detecta seletores, classifica a compatibilidade e estabelece uma sessão compartilhada. Todos os analisadores a reutilizam.
  4. Execução dos analisadores. Analisadores determinísticos são executados em sete categorias de riscos de aplicações web do OWASP Top 10, além da cobertura de protocolos modernos. O analisador de classes de injeção consolida os seus detectores em uma única passagem.
  5. Gravação dos achados. Cada achado recebe um fingerprint estável, uma categoria de risco primária, um mapeamento de CWE e um Risk Score de 0 a 100.
  6. Camada de IA. Um LLM produz o resumo executivo, a narrativa de risco para o negócio e a ação priorizada. O override do motor força o veredito do LLM a coincidir com o do motor quando há divergência.
  7. Roteamento. As transições de status emitem eventos de webhook. Os alertas são roteados para Slack, Teams, webhook ou e-mail, conforme a configuração da organização.

O que você obtém

Um scan produz:

  • Achados com payload, evidências, transcrição HTTP bruta, recomendação de IA, CWE, Risk Score, janela de SLA e mapeamento de controles de conformidade.
  • Asset Inventory atualizado com os eventos first_seen, disappeared e reappeared.
  • Relatório em PDF com capa com a marca, resumo executivo, detalhamento dos achados e aba de conformidade.
  • Acesso via API aos mesmos dados, pela API REST pública.
  • Atualizações do Exploit Path Graph, se o scan produziu cadeias.

O que está no escopo

A WASViking cobre:

  • Aplicações web e APIs externas (REST, OpenAPI, GraphQL, SOAP/WSDL, WebSocket, endpoints protegidos por JWT).
  • Aplicações web e APIs internas acessíveis por meio de um agente Sentinel.
  • Cadeia de suprimentos de software via SBOM N1 (a partir da nuvem) e N2 (no ambiente do cliente).
  • Secrets no código-fonte e no histórico do git, por meio do agente Sentinel.
  • Monitoramento de certificados SSL/TLS e da configuração de TLS.
  • Monitoramento de portas sensíveis e de subdomínios, com scan de descoberta automática.
  • Correlação de tráfego adversário na borda via integração com a Cloudflare.

Próximos passos