Scans internos
Execute um scan da WASViking contra um alvo interno pelo túnel do agente.
Com um agente Sentinel online, executar um scan em uma aplicação interna é idêntico a executar um scan em uma aplicação externa. Os mesmos perfis de scan, os mesmos analisadores, o mesmo formato de achado. O transporte é a única coisa que muda.
Crie um alvo interno
No portal, Targets → New target:
| Campo | Valor |
|---|---|
| URL | https://internal-app.corp (o que for resolvido dentro da sua rede) |
| Routing | Escolha um agente Sentinel online em vez de "Cloud egress" (saída pela nuvem) |
| Subdomain coverage | single host é o padrão mais seguro para alvos internos |
| Scan profile | Escolha o que corresponde à aplicação |
Alvos internos não podem ser roteados pela saída de nuvem da WASViking. O campo Routing impõe essa restrição.
Autenticação
Aplicações internas normalmente exigem login. Escolha o modo de autenticação que corresponde ao seu ambiente:
- Form Login com AI Autofill funciona para a maioria das aplicações renderizadas no servidor.
- Bearer é o indicado para APIs REST internas com OIDC.
- Cookie é a válvula de escape para sistemas de sessão opacos.
As credenciais são criptografadas em repouso no plano de controle da WASViking. Elas trafegam criptografadas até o agente, são usadas em memória e nunca são gravadas em disco no host.
O que acontece durante o scan
- O portal enfileira o scan no Redis.
- O servidor gRPC entrega o job ao agente certo (selecionado pelo vínculo com a organização e pelo estado online).
- O agente recebe o plano de scan, abre as sondagens solicitadas e transmite as respostas de volta, pelo túnel, para os analisadores que rodam a partir da nuvem.
- Os analisadores processam os dados do lado da WASViking. Os achados são gravados no MongoDB, e um registro de Evidence vincula o agente + host.
- A AI Recommendation roda a partir da nuvem assim que o veredito do mecanismo de análise está disponível.
O agente não executa a lógica dos analisadores localmente para DAST. Ele é um transporte. Isso mantém o mecanismo de análise consistente, seja o alvo interno ou externo.
Formato do achado
Os achados produzidos por meio de um agente Sentinel são indistinguíveis
dos achados externos no portal, com uma exceção: cada um traz os campos
source.agent_id e source.agent_host. Filtre a página Findings
por agente para ver apenas o que veio por um determinado host.
Limites e proteções
- Um scan simultâneo por agente por padrão. Configurável por agente. Hosts com mais recursos podem executar de 2 a 4 em paralelo.
- Largura de banda. O túnel usa HTTP/2; as sondagens dos analisadores são pequenas, mas numerosas. Um link de 1 Mbps é suficiente; um link de 10 Mbps é confortável.
- Timeout do scan. Teto rígido de 12 horas por scan (limpeza de scans travados). A maioria dos scans internos termina em 20 a 45 minutos.
Restringindo o alcance do agente
Em redes sensíveis, restrinja o que o agente pode alcançar com regras de firewall no próprio host. O agente respeita essas regras e reporta os hosts inalcançáveis como falhas de descoberta no log do scan.
Um padrão típico:
- Permita que o agente alcance a sub-rede da aplicação.
- Bloqueie o acesso do agente à rede de gerenciamento.
- Bloqueie o tráfego de saída do agente para qualquer destino que não seja o endpoint gRPC da WASViking.
Vários agentes
Você pode instalar vários agentes por organização. Use isso para:
- Cobrir segmentos de rede que não se alcançam entre si.
- Dedicar um agente a cada data center / região de nuvem.
- Isolar a carga de scans dos agentes críticos para a produção.
O portal mostra todos os agentes e o estado de cada um. O roteamento do alvo escolhe um deles.
O que ele não faz
O Sentinel não executa scans no host em que roda. O agente é um transporte para DAST; ele não implementa scan de vulnerabilidades baseado em host, proteção de endpoint nem descoberta de rede. Para SBOM e secrets no host, veja as próximas páginas desta seção.
Se um scan ficar na fila ou o túnel cair, veja a seção de solução de problemas de Instalando o agente Sentinel.
