A plataforma WASViking®

Gestão contínua de exposição e DAST para web moderna, APIs e cadeias de suprimentos de software.

Veja o que está exposto. Saiba o que um atacante consegue encadear. Comprove o que há no seu software. Relacione o tráfego adversário na sua borda com a sua própria postura. Uma única plataforma.

REST · OpenAPI · GraphQL · SOAP · WebSocket · JWT PCI DSS v4.0 · LGPD · GDPR · BACEN · ISO 27001:2022
Três respostas, uma plataforma

Compradores não compram quantidade de analisadores. Compram três respostas.

Cada capacidade da WASViking leva a uma dessas três respostas. É assim que o produto é construído e é assim que ele é vendido.

Veja o que você expõe

External DAST, cobertura de protocolos modernos, scans autenticados, escopo interno via Sentinel, postura de certificados por subdomínio, releases mobile avaliadas segundo o OWASP MASVS, inventário de ativos com drift de primeira detecção e de reaparecimento.

External DAST Modern API DAST interno com Sentinel Certificate Monitoring Mobile Security

Saiba o que há no seu software

SBOM a partir da nuvem e no ambiente do cliente, gate de SCA em CI/CD, Evidence Bundle assinado, monitoramento contínuo de OSV + CISA KEV, secrets com verificação ativa opcional. Nos próprios servidores, o Infrastructure Defense inventaria cada host, correlaciona CVEs com EPSS e CISA KEV, executa os patches aprovados e verifica a queda do risco.

Code Security Cadeia de suprimentos Gate de CI/CD Infrastructure Defense

Opere as evidências

Fluxo de trabalho de Findings com Risk Score de 0 a 100, resumo de SLA, Exploit Path Graph, Posture Shares, mapeamento de conformidade em cinco frameworks, recomendações de IA.

Para CISOs Conformidade
Fluxo de trabalho de Findings + Risk Score

O dashboard em que a sua equipe trabalha, não o dashboard que você mostra ao seu chefe.

O Risk Score de 0 a 100 por Finding combina severidade, criticidade do ativo, ambiente, setor e janela de SLA. As transições de status são auditáveis e emitem eventos de webhook. Sincronização com o Jira com mapeamento bidirecional, envio em massa e polling.

  • Fingerprint estável, sem ruído de duplicatas entre scans
  • Resumo agendado de violações de SLA por organização
  • AI Recommendation por Finding, EN / PT-BR / ES
  • Eventos de webhook nas transições de status
  • Destinos Jira, Slack, Teams, webhook e e-mail
# Payload do webhook na transição de status
{
  "event": "finding.escalated",
  "finding_id": "f_8ab2",
  "category": "graphql_bola",
  "cwe": "CWE-639",
  "risk_score": 88,
  "asset_criticality": "high",
  "sla_window_hours": 24,
  "primary_risk_category": "authorization",
  "compliance": ["PCI 6.5.8","LGPD Art.46"]
}
Exploit Path Graph

O risco composto que achados isolados não mostram.

Achados individuais parecem médios. Cadeias de achados são críticas. O Exploit Path Graph materializa cadeias de ataque como um grafo de dependências entre achados (fraqueza de autenticação → SSRF → serviço de metadados → token IAM), apresentadas como análise de chokepoints. Lançado em 2026-05-15.

Veja os motores que o alimentam
auth weakness  ────┐
                   ├──▶  internal SSRF  ────▶  metadata svc  ────▶  IAM token
no egress filter ──┘                                                    │
                                                                        ▼
                                                              chokepoint score: 92
        
Posture Shares

Comprove a sua postura sem expor o seu portal.

Snapshots tokenizados, protegidos por senha e com prazo de validade em posture.<DOMAIN>. Modelo de compartilhamento com token + senha separados, zero-knowledge. Log de auditoria bilateral a cada acesso. Reconstruíveis, revogáveis.

  • Compartilhe com um cliente, parceiro, auditor ou investidor em um clique
  • Sem acesso ao portal, sem o problema de PDF desatualizado
  • Auditoria nos dois lados: quem acessou o quê e quando
  • O Evidence Bundle de SBOM usa o mesmo modelo de segurança
Exemplo de link de compartilhamento
https://posture.wasviking.com/s/ACME-Q2/8a4f...e21

A senha é compartilhada por um canal separado. O token pode ser revogado ou reemitido a qualquer momento. Cada acesso é registrado tanto para o dono do compartilhamento quanto para quem visualiza.

Princípio de IA

Os motores detectam. A IA explica, prioriza e planeja.

Esse princípio é aplicado no código. O primary_risk_category do motor prevalece em toda divergência com o LLM. Fallback determinístico, para que a ausência do LLM nunca produza uma experiência vazia. Cota por plano, para que o custo de IA seja limitado. As claims de JWT não são mascaradas, porque a visibilidade corporativa sob contrato vale mais do que o mascaramento indiscriminado.

Veja a WASViking no seu próprio ambiente.

Conte-nos sobre o seu ambiente. Nossa equipe retorna em até um dia útil com os próximos passos e uma cotação.