Gestão contínua de exposição e DAST para web moderna, APIs e cadeias de suprimentos de software.
Veja o que está exposto. Saiba o que um atacante consegue encadear. Comprove o que há no seu software. Relacione o tráfego adversário na sua borda com a sua própria postura. Uma única plataforma.
Compradores não compram quantidade de analisadores. Compram três respostas.
Cada capacidade da WASViking leva a uma dessas três respostas. É assim que o produto é construído e é assim que ele é vendido.
Veja o que você expõe
External DAST, cobertura de protocolos modernos, scans autenticados, escopo interno via Sentinel, postura de certificados por subdomínio, releases mobile avaliadas segundo o OWASP MASVS, inventário de ativos com drift de primeira detecção e de reaparecimento.
External DAST Modern API DAST interno com Sentinel Certificate Monitoring Mobile SecuritySaiba o que há no seu software
SBOM a partir da nuvem e no ambiente do cliente, gate de SCA em CI/CD, Evidence Bundle assinado, monitoramento contínuo de OSV + CISA KEV, secrets com verificação ativa opcional. Nos próprios servidores, o Infrastructure Defense inventaria cada host, correlaciona CVEs com EPSS e CISA KEV, executa os patches aprovados e verifica a queda do risco.
Code Security Cadeia de suprimentos Gate de CI/CD Infrastructure DefenseOpere as evidências
Fluxo de trabalho de Findings com Risk Score de 0 a 100, resumo de SLA, Exploit Path Graph, Posture Shares, mapeamento de conformidade em cinco frameworks, recomendações de IA.
Para CISOs ConformidadeO dashboard em que a sua equipe trabalha, não o dashboard que você mostra ao seu chefe.
O Risk Score de 0 a 100 por Finding combina severidade, criticidade do ativo, ambiente, setor e janela de SLA. As transições de status são auditáveis e emitem eventos de webhook. Sincronização com o Jira com mapeamento bidirecional, envio em massa e polling.
- Fingerprint estável, sem ruído de duplicatas entre scans
- Resumo agendado de violações de SLA por organização
- AI Recommendation por Finding, EN / PT-BR / ES
- Eventos de webhook nas transições de status
- Destinos Jira, Slack, Teams, webhook e e-mail
{
"event": "finding.escalated",
"finding_id": "f_8ab2",
"category": "graphql_bola",
"cwe": "CWE-639",
"risk_score": 88,
"asset_criticality": "high",
"sla_window_hours": 24,
"primary_risk_category": "authorization",
"compliance": ["PCI 6.5.8","LGPD Art.46"]
}
O risco composto que achados isolados não mostram.
Achados individuais parecem médios. Cadeias de achados são críticas. O Exploit Path Graph materializa cadeias de ataque como um grafo de dependências entre achados (fraqueza de autenticação → SSRF → serviço de metadados → token IAM), apresentadas como análise de chokepoints. Lançado em 2026-05-15.
Veja os motores que o alimentam
auth weakness ────┐
├──▶ internal SSRF ────▶ metadata svc ────▶ IAM token
no egress filter ──┘ │
▼
chokepoint score: 92
Os motores detectam. A IA explica, prioriza e planeja.
Esse princípio é aplicado no código. O primary_risk_category do motor prevalece em toda divergência com o LLM. Fallback determinístico, para que a ausência do LLM nunca produza uma experiência vazia. Cota por plano, para que o custo de IA seja limitado. As claims de JWT não são mascaradas, porque a visibilidade corporativa sob contrato vale mais do que o mascaramento indiscriminado.