Teste dinâmico de segurança de aplicações

DAST que encontra o que a sua equipe encontraria, em uma cadência que ela consegue manter.

A WASViking® executa motores determinísticos profundos contra as suas aplicações web e APIs em execução. Cobertura de SQL injection e XSS a JWT, GraphQL, SOAP e WebSocket, uma sessão autenticada que todos os analisadores reutilizam e um colaborador OAST próprio.

Analisadores determinísticos Motor de classes de injeção OAST proprietário Sessão compartilhada de login por formulário Ciente do Environment Profile
External DAST
O que o motor realmente faz

Profundo, determinístico, calibrado. Não é um scanner de checklist.

Cada analisador dinâmico lê o Environment Profile de cada host, de modo que os payloads de SQLi se adaptam ao DBMS detectado, o XSS se adapta à renderização de SPA e o JWT se adapta à localização do JWKS. O resultado são menos falsos positivos e achados que se sustentam na revisão da engenharia.

SQLi

Cinco técnicas em sete pontos de injeção. O fingerprint do DBMS orienta a seleção de payloads. Evidência por achado com a transcrição HTTP bruta.

XSS

Refletido, armazenado e DOM. Compatível com SPA via navegador headless. Propagação do contexto de autenticação, para que o XSS autenticado não pareça ruído não autenticado.

JWT avançado

Confusão de algoritmo, recuperação de secret fraco, descoberta de JWKS em caminhos proprietários, descoberta automática de JWT em login por formulário, visibilidade das claims brutas sob contrato.

Classes de injeção

SSRF, CmdInj, Path Traversal/LFI, SSTI, Open Redirect, XXE, Insecure Deserialization, CRLF, RFI, IDOR, Race Conditions. Um analisador, contexto compartilhado, colaborador OAST compartilhado.

Detecção de componentes

Fingerprint de frameworks, CMS e bibliotecas a partir da nuvem. Enriquecido com OSV.dev e CISA KEV. Combina com o SBOM no ambiente do cliente para a visão completa.

Arquivos sensíveis & headers

Calibração de soft-404 com três formatos de canário, filtragem por content-type, fingerprints positivos por tipo. Analisador de headers OWASP com calibração de severidade.

Scans autenticados

Uma única sessão de login por formulário. Todos os analisadores a reutilizam.

Uma sessão compartilhada de login por formulário é publicada em um contexto compartilhado por scan, de modo que os analisadores de SQLi, XSS, JWT, GraphQL e de classes de injeção consomem os mesmos cookies autenticados. Sem bloqueio por proteção contra força bruta. Sem adaptações de login por scanner.

  • O AI Form Login Autofill detecta os seletores de login via LLM, com fallback para SPA em navegador headless
  • Classificador de compatibilidade com 5 veredictos (compatível, captcha, SPA, múltiplas etapas, incerto) recomenda Form Login ou Bearer/Cookie
  • Modos Basic, Bearer, Header e Cookie aplicados a cada requisição pelo contexto compartilhado do scan
  • Validado no DVWA e em alvos de teste SPA canônicos
Sessão compartilhada

Do login ao scan, de uma só vez.

O operador seleciona Form Login. A WASViking detecta os seletores, classifica a compatibilidade, autentica uma única vez e distribui a sessão a todos os analisadores habilitados no perfil de scan.

Detecção de classes blind

Nosso próprio colaborador OAST. Não um terceiro que você não consegue operar.

Blind SSRF, blind XXE, blind RFI, blind SSTI e blind CmdInj dependem de um colaborador out-of-band. A maioria dos produtos de DAST automatizado ignora essas classes ou aluga um serviço de terceiros. A WASViking entrega o seu próprio coletor, com tokens por scan, persiste todas as interações e as devolve ao analisador de classes de injeção.

  • Token por scan, correlação single-tenant
  • Interações HTTP e DNS capturadas
  • Integração nativa com o analisador de classes de injeção
  • Nenhum dado sai do seu tenant para terceiros
Blind SSRF em ação
POST /api/import { url: "https://<token>.oast.wasviking.com/probe" }
[oast] interaction received from target IP
[injection-class] blind_ssrf confirmed
severity: high · cwe: CWE-918

Veja a WASViking no seu próprio ambiente.

Conte-nos sobre o seu ambiente. Nossa equipe retorna em até um dia útil com os próximos passos e uma cotação.