DAST que encontra o que a sua equipe encontraria, em uma cadência que ela consegue manter.
A WASViking® executa motores determinísticos profundos contra as suas aplicações web e APIs em execução. Cobertura de SQL injection e XSS a JWT, GraphQL, SOAP e WebSocket, uma sessão autenticada que todos os analisadores reutilizam e um colaborador OAST próprio.
Profundo, determinístico, calibrado. Não é um scanner de checklist.
Cada analisador dinâmico lê o Environment Profile de cada host, de modo que os payloads de SQLi se adaptam ao DBMS detectado, o XSS se adapta à renderização de SPA e o JWT se adapta à localização do JWKS. O resultado são menos falsos positivos e achados que se sustentam na revisão da engenharia.
SQLi
Cinco técnicas em sete pontos de injeção. O fingerprint do DBMS orienta a seleção de payloads. Evidência por achado com a transcrição HTTP bruta.
XSS
Refletido, armazenado e DOM. Compatível com SPA via navegador headless. Propagação do contexto de autenticação, para que o XSS autenticado não pareça ruído não autenticado.
JWT avançado
Confusão de algoritmo, recuperação de secret fraco, descoberta de JWKS em caminhos proprietários, descoberta automática de JWT em login por formulário, visibilidade das claims brutas sob contrato.
Classes de injeção
SSRF, CmdInj, Path Traversal/LFI, SSTI, Open Redirect, XXE, Insecure Deserialization, CRLF, RFI, IDOR, Race Conditions. Um analisador, contexto compartilhado, colaborador OAST compartilhado.
Detecção de componentes
Fingerprint de frameworks, CMS e bibliotecas a partir da nuvem. Enriquecido com OSV.dev e CISA KEV. Combina com o SBOM no ambiente do cliente para a visão completa.
Arquivos sensíveis & headers
Calibração de soft-404 com três formatos de canário, filtragem por content-type, fingerprints positivos por tipo. Analisador de headers OWASP com calibração de severidade.
Uma única sessão de login por formulário. Todos os analisadores a reutilizam.
Uma sessão compartilhada de login por formulário é publicada em um contexto compartilhado por scan, de modo que os analisadores de SQLi, XSS, JWT, GraphQL e de classes de injeção consomem os mesmos cookies autenticados. Sem bloqueio por proteção contra força bruta. Sem adaptações de login por scanner.
- O AI Form Login Autofill detecta os seletores de login via LLM, com fallback para SPA em navegador headless
- Classificador de compatibilidade com 5 veredictos (compatível, captcha, SPA, múltiplas etapas, incerto) recomenda Form Login ou Bearer/Cookie
- Modos Basic, Bearer, Header e Cookie aplicados a cada requisição pelo contexto compartilhado do scan
- Validado no DVWA e em alvos de teste SPA canônicos
Do login ao scan, de uma só vez.
O operador seleciona Form Login. A WASViking detecta os seletores, classifica a compatibilidade, autentica uma única vez e distribui a sessão a todos os analisadores habilitados no perfil de scan.
Nosso próprio colaborador OAST. Não um terceiro que você não consegue operar.
Blind SSRF, blind XXE, blind RFI, blind SSTI e blind CmdInj dependem de um colaborador out-of-band. A maioria dos produtos de DAST automatizado ignora essas classes ou aluga um serviço de terceiros. A WASViking entrega o seu próprio coletor, com tokens por scan, persiste todas as interações e as devolve ao analisador de classes de injeção.
- Token por scan, correlação single-tenant
- Interações HTTP e DNS capturadas
- Integração nativa com o analisador de classes de injeção
- Nenhum dado sai do seu tenant para terceiros
[oast] interaction received from target IP
[injection-class] blind_ssrf confirmed
severity: high · cwe: CWE-918