O difícil não é um scanner encontrar algo. É decidir se aquilo pode expor dados de clientes, interromper vendas ou aguardar a próxima manutenção. Vinte etiquetas vermelhas sem evidência reproduzível geram trabalho sem ajudar nessa decisão.
Uma auditoria examina um alvo definido, de uma posição de rede e em um momento específicos. A Sitelemetry reúne módulos selecionados, achados, evidências e verificações. Leia tudo em conjunto: uma tarefa concluída não significa que todos os ataques foram tentados ou todos os fluxos de conta examinados.
Escopo desta auditoria
O que pode ser medido
- Conforme os módulos: DNS e políticas de e-mail, TLS, cabeçalhos HTTP, sinais tecnológicos, exposição pública e superfície de API.
- Quando plano e perfil permitem: portas TCP selecionadas, superfície de autenticação, sinais da cadeia de fornecimento e mecanismos adicionais.
- Verificações bem-sucedidas compatíveis e observações incompletas junto dos achados.
O que ela não comprova
- Uma análise externa não prova a segurança de todas as autorizações, interfaces privadas ou regras de negócio.
- Tempo esgotado, filtros, autenticação e mecanismos indisponíveis reduzem cobertura; não são aprovações.
- Uma identificação tecnológica ou conexão aberta não prova, sozinha, uma vulnerabilidade explorável.
Confirme propriedade e autorização antes da análise. Plano, perfil, módulos escolhidos e disponibilidade dos mecanismos definem a cobertura. Auditoria completa não elimina essas condições; consulte o escopo real.
Comece pela evidência, não pela pontuação
Procure domínio ou URL, horário, módulo, resposta ou evidência de conexão, confiança e correção sugerida. Um cabeçalho ausente em resposta HTTP real é diferente de uma solicitação nunca concluída. Se TLS falhar, os cabeçalhos não foram medidos; inventar cinco ausências exageraria o resultado.
Guarde o mínimo útil no chamado interno. Para um segredo exposto, registre localização e identificador ocultado, sem copiar a credencial. Uma correspondência de versão é uma pista: confirme versão instalada e comunicado do fornecedor antes de afirmar comprometimento.
Acrescente contexto de negócio à gravidade
| Observação | Prioridade prática | Próxima decisão |
|---|---|---|
| Credencial utilizável publicada | Urgente; pode ser crítica conforme permissões | Revogar ou renovar e investigar acessos |
| Certificado TLS vencido ou não confiável | Alta | Restabelecer confiança e verificar renovação |
| Política do navegador ausente | Geralmente média ou baixa conforme controle | Testar funcionamento antes de impor |
| Divulgação de tecnologia ou framework | Geralmente baixa ou informativa | Confirmar relevância e correções |
| Porta 443 aceita conexões | Serviço esperado | Avaliar TLS e aplicação |
São exemplos de triagem, não substitutos da evidência. Login de cliente e arquivo público têm contextos diferentes. Confiança indica certeza da observação; gravidade, consequência potencial. Nenhuma prova que uma exploração já aconteceu.
Interprete portas abertas e alertas informativos
Um site HTTPS público precisa aceitar HTTPS. A porta 443 aberta não é vulnerabilidade por si só. A 80 também pode ser adequada se redirecionar para HTTPS; confirme o comportamento. Administração, bancos de dados e transferências antigas precisam de responsável e justificativa para exposição. TCP confirma alcance, não acesso anônimo nem versão do serviço.
Una a correção quando observação genérica de porta e achado específico descrevem a mesma exposição. Tempo esgotado não prova porta fechada. O alerta Modern Web Application do ZAP é informativo: orienta rastreamento, não exige correção de segurança.
Corrija a causa preservando tráfego legítimo
- Contenha exposição confirmada. Remova acesso involuntário, renove credenciais e examine registros. Apagar um arquivo não revoga uma chave vazada.
- Altere a camada responsável. TLS pode terminar na CDN, cabeçalhos vir do proxy e serviços de outro servidor.
- Implante políticas por etapas. Teste relatórios CSP, redirecionamentos de login, pagamento incorporado e integrações antes de impor restrições.
- Reduza acesso desnecessário. Restrinja administração às redes necessárias e mantenha recuperação testada.
Atribua responsável, prazo e evidência de aceitação. Não desligue todos os serviços para melhorar a nota. Busque uma superfície menor e justificada com jornadas de clientes funcionando.
Torne o novo teste comparável
Repita com mesmo domínio, esquema, perfil e módulos. Preserve os dois relatórios e a mudança. Com DNS, CDN ou cache, confirme que o serviço atualizado foi alcançado. Pontuação maior após desativar módulo não demonstra reparo.
- Confirme que a evidência original não se reproduz.
- Teste login, cadastro, pagamento e conteúdo incorporado afetados.
- Revise módulos ignorados, falhos e parciais, inclusive disponibilidade de mecanismos.
- Encerre com a nova observação e mantenha limitações pendentes separadas.
Reconheça quando é necessário teste humano
Isolamento de contas, elevação de privilégios em regras de negócio e autorização entre usuários normalmente precisam de cenários autenticados deliberados. Descobrir uma interface de login não valida suas regras. Planeje investigação autorizada com o guia de testes OWASP e revise proteções do navegador com as orientações de cabeçalhos.
Crie uma referência antes de versões importantes e repita controles após mudanças de infraestrutura, autenticação ou dependências. Automação apoia manutenção; não concede certificação, garante ausência de ataques nem substitui teste de intrusão com escopo definido.
Perguntas frequentes
Uma pontuação alta significa que o site é seguro?
Ela reflete os controles medidos no escopo informado. Revise evidências, módulos omitidos e fluxos de conta não testados antes de fazer afirmações mais amplas.
Todo resultado informativo exige correção?
Não. Guarde observações úteis de inventário e abra tarefas quando existir fraqueza relevante ou necessidade operacional. HTTPS disponível é esperado, não defeito.
Posso executar a auditoria por MCP?
Ferramentas compatíveis usam plano e permissões da conta. Confira escopo e conclusão: disponibilidade da ferramenta não implica execução de todos os módulos ou mecanismos externos.
Fontes e leituras
- OWASP: guia de testes de segurança webowasp.org
- ZAP: alerta informativo Modern Web Applicationwww.zaproxy.org
- OWASP: orientações de cabeçalhos HTTPcheatsheetseries.owasp.org
Preparado pela equipe Sitelemetry e conferido com o escopo do produto e as fontes primárias citadas. Os exemplos são ilustrativos, salvo quando um caso observado é identificado.



