Você rodou a auditoria passiva (ex.: o reconpp) e o relatório veio cheio de achados. Para onde olhar primeiro? Este é o caminho de 30 minutos que uso para transformar o relatório em ação.
1. Separe por severidade (5 min)
| Severidade | Exemplo típico | Prazo |
|---|---|---|
| Alta | RCE, SQLi, IDOR financeiro | 72h ou quarentena |
| Média | XSS armazenado, SSRF limitada | < 14 dias |
| Baixa | CSP faltando, headers fracos | < 60 dias |
| Info | Server header, sem security.txt | próximo ciclo |
2. Identifique os quick wins (10 min)
Coisas que se resolvem em minutos no orquestrador/servidor:
Strict-Transport-Security: max-age=31536000; includeSubDomainsX-Content-Type-Options: nosniffX-Frame-Options: DENYReferrer-Policy: strict-origin-when-cross-origin- Cookie flags:
Secure; HttpOnly; SameSite=Lax -
security.txt(RFC 9116)
3. Monte o plano (10 min)
- Hoje: todos os quick wins (30 min de trabalho).
- Esta semana: CSP estrito (migre com nonces), 401/403 em arquivos expostos, remova fingerprinting.
- Próximos 14 dias: rate limiting, erros genéricos, revisar auth/OAuth.
- Próximos 60 dias: dependências no CI, secrets no CI, SBOM.
4. Documente como código
Coloque os headers num config-as-code (nginx/CI/CD) — não numa caixa de comentários. Se não houver CI, o checklist vira lista de issue do projeto.
Esse é exatamente o fluxo que o meu ebook "Web Security Audit na Prática" ensina com o modelo de relatório e a matriz de priorização. Se quiser levá-lo para o seu fluxo, além do ebook (R$49,90) existe o Kit de Auditoria (R$39,90) com a matriz editável e o modelo de relatório em Word:
- Loja (Pix): https://bryanrafaelbueno.github.io/audit-br-store/
- Amostra grátis: https://bryanrafaelbueno.github.io/audit-br-store/sample.pdf
Auditorias sempre com autorização escrita — mesmo quando passivas. 🛡️
Top comments (0)