DEV Community

Bryan Rafael
Bryan Rafael

Posted on

Como transformar uma auditoria passiva em um plano de ação em 30 minutos

Você rodou a auditoria passiva (ex.: o reconpp) e o relatório veio cheio de achados. Para onde olhar primeiro? Este é o caminho de 30 minutos que uso para transformar o relatório em ação.

1. Separe por severidade (5 min)

Severidade Exemplo típico Prazo
Alta RCE, SQLi, IDOR financeiro 72h ou quarentena
Média XSS armazenado, SSRF limitada < 14 dias
Baixa CSP faltando, headers fracos < 60 dias
Info Server header, sem security.txt próximo ciclo

2. Identifique os quick wins (10 min)

Coisas que se resolvem em minutos no orquestrador/servidor:

  • Strict-Transport-Security: max-age=31536000; includeSubDomains
  • X-Content-Type-Options: nosniff
  • X-Frame-Options: DENY
  • Referrer-Policy: strict-origin-when-cross-origin
  • Cookie flags: Secure; HttpOnly; SameSite=Lax
  • security.txt (RFC 9116)

3. Monte o plano (10 min)

  • Hoje: todos os quick wins (30 min de trabalho).
  • Esta semana: CSP estrito (migre com nonces), 401/403 em arquivos expostos, remova fingerprinting.
  • Próximos 14 dias: rate limiting, erros genéricos, revisar auth/OAuth.
  • Próximos 60 dias: dependências no CI, secrets no CI, SBOM.

4. Documente como código

Coloque os headers num config-as-code (nginx/CI/CD) — não numa caixa de comentários. Se não houver CI, o checklist vira lista de issue do projeto.


Esse é exatamente o fluxo que o meu ebook "Web Security Audit na Prática" ensina com o modelo de relatório e a matriz de priorização. Se quiser levá-lo para o seu fluxo, além do ebook (R$49,90) existe o Kit de Auditoria (R$39,90) com a matriz editável e o modelo de relatório em Word:

Auditorias sempre com autorização escrita — mesmo quando passivas. 🛡️

Top comments (0)