Toda auditoria começa por um documento que quase ninguém tem pronto: a autorização por escrito. Sem ela, você não testa — e com ela, o cliente leva a sério. Este é o modelo que uso em auditorias passivas de configuração web.
Modelo de autorização (copiar e adaptar)
TERMO DE AUTORIZAÇÃO DE AUDITORIA DE SEGURANÇA (ESCOPO PASSIVO)
Entre EMPRESA/PESSOA e VOCÊ:
- Objetivo: avaliação de configuração de segurança do(s) ativo(s) abaixo, exclusivamente por técnicas passivas (leituras de respostas HTTP normais). Sem fuzzing, sem brute force, sem tentativas de exploração.
- Escopo: [URL(s)/domínio(s)/IP(s)] — nada além disso.
- Janela: [data início] a [data fim].
- Limites: nenhuma modificação de dados; nenhum impacto de disponibilidade; nenhum teste contra terceiros.
- Evidências: capturas de requisições/respostas; achados serão reportados só ao Autorizador.
- Confidencialidade: achados sob sigilo até correção (prazo sugerido 60 dias).
- Autorização: o Autorizador declara ser dono/ter poderes sobre o escopo.
Assinaturas: ____________________ / ____________________
O que anexar
- Lista de hosts com owner de cada um
- Contatos de emergência (quem avisar se algo estranho aparecer)
- Regra de reteste (ex.: 1 reteste gratuito em 14 dias)
Automatizando o escopo passivo
Com o reconpp, o levantamento do bloco A (headers/TLS/cookies/CORS/arquivos expostos) sai em 60 segundos e já gera o relatório com severidades e correções:
pip install git+https://github.com/bryanrafaelbueno/reconpp
reconpp -u https://escopo.com -f md -o relatorio.md
O ebook "Web Security Audit na Prática" (pt-BR) traz o checklist completo de 70+ pontos, os modelos de achado e a metodologia em 5 fases — amostra grátis:
- Loja (Pix): https://bryanrafaelbueno.github.io/audit-br-store/
- Amostra grátis: https://bryanrafaelbueno.github.io/audit-br-store/sample.pdf
Segurança com papel assinado primeiro. Sempre. 🛡️
Top comments (0)