Engenharia, DevOps e AppSec Revisado em 24/07/2026

Preparar arquivos

Use esta página antes de enviar arquivos ou artefatos para scan.

Código-fonte .zip

Use .zip para SAST, SCA e IaC quando o fluxo for upload manual.

Cuidados:

  • confirme que o .zip tem até 1GB;
  • envie a versão correta do código;
  • preserve manifestos de dependência;
  • inclua arquivos de lock quando existirem;
  • remova caches e diretórios gerados;
  • não misture aplicações diferentes no mesmo pacote;
  • não inclua secrets, .env, chaves privadas, dumps ou credenciais.

Exemplo de pacote adequado:

minha-aplicacao.zip
├── src/
├── package.json
├── package-lock.json
├── Dockerfile
└── README.md

Container .tar

Use .tar quando o objetivo for analisar uma imagem de container exportada.

Antes de enviar:

  • confirme que a imagem corresponde ao container correto;
  • use tags ou nomes que ajudem a identificar versão e aplicação;
  • evite imagens com segredos embutidos;
  • prefira imagens que representem o artefato real a ser publicado.

URL para DAST

Antes de executar DAST:

  • confirme autorização para testar a URL;
  • escolha ambiente adequado;
  • valide disponibilidade durante a janela de scan;
  • use usuários de teste quando houver autenticação;
  • proteja tokens de API;
  • revise especificações OpenAPI/exported API antes de usar.

Repositórios

Quando usar GitHub, Bitbucket ou Azure DevOps:

  • confirme integração ativa;
  • selecione organização, workspace ou projeto correto;
  • escolha repositório e branch corretos;
  • revise o tipo de scan disponível;
  • valide se o repositório representa a aplicação cadastrada.
Feedback

Este artigo foi útil?