Perguntas frequentes
Esta página reúne respostas rápidas para dúvidas comuns sobre acesso, aplicações, scans, vulnerabilidades, integrações e suporte.
Acesso e usuários
Quem cria usuários?
O Super Admin é o responsável principal da organização e pode delegar administração operacional a Admins, conforme governança interna.
Pode existir mais de um Super Admin?
Não. Cada organização possui apenas um Super Admin, que representa o dono ou responsável principal da organização dentro do XGuardian.
Por que não consigo operar uma aplicação?
Geralmente isso acontece quando o usuário não pertence à equipe responsável pela aplicação, não possui permissão funcional ou a aplicação está fora do escopo liberado para aquele perfil.
Como gerar um PAT?
Acesse Meu perfil, entre em Token PAT e selecione Gerar novo PAT. Copie o valor no momento da criação e armazene em local seguro.
Aplicações e equipes
Como criar uma equipe?
Acesse a aba Equipes, selecione Criar equipe, informe o nome da equipe, escolha os usuários que podem participar e selecione as aplicações que farão parte dela.
Como criar uma aplicação?
Acesse a aba Aplicações, selecione Criar aplicação, informe o nome, preencha a descrição e selecione as equipes das quais a aplicação fará parte.
Por que uma aplicação aparece bloqueada?
Aplicações sem permissão explícita podem ser bloqueadas visualmente. Quando isso acontecer, um Admin da organização deve revisar vínculos de equipe, papel do usuário e permissões.
O score da aplicação é calculado como?
O score da aplicação é baseado no último scan considerado para aquela aplicação.
Scans e resultados
O que é SAST?
É a análise estática do código-fonte. Ela procura vulnerabilidades sem executar a aplicação.
O que é SCA?
É a análise de composição de software. Ela identifica riscos em bibliotecas, dependências e componentes open source usados pela aplicação.
Quando aparece EPSS?
O EPSS aparece em achados SCA quando a informação está disponível no relatório técnico. Para consultar, abra Achados, acesse Detalhes e depois abra o relatório técnico do achado SCA.
Qual arquivo envio para SAST, SCA e IaC?
Envie um .zip com o código-fonte e arquivos relevantes. Inclua manifestos e lockfiles quando existirem. Não envie segredos ou credenciais.
Qual é o limite do arquivo .zip?
O upload de arquivo .zip pode chegar até 1GB, respeitando escopo, contratação e disponibilidade da análise.
Posso executar DAST em produção?
Somente se houver autorização da organização, alinhamento de risco e janela adequada. Sempre que possível, prefira ambiente controlado, usuários de teste e dados não sensíveis.
Vulnerabilidades
O que acontece ao marcar falso positivo?
A marcação registra uma decisão operacional sobre o achado. Em scans futuros, informações como falso positivo, importante e corrigido são puxadas a partir do último scan da mesma aplicação e do mesmo arquivo, quando aplicável.
O que é uma condicional?
Condicionais permitem omitir dos próximos resultados os achados que atendem à condição definida pelo usuário, desde que a condicional esteja ativa.
Como confirmar se uma vulnerabilidade foi corrigida?
Aplique a correção, valide tecnicamente a aplicação e execute novo scan quando aplicável. O rescan ajuda a confirmar se o achado deixou de aparecer ou se o risco foi mitigado.
O que fazer com malware em SCA?
Abra o achado, revise o relatório técnico, confirme pacote e versão, remova ou substitua a dependência e rode novo SCA. Se houver risco de execução em pipeline ou ambiente com credenciais, revise logs, tokens e secrets relacionados.
Integrações
Posso executar scan a partir de repositório?
Sim, quando a integração estiver habilitada. O XGuardian pode apoiar fluxos com GitHub, Bitbucket e Azure DevOps, incluindo seleção de repositório, branch e tipo de scan conforme disponibilidade.
Como conectar GitHub, Bitbucket ou Azure DevOps ao XGuardian?
Um Admin deve acessar a área Integrações, escolher o provedor desejado e seguir o fluxo de conexão ou autorização disponível para a organização.
O XGuardian suporta SSO?
Quando contratado e configurado, a organização pode usar SSO SAML via provedor de identidade corporativo, com descoberta por domínio e provisionamento automático de usuários conforme política definida.
Suporte
Como acompanhar um chamado?
O suporte é centralizado no Zendesk. Atualizações chegam por e-mail e também ficam associadas ao registro do chamado no portal de suporte.
Primeiro acesso ao Zendesk exige senha?
No primeiro acesso, abra o e-mail de confirmação, clique no número do chamado, selecione Esqueceu a senha?, redefina a senha e faça login para acompanhar o chamado.
Como escalar um chamado crítico?
Informe o canal de suporte oficial, forneça evidências claras, detalhe impacto e urgência, mencione bloqueios de deploy, operação ou segurança e solicite confirmação de recebimento.