SAST
O SAST analisa o código-fonte sem executar a aplicação. Ele ajuda a identificar padrões inseguros, uso inadequado de APIs, exposição de segredos e outros problemas detectáveis estaticamente.
Antes de executar
- confirme a aplicação e a equipe responsável;
- remova dependências geradas, caches e arquivos desnecessários;
- não inclua credenciais,
.envreais ou dados de clientes; - selecione somente o escopo que precisa ser analisado;
- confirme que a origem do código está autorizada.
Entrada
O fluxo atual documenta upload de código em .zip e execução a partir de repositórios integrados. Os formatos e limites podem variar conforme ambiente e contrato.
Resultado esperado
Os achados devem manter vínculo com aplicação, scan, arquivo e evidência. Uma falha da ferramenta deve aparecer como falha ou resultado parcial — nunca como “sem vulnerabilidades”.
Depois do scan
- revise severidade e evidência;
- priorize pela exposição e pelo contexto da aplicação;
- registre falso positivo somente com justificativa;
- corrija no código e execute novo scan para confirmar o tratamento.