AppSec e Engenharia Revisado em 24/07/2026

SAST

O SAST analisa o código-fonte sem executar a aplicação. Ele ajuda a identificar padrões inseguros, uso inadequado de APIs, exposição de segredos e outros problemas detectáveis estaticamente.

Antes de executar

  1. confirme a aplicação e a equipe responsável;
  2. remova dependências geradas, caches e arquivos desnecessários;
  3. não inclua credenciais, .env reais ou dados de clientes;
  4. selecione somente o escopo que precisa ser analisado;
  5. confirme que a origem do código está autorizada.

Entrada

O fluxo atual documenta upload de código em .zip e execução a partir de repositórios integrados. Os formatos e limites podem variar conforme ambiente e contrato.

Resultado esperado

Os achados devem manter vínculo com aplicação, scan, arquivo e evidência. Uma falha da ferramenta deve aparecer como falha ou resultado parcial — nunca como “sem vulnerabilidades”.

Depois do scan

  • revise severidade e evidência;
  • priorize pela exposição e pelo contexto da aplicação;
  • registre falso positivo somente com justificativa;
  • corrija no código e execute novo scan para confirmar o tratamento.

Executar um scan na aplicação

Feedback

Este artigo foi útil?