Visão geral dos scans
Use a modalidade que corresponde ao ativo e ao tipo de risco que precisa ser avaliado. A disponibilidade pode depender do plano, das permissões e da configuração da organização.
Comparação rápida
| Modalidade | Analisa | Entrada típica | Melhor momento |
|---|---|---|---|
| SAST | Código-fonte | Arquivo .zip ou repositório autorizado |
Desenvolvimento e integração contínua |
| SCA | Dependências, componentes e sinais de malware/supply chain | Projeto ou repositório | Build, release e inventário de componentes |
| IaC | Arquivos de infraestrutura como código | Projeto com manifestos suportados | Antes do provisionamento |
| DAST | Aplicação ou API em execução | URL e contexto autorizado | Homologação e ambientes controlados |
| Container | Imagem de container | Arquivo ou origem integrada suportada | Antes da publicação da imagem |
| SBOM | Inventário de componentes | Projeto ou artefato suportado | Governança, compliance e ciclo de vida |
Como decidir
- Comece com SAST quando o foco for lógica e padrões inseguros no código.
- Use SCA para dependências, bibliotecas, componentes vulneráveis e sinais de malware ou risco de supply chain.
- Inclua IaC quando o projeto contém manifestos de infraestrutura.
- Use DAST somente em um alvo autorizado e preparado para testes dinâmicos.
- Use Container para avaliar pacotes e camadas da imagem.
- Gere SBOM quando precisar de inventário, rastreabilidade e análise de ciclo de vida.
Entradas e limites principais
Antes de iniciar um scan, confirme se a entrada corresponde ao tipo de análise escolhido.
| Entrada | Usada em | Observação |
|---|---|---|
Arquivo .zip |
SAST, SCA e IaC | Use para código-fonte e arquivos de configuração. O limite operacional documentado é de até 1GB por upload. |
Imagem .tar |
Container | Use imagem exportada e validada contra o ativo correto. |
| URL ou endpoint | DAST | Use apenas alvos autorizados e disponíveis durante a janela de teste. |
| Repositório e branch | GitHub, Bitbucket e Azure DevOps | Confirme integração, projeto/workspace, repositório, branch e tipo de scan. |
| SBOM ou composição identificada | SBOM e SCA | Use para inventário, rastreabilidade e ciclo de vida de componentes. |
Relatórios por tipo de scan
Cada modalidade pode gerar relatórios e artefatos com foco diferente.
| Tipo | O que observar no relatório |
|---|---|
| SAST | Arquivo, linha, regra/CWE, evidência de código e recomendação técnica. |
| SCA | Componente, versão, CVE, EPSS quando disponível, EOL, malware/supply chain quando aplicável e recomendação de atualização ou remoção. |
| IaC | Arquivo de configuração, recurso afetado, regra de segurança e ajuste recomendado. |
| DAST | URL, endpoint, requisição/resposta, evidência dinâmica e impacto observado. |
| Container | Pacote, camada, imagem, versão vulnerável e caminho de atualização. |
| SBOM | Lista de componentes, versões, ecossistemas, ciclo de vida e dados de inventário. |
Use relatórios detalhados para correção técnica e relatórios executivos para acompanhamento gerencial. Quando um relatório redirecionar para detalhe técnico, confirme se a página aberta pertence ao mesmo scan e à mesma aplicação.
Guias por modalidade
SASTCódigo-fonte e evidências por arquivo.
SCADependências, componentes, CVEs e EPSS.
Malware e Supply ChainPacotes maliciosos, typosquatting e dependency confusion.
IaCConfigurações de infraestrutura.
DASTAplicações e APIs em execução.
ContainerImagens, pacotes e camadas.
SBOMInventário e ciclo de vida.