AppSec e Engenharia Revisado em 24/07/2026

Visão geral dos scans

Use a modalidade que corresponde ao ativo e ao tipo de risco que precisa ser avaliado. A disponibilidade pode depender do plano, das permissões e da configuração da organização.

Comparação rápida

Modalidade Analisa Entrada típica Melhor momento
SAST Código-fonte Arquivo .zip ou repositório autorizado Desenvolvimento e integração contínua
SCA Dependências, componentes e sinais de malware/supply chain Projeto ou repositório Build, release e inventário de componentes
IaC Arquivos de infraestrutura como código Projeto com manifestos suportados Antes do provisionamento
DAST Aplicação ou API em execução URL e contexto autorizado Homologação e ambientes controlados
Container Imagem de container Arquivo ou origem integrada suportada Antes da publicação da imagem
SBOM Inventário de componentes Projeto ou artefato suportado Governança, compliance e ciclo de vida

Como decidir

  • Comece com SAST quando o foco for lógica e padrões inseguros no código.
  • Use SCA para dependências, bibliotecas, componentes vulneráveis e sinais de malware ou risco de supply chain.
  • Inclua IaC quando o projeto contém manifestos de infraestrutura.
  • Use DAST somente em um alvo autorizado e preparado para testes dinâmicos.
  • Use Container para avaliar pacotes e camadas da imagem.
  • Gere SBOM quando precisar de inventário, rastreabilidade e análise de ciclo de vida.

Entradas e limites principais

Antes de iniciar um scan, confirme se a entrada corresponde ao tipo de análise escolhido.

Entrada Usada em Observação
Arquivo .zip SAST, SCA e IaC Use para código-fonte e arquivos de configuração. O limite operacional documentado é de até 1GB por upload.
Imagem .tar Container Use imagem exportada e validada contra o ativo correto.
URL ou endpoint DAST Use apenas alvos autorizados e disponíveis durante a janela de teste.
Repositório e branch GitHub, Bitbucket e Azure DevOps Confirme integração, projeto/workspace, repositório, branch e tipo de scan.
SBOM ou composição identificada SBOM e SCA Use para inventário, rastreabilidade e ciclo de vida de componentes.

Relatórios por tipo de scan

Cada modalidade pode gerar relatórios e artefatos com foco diferente.

Tipo O que observar no relatório
SAST Arquivo, linha, regra/CWE, evidência de código e recomendação técnica.
SCA Componente, versão, CVE, EPSS quando disponível, EOL, malware/supply chain quando aplicável e recomendação de atualização ou remoção.
IaC Arquivo de configuração, recurso afetado, regra de segurança e ajuste recomendado.
DAST URL, endpoint, requisição/resposta, evidência dinâmica e impacto observado.
Container Pacote, camada, imagem, versão vulnerável e caminho de atualização.
SBOM Lista de componentes, versões, ecossistemas, ciclo de vida e dados de inventário.

Use relatórios detalhados para correção técnica e relatórios executivos para acompanhamento gerencial. Quando um relatório redirecionar para detalhe técnico, confirme se a página aberta pertence ao mesmo scan e à mesma aplicação.

Guias por modalidade

Feedback

Este artigo foi útil?