Método
Como uma avaliação acontece
Da definição de escopo ao reteste — o que acontece em cada etapa e o que ela entrega.
As seis etapas valem para qualquer avaliação de segurança, do site institucional à API interna. O que muda entre um caso e outro é a profundidade de cada uma, nunca a ordem.
Escopo
Antes de qualquer teste, fica registrado por escrito o que pode ser avaliado, em quais janelas e com quais restrições. Sistemas fora do escopo não são tocados.
Documento de escopo e autorização formal
Reconhecimento
Levantamento do que está exposto: domínios, endpoints, tecnologias, fluxos de autenticação e pontos de entrada. É o inventário sobre o qual a análise vai trabalhar.
Mapa da superfície de ataque
Análise
Cada hipótese de falha é verificada de forma controlada, para separar o que é vulnerabilidade real do que é falso positivo. Nada é explorado além do necessário para comprovar o problema.
Lista de achados com evidências
Avaliação de risco
Os achados são ordenados por impacto real no negócio e facilidade de exploração — para que a correção comece pelo que importa, e não pelo que é mais fácil.
Achados priorizados por criticidade
Relatório
Relatório com o caminho de reprodução de cada falha e a recomendação de correção correspondente, escrito para ser acionável por quem vai corrigir.
Relatório técnico com recomendações
Reteste
Depois das correções, os mesmos pontos são testados novamente para confirmar que a falha foi de fato fechada — e que a correção não abriu outra.
Confirmação das correções
> Todas as etapas acontecem dentro do escopo autorizado por escrito. Nenhum teste é executado sem consentimento formal do responsável pelo sistema.