Technology Sep 05, 2026 · 2 min read

Modelo pronto: carta de autorização para auditoria de segurança (escopo + regras de engajamento)

Toda auditoria começa por um documento que quase ninguém tem pronto: a autorização por escrito. Sem ela, você não testa — e com ela, o cliente leva a sério. Este é o modelo que uso em auditorias passivas de configuração web. Modelo de autorização (copiar e adaptar) TERMO DE AUTORIZAÇÃO D...

DE
DEV Community
by Bryan Rafael
Modelo pronto: carta de autorização para auditoria de segurança (escopo + regras de engajamento)

Toda auditoria começa por um documento que quase ninguém tem pronto: a autorização por escrito. Sem ela, você não testa — e com ela, o cliente leva a sério. Este é o modelo que uso em auditorias passivas de configuração web.

Modelo de autorização (copiar e adaptar)

TERMO DE AUTORIZAÇÃO DE AUDITORIA DE SEGURANÇA (ESCOPO PASSIVO)

Entre EMPRESA/PESSOA e VOCÊ:

  1. Objetivo: avaliação de configuração de segurança do(s) ativo(s) abaixo, exclusivamente por técnicas passivas (leituras de respostas HTTP normais). Sem fuzzing, sem brute force, sem tentativas de exploração.
  2. Escopo: [URL(s)/domínio(s)/IP(s)] — nada além disso.
  3. Janela: [data início] a [data fim].
  4. Limites: nenhuma modificação de dados; nenhum impacto de disponibilidade; nenhum teste contra terceiros.
  5. Evidências: capturas de requisições/respostas; achados serão reportados só ao Autorizador.
  6. Confidencialidade: achados sob sigilo até correção (prazo sugerido 60 dias).
  7. Autorização: o Autorizador declara ser dono/ter poderes sobre o escopo.

Assinaturas: ____________________ / ____________________

O que anexar

  • Lista de hosts com owner de cada um
  • Contatos de emergência (quem avisar se algo estranho aparecer)
  • Regra de reteste (ex.: 1 reteste gratuito em 14 dias)

Automatizando o escopo passivo

Com o reconpp, o levantamento do bloco A (headers/TLS/cookies/CORS/arquivos expostos) sai em 60 segundos e já gera o relatório com severidades e correções:

pip install git+https://github.com/bryanrafaelbueno/reconpp
reconpp -u https://escopo.com -f md -o relatorio.md

O ebook "Web Security Audit na Prática" (pt-BR) traz o checklist completo de 70+ pontos, os modelos de achado e a metodologia em 5 fases — amostra grátis:

Segurança com papel assinado primeiro. Sempre. 🛡️

DE
Source

This article was originally published by DEV Community and written by Bryan Rafael.

Read original article on DEV Community
Back to Discover

Reading List