EcoTrustData Sheet
    EcoTrust AppSec · Segurança de Aplicações, do código à produção · Módulo AI Native

    O módulo que responde pela segurança da aplicação, começando pelo teste dinâmico com prova da intrusão.

    O EcoTrust AppSec cobre a aplicação do código à produção e entrega técnica por técnica. A técnica em operação hoje é o teste dinâmico da aplicação em execução (DAST): agente autônomo que descobre o escopo e testa 27 categorias de vulnerabilidade crítica, entregando a evidência absoluta de cada achado, a requisição maliciosa, a resposta vulnerável do servidor e o código recomendado para correção.

    27
    categorias de vulnerabilidade crítica no teste dinâmico
    100%
    dos achados com evidência técnica de exploração
    3
    métodos de autenticação para varredura profunda
    OWASP
    baseado nas diretrizes globais de segurança web

    Infraestrutura tem scan contínuo. A aplicação, na maioria dos programas, tem teste pontual com escopo definido à mão, e o escopo envelhece mais rápido do que o deploy. O EcoTrust AppSec assume a aplicação como objeto de cobertura: descobre o escopo sozinho, prova a exploração e entrega o achado ao ciclo de correção. A diferença entre "possível SQL Injection" e "SQL Injection confirmado com payload e a resposta do banco" é a diferença entre um alerta que alguém vai investigar e um que vai para o backlog.

    O que é o EcoTrust AppSec

    O EcoTrust AppSec é o módulo de segurança de aplicações da plataforma, com escopo do código à produção e cobertura entregue por técnica de teste. A técnica em operação hoje é o teste dinâmico da aplicação em execução (DAST): um agente autônomo virtualiza o comportamento de um usuário legítimo em formulários, sistemas autenticados e APIs, e executa testes intrusivos em 27 categorias de vulnerabilidade crítica com evidência técnica absoluta por achado. O antigo EcoTrust WAS passa a ser o motor de scan DAST dentro do módulo. Achados de aplicação seguem para o EcoTrust Flow, que conduz o ciclo de vida até a correção.

    Roda no EcoTrust OS. O sistema operacional agêntico (Agentic OS) da EcoTrust é o que permite aos agentes planejar, executar e pedir aprovação humana antes de agir sobre o ambiente, com cada passo auditável. ecotrust.io/ecotrust-os

    Cobertura por técnica
    01
    Teste da aplicação em execução · em operação

    Em operação. Escopo descoberto autonomamente, varredura autenticada, 27 categorias de vulnerabilidade e evidência de exploração por achado. É a técnica especificada neste datasheet.

    02
    Análise estática de código (SAST) · no roadmap

    Declarada como próxima técnica do módulo, sem data de disponibilidade e sem capacidade disponível hoje. Entrará no mesmo módulo, com o mesmo padrão de evidência e o mesmo ciclo de correção.

    Teste da aplicação em execução, a técnica em operação
    Crawling
    Mapeia a aplicação
    Auth
    JWT, cookies, form
    Scan ativo
    27 categorias
    Evidência
    Prova da intrusão
    Correção
    Código recomendado
    01
    Prova da intrusão, não apenas um alerta

    O agente não para na detecção: executa o exploit real e captura a evidência. O dev recebe a prova de que a vulnerabilidade é explorável, sem precisar reproduzir o ataque manualmente.

    02
    Escopo descoberto pelo agente, sem lista manual

    O agente navega links, formulários e endpoints REST/GraphQL e monta a superfície de ataque a cada scan. Funcionalidade nova entra no escopo sem ninguém reconfigurar nada.

    03
    Varredura autenticada que vê além do login

    Virtualiza um usuário legítimo navegando em áreas protegidas com JWT, cookies ou formulário de login. Detecta vulnerabilidades em funcionalidades que só existem após autenticação.

    04
    Modo cloud e modo connect, sem agente

    Modo cloud para aplicações públicas. Modo connect, onde o scanner está provisionado localmente e alcança aplicações internas ou em homologação via WebSocket Seguro. Sem agente instalado, sem mudança de infraestrutura.

    05
    Código de correção pronto para o desenvolvedor

    Além de detectar e provar, o agente gera o código de correção recomendado com referência a CWE e OWASP. O dev não pesquisa, recebe a solução diretamente com contexto da vulnerabilidade.

    06
    Achado que entra em um ciclo de vida

    Cada vulnerabilidade confirmada segue para o EcoTrust Flow com responsável, SLA e verificação de fechamento. O relatório não é o fim do processo, é o início da correção.

    Casos de uso
    DevSecOps, segurança integrada ao pipeline de homologação

    Integre o EcoTrust AppSec ao ciclo de homologação para detectar vulnerabilidades antes de cada release. Evidência técnica no formato que o dev entende e consegue corrigir sem intermediários ou tickets de segurança vagos.

    Portfólio de aplicações web com cobertura contínua

    Cada deploy pode introduzir novas vulnerabilidades. O módulo mantém a cobertura da aplicação em execução atualizada a cada scan e alerta quando uma nova vulnerabilidade explorável aparece, com evidência pronta para ação imediata.

    Auditoria de conformidade com evidência documentada

    PCI DSS e ISO 27001 exigem testes de segurança em aplicações web. O relatório do EcoTrust AppSec com evidência técnica de exploração por vulnerabilidade é o documento que o auditor aceita sem questionamento.

    Não é um alerta. É a prova técnica absoluta da intrusão, com a requisição, a resposta e o código de correção.

    EcoTrust AppSec
    Segurança de aplicações, do código à produção
    Técnica em operação: teste dinâmico
    Especificações
    EscopoAplicação, do código à produção
    Técnica hojeDAST, testes dinâmicos em execução
    RoadmapSAST, análise estática de código
    Categorias27 tipos de vulnerabilidade crítica
    DeployModo cloud ou modo connect (WSS)
    ModosAutenticado e não autenticado
    ClassificaçãoOWASP Risk Rating + CVSS
    EvidênciaRequest/Response + payload + código
    Ciclo de vidaAchados conduzidos no EcoTrust Flow
    ReferênciasOWASP, CWE, WASC, MITRE
    Categorias no teste dinâmico
    SQL InjectionConfirmado com payload real
    XSS4 tipos de cross-site scripting
    SSRF / SSTIServer-side request e template injection
    JWT ExploitManipulação de tokens e claims
    Path / LFI / RFILeitura e inclusão de arquivos
    Cloud leaksS3 Bucket, metadata, .env expostos
    Compliance e frameworks
    OWASP Top 10PCI DSS 4.0ISO 27001LGPDNIST CSF 2.0CWE/SANS 25
    EcoTrust Software Ltda. · Rua Pais Leme, 524, 10º andar, Pinheiros, São Paulo, SP
    www.ecotrust.io · (11) 4305-1868 · © 2026 EcoTrust.