O módulo que responde pela segurança da aplicação, começando pelo teste dinâmico com prova da intrusão.
O EcoTrust AppSec cobre a aplicação do código à produção e entrega técnica por técnica. A técnica em operação hoje é o teste dinâmico da aplicação em execução (DAST): agente autônomo que descobre o escopo e testa 27 categorias de vulnerabilidade crítica, entregando a evidência absoluta de cada achado, a requisição maliciosa, a resposta vulnerável do servidor e o código recomendado para correção.
Infraestrutura tem scan contínuo. A aplicação, na maioria dos programas, tem teste pontual com escopo definido à mão, e o escopo envelhece mais rápido do que o deploy. O EcoTrust AppSec assume a aplicação como objeto de cobertura: descobre o escopo sozinho, prova a exploração e entrega o achado ao ciclo de correção. A diferença entre "possível SQL Injection" e "SQL Injection confirmado com payload e a resposta do banco" é a diferença entre um alerta que alguém vai investigar e um que vai para o backlog.
O EcoTrust AppSec é o módulo de segurança de aplicações da plataforma, com escopo do código à produção e cobertura entregue por técnica de teste. A técnica em operação hoje é o teste dinâmico da aplicação em execução (DAST): um agente autônomo virtualiza o comportamento de um usuário legítimo em formulários, sistemas autenticados e APIs, e executa testes intrusivos em 27 categorias de vulnerabilidade crítica com evidência técnica absoluta por achado. O antigo EcoTrust WAS passa a ser o motor de scan DAST dentro do módulo. Achados de aplicação seguem para o EcoTrust Flow, que conduz o ciclo de vida até a correção.
Roda no EcoTrust OS. O sistema operacional agêntico (Agentic OS) da EcoTrust é o que permite aos agentes planejar, executar e pedir aprovação humana antes de agir sobre o ambiente, com cada passo auditável. ecotrust.io/ecotrust-os
Em operação. Escopo descoberto autonomamente, varredura autenticada, 27 categorias de vulnerabilidade e evidência de exploração por achado. É a técnica especificada neste datasheet.
Declarada como próxima técnica do módulo, sem data de disponibilidade e sem capacidade disponível hoje. Entrará no mesmo módulo, com o mesmo padrão de evidência e o mesmo ciclo de correção.
O agente não para na detecção: executa o exploit real e captura a evidência. O dev recebe a prova de que a vulnerabilidade é explorável, sem precisar reproduzir o ataque manualmente.
O agente navega links, formulários e endpoints REST/GraphQL e monta a superfície de ataque a cada scan. Funcionalidade nova entra no escopo sem ninguém reconfigurar nada.
Virtualiza um usuário legítimo navegando em áreas protegidas com JWT, cookies ou formulário de login. Detecta vulnerabilidades em funcionalidades que só existem após autenticação.
Modo cloud para aplicações públicas. Modo connect, onde o scanner está provisionado localmente e alcança aplicações internas ou em homologação via WebSocket Seguro. Sem agente instalado, sem mudança de infraestrutura.
Além de detectar e provar, o agente gera o código de correção recomendado com referência a CWE e OWASP. O dev não pesquisa, recebe a solução diretamente com contexto da vulnerabilidade.
Cada vulnerabilidade confirmada segue para o EcoTrust Flow com responsável, SLA e verificação de fechamento. O relatório não é o fim do processo, é o início da correção.
Integre o EcoTrust AppSec ao ciclo de homologação para detectar vulnerabilidades antes de cada release. Evidência técnica no formato que o dev entende e consegue corrigir sem intermediários ou tickets de segurança vagos.
Cada deploy pode introduzir novas vulnerabilidades. O módulo mantém a cobertura da aplicação em execução atualizada a cada scan e alerta quando uma nova vulnerabilidade explorável aparece, com evidência pronta para ação imediata.
PCI DSS e ISO 27001 exigem testes de segurança em aplicações web. O relatório do EcoTrust AppSec com evidência técnica de exploração por vulnerabilidade é o documento que o auditor aceita sem questionamento.
Não é um alerta. É a prova técnica absoluta da intrusão, com a requisição, a resposta e o código de correção.
