EcoTrustData Sheet
    WebAppScan · DAST com Evidência de Exploração · Módulo AI Native

    DAST que não apenas detecta, entrega a prova técnica da intrusão.

    Testes dinâmicos avançados que simulam o comportamento real de um atacante em 37 categorias de vulnerabilidade crítica. Cada alerta vem com a evidência absoluta: a requisição maliciosa, a resposta vulnerável do servidor e o código recomendado para correção imediata.

    37
    tipos de vulnerabilidade crítica detectados
    100%
    dos alertas com evidência técnica
    3
    métodos de autenticação para varredura profunda
    OWASP
    baseado nas diretrizes globais de segurança web

    A maioria dos scanners DAST reporta que uma vulnerabilidade pode existir. O WebAppScan reporta que a vulnerabilidade existe, e prova isso com a requisição maliciosa real e a resposta vulnerável do servidor. A diferença entre "possível SQL Injection" e "SQL Injection confirmado com payload e a resposta do banco" é a diferença entre um alerta que alguém vai investigar e um que vai para o backlog.

    O que é o WebAppScan

    O EcoTrust WebAppScan é o módulo DAST da plataforma que virtualiza o comportamento de um usuário legítimo navegando em formulários, sistemas autenticados e APIs, e executa testes intrusivos em busca de 37 categorias de vulnerabilidade crítica. O agente entrega evidência técnica absoluta de cada achado: payload utilizado, requisição HTTP maliciosa, resposta vulnerável do servidor e código recomendado para correção.

    Crawling
    Mapeia a aplicação
    Auth
    JWT, cookies, form
    Scan ativo
    37 categorias
    Evidência
    Prova da intrusão
    Correção
    Código recomendado
    Benefícios principais
    01
    Prova da intrusão, não apenas um alerta

    O agente não para na detecção: executa o exploit real e captura a evidência. O dev recebe a prova de que a vulnerabilidade é explorável, sem precisar reproduzir o ataque manualmente.

    02
    Varredura autenticada que vê além do login

    Virtualiza um usuário legítimo navegando em áreas protegidas com JWT, cookies ou formulário de login. Detecta vulnerabilidades em funcionalidades que só existem após autenticação.

    03
    Modo cloud e modo connect, sem agente

    Modo cloud para aplicações públicas. Modo connect, onde o scanner está provisionado localmente e alcança aplicações internas ou em homologação via WebSocket Seguro. Sem agente instalado, sem mudança de infraestrutura.

    04
    Código de correção pronto para o desenvolvedor

    Além de detectar e provar, o agente gera o código de correção recomendado com referência a CWE e OWASP. O dev não pesquisa, recebe a solução diretamente com contexto da vulnerabilidade.

    Casos de uso
    DevSecOps, segurança integrada ao pipeline de homologação

    Integre o WebAppScan ao ciclo de homologação para detectar vulnerabilidades antes de cada release. Evidência técnica no formato que o dev entende e consegue corrigir sem intermediários ou tickets de segurança vagos.

    Portfólio de aplicações web com monitoramento contínuo

    Cada deploy pode introduzir novas vulnerabilidades. O WebAppScan monitora continuamente todas as aplicações e alerta quando uma nova vulnerabilidade explorável aparece, com evidência pronta para ação imediata.

    Auditoria de conformidade com evidência documentada

    PCI DSS e ISO 27001 exigem testes de segurança em aplicações web. O relatório do WebAppScan com evidência técnica de exploração por vulnerabilidade é o documento que o auditor aceita sem questionamento.

    Não é um alerta. É a prova técnica absoluta da intrusão, com a requisição, a resposta e o código de correção.

    EcoTrust WebAppScan
    DAST com evidência de exploração
    Especificações
    AbordagemDAST, testes dinâmicos em execução
    Categorias37 tipos de vulnerabilidade crítica
    DeployModo cloud ou modo connect (WSS)
    ModosAutenticado e não autenticado
    ClassificaçãoOWASP Risk Rating + CVSS
    EvidênciaRequest/Response + payload + código
    ReferênciasOWASP, CWE, WASC, MITRE
    Principais categorias
    SQL InjectionConfirmado com payload real
    XSS4 tipos de cross-site scripting
    SSRF / SSTIServer-side request e template injection
    JWT ExploitManipulação de tokens e claims
    Path / LFI / RFILeitura e inclusão de arquivos
    Cloud leaksS3 Bucket, metadata, .env expostos
    Compliance e frameworks
    OWASP Top 10PCI DSS 4.0ISO 27001LGPDNIST CSF 2.0CWE/SANS 25
    EcoTrust Software Ltda. · Rua Pais Leme, 524, 10º andar, Pinheiros, São Paulo, SP
    www.ecotrust.io · (11) 4305-1868 · © 2026 EcoTrust.