Segurança · Misto

Testes de segurança: o que pedir e quando

Em uma linha: Varredura automática é higiene contínua; um teste de penetração é um evento focado — e os dois precisam de um objetivo escrito.

Três níveis

Varredura automática. Dependências, configuração e varredura básica do app. Roda em cada build.

Revisão de código focada. Nas áreas sensíveis — autenticação, permissões, pagamentos, uploads.

Teste de penetração. Por uma parte externa, antes de um lançamento significativo ou uma mudança arquitetônica.

Como pedir corretamente

Defina um escopo claro, forneça acesso e contas de teste e peça um relatório ordenado por risco de negócio e não só por gravidade técnica. Peça também um novo teste após as correções — um achado não confirmado como fechado continua aberto.

O que fazer com o relatório

Nem tudo se fecha. Classifique, atribua um dono e datas, e documente uma decisão consciente sobre o que fica. Um relatório acumulando poeira em uma gaveta é pior do que um teste nunca feito — é a prova de que você sabia.

Indo mais fundo

Adicione à pipeline testes de lógica de negócio, não só testes genéricos de vulnerabilidade: se um usuário consegue mudar um preço, pular um passo de aprovação ou ver o recurso de outro. É lá que estão os achados realmente valiosos, e ferramentas automáticas quase nunca os encontram.