Skip to content

Gerenciamento de escopo ​

O escopo define os limites autorizados de uma avaliação e os alvos que não devem ser testados. Ele orienta a descoberta, as verificações e os testes manuais.

Configuração do escopo

As capturas de tela usam dados fictícios de demonstração.

Definir o escopo ​

Cada projeto tem duas listas:

  • Dentro do escopo: alvos autorizados.
  • Fora do escopo: alvos proibidos, mesmo quando encontrados na enumeração.

As entradas são validadas na criação conforme o tipo de ativo.

Tipos de ativo ​

TipoExemploDescrição
Curinga*.example.comTodos os subdomínios
Domínioapp.example.comHostname específico
IP192.168.1.1Endereço individual
CIDR10.0.0.0/24Intervalo de endereços
Aplicativo iOScom.example.appIdentificador do bundle
Aplicativo Androidcom.example.appNome do pacote
Código-fontegithub.com/org/repoRepositório de código

Credenciais e contexto ​

Inclua contas de teste, chaves de API e material de autenticação para avaliações caixa-cinza ou caixa-branca. Adicione notas Markdown sobre ambiente, arquitetura, tecnologias e orientações de teste.

TIP

Contexto detalhado ajuda a equipe e os agentes de IA a entender o ambiente sem uma apresentação separada.

Importar escopo ​

Importe entradas em lote para avaliações grandes ou para sincronizar um programa de bug bounty.

Escopo e descoberta de ativos ​

  1. Curingas orientam a enumeração de subdomínios.
  2. Domínios são consultados para respostas HTTP, tecnologias e serviços.
  3. IPs e CIDRs são verificados para identificar portas e serviços.

Os ativos descobertos são validados contra o escopo. Correspondências fora do escopo são sinalizadas e excluídas das verificações automáticas.

Hashiro. Gestão Contínua de Exposição a Ameaças.