{
  "id": 5730071,
  "title": "Modelo pronto: carta de autorização para auditoria de segurança (escopo + regras de engajamento)",
  "url": "https://urgent.news/2026/09/05/modelo-pronto-carta-de-autorizacao-para-auditoria-de-seguranca-escopo",
  "topic": "tech",
  "section": "Tech",
  "published": "2026-09-05T06:07:53.000Z",
  "source": {
    "name": "Dev.to",
    "slug": "dev-to",
    "url": "https://dev.to/bryanrafaelbueno/modelo-pronto-carta-de-autorizacao-para-auditoria-de-seguranca-escopo-regras-de-engajamento-5boa"
  },
  "original_language": "pt",
  "account": "Toda auditoria de segurança começa com um documento de autorização escrito. Este documento é crucial, pois sem ele, a auditoria não pode ser realizada, mas com ele, o cliente leva a sério os resultados. O modelo de autorização para auditorias passivas de configuração web é o que utilizo neste caso.\n\nO termo de autorização de auditoria de segurança, que inclui o escopo passivo, é assinado por uma empresa ou pessoa e pelo titular da auditoria. O objetivo é avaliar a configuração de segurança de ativos específicos, utilizando técnicas passivas apenas, como leituras de respostas HTTP normais. Isso exclui o uso de técnicas como fuzzing, brute force e tentativas de exploração.\n\nO escopo da auditoria é definido pela URL(s), domínio(s) ou IP(s) a serem testados. A janela de tempo para a auditoria é estabelecida entre uma data inicial e uma data final. Limite-se a coletar evidências como capturas de requisições e respostas, sem alterar dados, afetar a disponibilidade ou testar terceiros. As evidências devem ser mantidas em sigilo até que as correções sejam feitas, com o prazo sugerido de 60 dias.\n\nO autorizador declara ser dono ou possuir os poderes sobre o escopo. Após a autenticação, assine as assinaturas. Além disso, anexe uma lista de hosts com o dono de cada um, contatos de emergência em caso de incidentes e a regra de reteste, como por exemplo, um reteste gratuito a cada 14 dias.\n\nPara automatizar o escopo passivo, utilize o reconpp. O levantamento do bloco A, que inclui headers, TLS, cookies, CORS e arquivos expostos, é realizado em apenas 60 segundos e gera o relatório com severidades e correções correspondentes. O repositório Git + https://github.com/bryanrafaelbueno/reconpp contém o comando reconpp e a documentação. Para mais informações, consulte o ebook \"Web Security Audit na Prática\" (pt-BR), que traz um checklist completo de 70+ pontos, modelos de achados e metodologia em cinco fases. Uma amostra grátis pode ser baixada na Loja (Pix) ou através do link fornecido.",
  "summary": "Toda auditoria começa por um documento que quase ninguém tem pronto: a autorização por escrito . Sem ela, você não testa — e com ela, o cliente leva a sério. Este é o modelo que uso em auditorias passivas de configuração web. Modelo de autorização (copiar e adaptar) TERMO DE AUTORIZAÇÃO DE AUDITORIA DE SEGURANÇA (ESCOPO PASSIVO) Entre EMPRESA/PESSOA e VOCÊ : Objetivo: avaliação de configuração de…",
  "key_points": [],
  "editors_take": null,
  "illustration": null,
  "coverage": {
    "outlets": 1,
    "also_reported_by": []
  },
  "ai_generated": true,
  "disclaimer": "Summaries, key points and the editor’s take are written by software from other outlets’ reporting and may contain errors — always check the linked original."
}