Plano representado
Nenhum é necessário. A Verificação de Segurança Web é um trabalho separado de âmbito fixo, a $299, comprado uma única vez para um site. Não faz parte de nenhum plano mensal e não é preciso ter um plano de manutenção para a encomendar. Um relatório real indica o site que abrange.
Período do relatório
Uma análise pontual realizada ao longo de três dias úteis de um mês de exemplo. Uma verificação é um instantâneo e não uma cobertura contínua: cada constatação descreve o site tal como estava nas datas da análise.
Site de exemplo
www.example-sample-site.com - um site de empresa fictício, acessível ao público, num CMS padrão, analisado dentro do âmbito autorizado. Não é descrito aqui nenhum site real de cliente.
Verificações realizadas
O que a análise de âmbito fixo abrangeu: o site público mais os aspetos básicos ao nível das contas que o proprietário autorizou. Nada foi modificado e nada foi explorado.
- Atualidade do software: versões do núcleo do CMS, do tema e dos plugins face às versões publicadas.
- Controlo de acesso: exposição do início de sessão de administrador, limitação de tentativas e disponibilidade de dois fatores.
- Segurança do transporte: imposição de HTTPS, validade do certificado e recursos de conteúdo misto.
- Higiene: cabeçalhos de resposta de segurança, divulgação da versão, proteção dos formulários contra abuso e plugins não utilizados.
Problemas detetados
Oito constatações nesta amostra: uma alta, três médias, quatro baixas ou informativas. A gravidade descreve a exposição, não a prova de que algo tenha sido comprometido.
- Alta - Atualizações de software: o núcleo do CMS está três versões menores atrás e existe uma correção publicada disponível.
- Média - Controlo de acesso, transporte e cópias de segurança: o acesso de administração não tem limitação de tentativas nem dois fatores, uma página carrega um recurso de conteúdo misto por HTTP simples e não foi detetado qualquer calendário verificado de cópias de segurança externas.
- Baixa - Higiene: os cabeçalhos de resposta de segurança não estão definidos, a versão do software é revelada no código-fonte da página, o formulário de contacto não tem proteção contra abuso e dois plugins inativos continuam instalados.
Atualizações realizadas
Nenhuma, por opção. Uma verificação de segurança é uma análise e não uma reparação: durante a verificação não é feita qualquer atualização, alteração de configuração ou modificação de ficheiros no seu site. Cada correção listada nas recomendações é orçamentada e aprovada antes de qualquer trabalho começar.
Trabalho técnico realizado
Nenhum no site em produção. O trabalho deste serviço é análise e escrita: rever as superfícies acessíveis publicamente, confirmar manualmente cada constatação para que nada seja reportado apenas com base numa análise automática, e redigir tudo numa linguagem sobre a qual pode agir ou que pode entregar a quem mantém o site.
Incluído face a comprado à parte
A verificação tem um preço fixo e um âmbito fixo. Corrigir o que ela encontra é trabalho separado, orçamentado depois de ter o relatório e de decidir o que quer ver feito.
Incluído na verificação de $299
- Análise do site acessível publicamente quanto a atualidade do software, controlo de acesso, segurança do transporte e higiene.
- Constatações classificadas por gravidade, cada uma confirmada manualmente em vez de reportada diretamente por um scanner.
- Este relatório escrito em linguagem simples, com uma lista priorizada de próximos passos recomendados.
- Uma conversa de acompanhamento para percorrer as constatações e responder a perguntas.
Comprado à parte, nunca assumido
- Aplicar as correções: atualizações, reforço e alterações de configuração são orçamentados depois do relatório.
- A monitorização contínua e as atualizações mensais, que são o que um plano Cuidado Web cobre.
- Testes de intrusão, auditorias de código, certificação de conformidade e resposta a incidentes para um site já comprometido.
Próximos passos recomendados
Por ordem de prioridade. Cada ponto diz o que fazer e não apenas o que está errado.
- Aplicar as atualizações pendentes do núcleo do CMS e dos plugins numa cópia de staging, verificá-las aí e só depois publicar.
- Adicionar limitação de tentativas de início de sessão e autenticação de dois fatores para todas as contas de administrador.
- Impor HTTPS em todo o site e substituir o recurso de conteúdo misto que resta.
- Estabelecer uma cópia de segurança diária, verificada e externa, e fazer um teste de restauro sobre ela.
- Definir cabeçalhos de resposta de segurança de base e remover os dois plugins inativos.
Riscos por resolver
O que continua em aberto no fim da verificação. Uma verificação que não fechou nada diz-lhe na mesma exatamente onde está.
- Todas as constatações acima estão por resolver. A verificação não corrige nada, por isso a exposição do site mantém-se até as recomendações serem aplicadas.
- O conteúdo da base de dados, o código-fonte da aplicação e tudo o que ultrapasse o âmbito autorizado da análise não foi analisado nem dado como correto.
Limitações deste relatório
Esta é uma análise pontual de um site acessível ao público. Não é um teste de intrusão, não são testes destrutivos, não é uma certificação nem uma auditoria de conformidade, não é resposta a incidentes e não é uma garantia de que um site nunca possa ser comprometido. As constatações descrevem o que era observável nas datas da análise, e tudo o que não era observável é reportado como desconhecido em vez de dado como seguro.