Documento de exemplo. O site e as constatações abaixo são ilustrativos e não descrevem nenhum cliente real.

Relatório de exemplo

Relatório de exemplo da verificação de segurança

Este é o formato que uma Verificação de Segurança do Site de âmbito fixo produz. As constatações são agrupadas por gravidade, cada uma está escrita em linguagem simples e cada recomendação diz o que fazer.

Voltar à Verificação de Segurança do Site

Plano representado

Nenhum é necessário. A Verificação de Segurança Web é um trabalho separado de âmbito fixo, a $299, comprado uma única vez para um site. Não faz parte de nenhum plano mensal e não é preciso ter um plano de manutenção para a encomendar. Um relatório real indica o site que abrange.

Período do relatório

Uma análise pontual realizada ao longo de três dias úteis de um mês de exemplo. Uma verificação é um instantâneo e não uma cobertura contínua: cada constatação descreve o site tal como estava nas datas da análise.

Site de exemplo

www.example-sample-site.com - um site de empresa fictício, acessível ao público, num CMS padrão, analisado dentro do âmbito autorizado. Não é descrito aqui nenhum site real de cliente.

Verificações realizadas

O que a análise de âmbito fixo abrangeu: o site público mais os aspetos básicos ao nível das contas que o proprietário autorizou. Nada foi modificado e nada foi explorado.

  • Atualidade do software: versões do núcleo do CMS, do tema e dos plugins face às versões publicadas.
  • Controlo de acesso: exposição do início de sessão de administrador, limitação de tentativas e disponibilidade de dois fatores.
  • Segurança do transporte: imposição de HTTPS, validade do certificado e recursos de conteúdo misto.
  • Higiene: cabeçalhos de resposta de segurança, divulgação da versão, proteção dos formulários contra abuso e plugins não utilizados.

Problemas detetados

Oito constatações nesta amostra: uma alta, três médias, quatro baixas ou informativas. A gravidade descreve a exposição, não a prova de que algo tenha sido comprometido.

  • Alta - Atualizações de software: o núcleo do CMS está três versões menores atrás e existe uma correção publicada disponível.
  • Média - Controlo de acesso, transporte e cópias de segurança: o acesso de administração não tem limitação de tentativas nem dois fatores, uma página carrega um recurso de conteúdo misto por HTTP simples e não foi detetado qualquer calendário verificado de cópias de segurança externas.
  • Baixa - Higiene: os cabeçalhos de resposta de segurança não estão definidos, a versão do software é revelada no código-fonte da página, o formulário de contacto não tem proteção contra abuso e dois plugins inativos continuam instalados.

Atualizações realizadas

Nenhuma, por opção. Uma verificação de segurança é uma análise e não uma reparação: durante a verificação não é feita qualquer atualização, alteração de configuração ou modificação de ficheiros no seu site. Cada correção listada nas recomendações é orçamentada e aprovada antes de qualquer trabalho começar.

Trabalho técnico realizado

Nenhum no site em produção. O trabalho deste serviço é análise e escrita: rever as superfícies acessíveis publicamente, confirmar manualmente cada constatação para que nada seja reportado apenas com base numa análise automática, e redigir tudo numa linguagem sobre a qual pode agir ou que pode entregar a quem mantém o site.

Incluído face a comprado à parte

A verificação tem um preço fixo e um âmbito fixo. Corrigir o que ela encontra é trabalho separado, orçamentado depois de ter o relatório e de decidir o que quer ver feito.

Incluído na verificação de $299

  • Análise do site acessível publicamente quanto a atualidade do software, controlo de acesso, segurança do transporte e higiene.
  • Constatações classificadas por gravidade, cada uma confirmada manualmente em vez de reportada diretamente por um scanner.
  • Este relatório escrito em linguagem simples, com uma lista priorizada de próximos passos recomendados.
  • Uma conversa de acompanhamento para percorrer as constatações e responder a perguntas.

Comprado à parte, nunca assumido

  • Aplicar as correções: atualizações, reforço e alterações de configuração são orçamentados depois do relatório.
  • A monitorização contínua e as atualizações mensais, que são o que um plano Cuidado Web cobre.
  • Testes de intrusão, auditorias de código, certificação de conformidade e resposta a incidentes para um site já comprometido.

Próximos passos recomendados

Por ordem de prioridade. Cada ponto diz o que fazer e não apenas o que está errado.

  • Aplicar as atualizações pendentes do núcleo do CMS e dos plugins numa cópia de staging, verificá-las aí e só depois publicar.
  • Adicionar limitação de tentativas de início de sessão e autenticação de dois fatores para todas as contas de administrador.
  • Impor HTTPS em todo o site e substituir o recurso de conteúdo misto que resta.
  • Estabelecer uma cópia de segurança diária, verificada e externa, e fazer um teste de restauro sobre ela.
  • Definir cabeçalhos de resposta de segurança de base e remover os dois plugins inativos.

Riscos por resolver

O que continua em aberto no fim da verificação. Uma verificação que não fechou nada diz-lhe na mesma exatamente onde está.

  • Todas as constatações acima estão por resolver. A verificação não corrige nada, por isso a exposição do site mantém-se até as recomendações serem aplicadas.
  • O conteúdo da base de dados, o código-fonte da aplicação e tudo o que ultrapasse o âmbito autorizado da análise não foi analisado nem dado como correto.

Limitações deste relatório

Esta é uma análise pontual de um site acessível ao público. Não é um teste de intrusão, não são testes destrutivos, não é uma certificação nem uma auditoria de conformidade, não é resposta a incidentes e não é uma garantia de que um site nunca possa ser comprometido. As constatações descrevem o que era observável nas datas da análise, e tudo o que não era observável é reportado como desconhecido em vez de dado como seguro.