Preenchendo ativos
Tipos de ativos, formatos aceitos e boas práticas.
Ativos são os alvos do pentest: URLs, IPs, domínios ou aplicativos móveis que serão testados.
Você digita o endereço e a plataforma identifica o tipo do ativo. Confira a etiqueta que aparece ao lado e ajuste se precisar. Um mesmo teste pode misturar tipos.
Formatos aceitos
O HAS aceita os formatos abaixo. Use apenas caracteres a-z 0-9 . - / : _:
- URL completa:
https://app.empresa.com/login - Domínio:
empresa.comouapp.empresa.com - IP:
203.0.113.45 - IP com porta:
203.0.113.45:8080
Faixas de rede (192.168.1.0/24) não são aceitas como um ativo: informe os endereços que devem ser testados. Se houver um servidor que gerencia a rede, informe ele.
Ativos inválidos aparecem marcados em vermelho. Um ativo por entrada, confirmando com Enter. Para vários de uma vez, cole a lista separada por vírgula ou quebra de linha: cada endereço vira um ativo.
Limite de ativos por teste
- Máximo de 100 ativos por teste, independente do plano. Para escopos maiores, fale com o seu contato na HackerSec.
- Saldo do plano: no Pontual, cada ativo aumenta o preço. No Mensal ou Anual, consome a franquia contratada.
Boas práticas
- Seja específico. Em vez de
empresa.com, prefiraapp.empresa.com/painelse o foco é a área autenticada. - Um ativo por entrada ao digitar. Para vários, cole a lista de uma vez.
- Um servidor que gerencia vários recursos conta como um ativo. Se quiser um recurso específico testado à parte, informe ele também.
- Confira a etiqueta do ativo e corrija se estiver errada.
- Não coloque ativos no campo "Objetivo". O sistema bloqueia se detectar endereços nesse campo.
- Informe os dois endereços. Um domínio web e sua API podem ser testados juntos, mas cada um precisa entrar como ativo.