Knowledge base

Glossário

Definições claras dos termos de segurança de aplicações, pentesting e conformidade com que a sua equipa trabalha, dos caminhos de ataque aos SBOM.

46 terms

A

8

Alert Fatigue

A fadiga de alertas ocorre quando as equipes de segurança ou operações são inundadas com alertas todos os dias. Com o tempo, as pessoas ficam cansadas, estressadas e começam a ignorá-los.

Application Security

API Security

A segurança de API é o processo de proteger APIs, as partes do software moderno que permitem a comunicação entre aplicações, contra acesso não autorizado, abuso ou ataques.

Application Security

API Security Testing

O Teste de Segurança de API encontra e corrige vulnerabilidades como autenticação quebrada ou vazamentos de dados em APIs, essencial para proteger aplicativos modernos e dados sensíveis.

Application Security

Application Security

Segurança de aplicações é a prática de proteger software contra vulnerabilidades e ataques ao longo de todo o SDLC. Aprenda sua importância, ameaças comuns e práticas de ciclo de vida para proteger aplicações modernas em ambientes de nuvem e contêineres.

Application Security

Application Security Assessment

Uma avaliação de segurança de aplicações é o processo de identificar e corrigir vulnerabilidades em software. Aprenda seus objetivos, componentes, ferramentas comuns e desafios para proteger aplicações contra ameaças cibernéticas.

Application Security

Application Security Life Cycle

O ciclo de vida da segurança de aplicações integra a segurança em todas as fases do desenvolvimento de softwaredesde o planejamento e design até a implantação e manutenção. Aprenda suas etapas, melhores práticas e por que é crítico para proteger aplicações modernas.

Application Security

Application Security Posture Management (ASPM)

O Gerenciamento de Postura de Segurança de Aplicações (ASPM) é uma plataforma que oferece às organizações visibilidade e controle completos sobre os riscos de segurança de suas aplicações ao longo de todo o ciclo de vida do software.

Application Security

Application Security Testing

Teste de Segurança de Aplicações (AST) significa verificar aplicações em busca de vulnerabilidades que atacantes poderiam explorar. Métodos comuns de AST incluem SAST, DAST e IAST, que ajudam a manter o software seguro em cada estágio do desenvolvimento.

Application Security

C

8

CI Gating

O Controle de CI é um mecanismo automatizado de "parar a linha" no pipeline de desenvolvimento. Ele avalia o código em relação a políticas de segurança e qualidade, bloqueando qualquer commit que não atenda aos critérios

Application Security

CI/CD Pipeline

Um pipeline CI/CD é um processo automatizado para levar o código do laptop de um desenvolvedor e enviá-lo com segurança para os usuários. Ele compila o código, testa-o e o implanta sem depender de etapas manuais.

Application Security

CI/CD security

A segurança CI/CD é o processo de integrar segurança no pipeline de Integração Contínua e Implantação Contínua (CI/CD), desde o commit até a implantação

Application Security

Cloud Security Posture Management (CSPM)

O Gerenciamento de Postura de Segurança na Nuvem (CSPM) é um método de segurança e conjunto de ferramentas que monitora continuamente o ambiente de nuvem para detectar e corrigir configurações incorretas, violações de conformidade e riscos de segurança em plataformas de nuvem como AWS, Azure ou Google Cloud

Cloud Security

Cloud-Native Application Protection Platform (CNAPP)

CNAPP (Plataforma de Proteção de Aplicações Nativas da Nuvem) é um modelo de segurança unificado. Combina Gerenciamento de Postura de Segurança na Nuvem (CSPM), Proteção de Carga de Trabalho na Nuvem (CWPP), Gerenciamento de Direitos de Infraestrutura na Nuvem (CIEM) e Gerenciamento de Postura de Segurança de Aplicações (ASPM).

Cloud Security

Common Vulnerabilities and Exposures (CVE)

CVE significa Common Vulnerabilities and Exposures. É um sistema que rastreia vulnerabilidades de cibersegurança já conhecidas pelo público.

Application Security

Container Security

Segurança de Contêineres é o processo de proteger aplicações containerizadas (executando no Docker ou Kubernetes) ao longo de todo o seu ciclo de vida, desde a construção até a execução.

Application Security

CVSS (Common Vulnerability Scoring System)

CVSS é uma maneira padrão de dizer quão grave é uma falha de segurança. Ele atribui a cada vulnerabilidade uma pontuação de 0 a 10 para que as equipes saibam o que corrigir primeiro.

Vulnerability Management

D

3

E

1

F

1

I

2

M

3

N

1

O

2

P

1

R

2

S

10

SBOM

SBOM é um inventário detalhado dos componentes que compõem um software, incluindo bibliotecas de terceiros e de código aberto, e versão do framework.

Application Security

Secret Detection

A detecção de segredos é o processo de escanear bases de código, pipelines CI/CD e a nuvem para identificar segredos expostos, como chaves de API, credenciais, chaves de criptografia ou tokens. Isso é crucial porque atacantes, como bots de preenchimento de credenciais ou sequestradores de recursos em nuvem, podem explorar esses segredos expostos para obter acesso não autorizado.

Application Security

Security Remediation

Remediação significa corrigir ou remover fraquezas nos sistemas de uma organização para torná-los seguros e reduzir riscos.

Application Security

Shift Left Security

Application Security

Software Composition Analysis (SCA)

A Análise de Composição de Software (SCA) é um processo de segurança que identifica e gerencia riscos em bibliotecas de terceiros usadas dentro de uma aplicação

Application Security

Software Development Life Cycle (SDLC)

O Ciclo de Vida de Desenvolvimento de Software, ou SDLC, é um processo que ajuda as equipes de desenvolvimento a planejar, projetar, construir, testar e lançar aplicações de maneira organizada.

Application Security

Software Supply Chain Security

A segurança da cadeia de suprimentos de software trata de manter cada parte, processo e ferramenta seguros durante o desenvolvimento de software, desde a primeira linha de código até a implantação final.

Application Security

SQL Injection (SQLi)

Injeção de SQL (SQLi) é um tipo de ataque onde atacantes inserem declarações SQL maliciosas em campos de entrada para manipular o banco de dados.

Vulnerabilities

SSDLC

SSDLC (Ciclo de Vida de Desenvolvimento de Software Seguro) é uma extensão do SDLC tradicional que incorpora práticas de segurança em cada estágio do desenvolvimento de software—design, codificação, teste, implantação e manutenção. Seu objetivo é identificar e abordar vulnerabilidades precocemente, reduzindo correções dispendiosas e garantindo aplicações mais seguras.

Application Security

Static Application Security Testing (SAST)

SAST é um tipo de teste de segurança de aplicações que verifica o código-fonte de uma aplicação (o código original escrito pelos desenvolvedores), dependências (bibliotecas ou pacotes externos dos quais o código depende) ou binários (código compilado pronto para execução) antes de ser executado.

Application Security

X

1

Z

2

#

1
Pronto para validar o que importa?

Pronto para validar o que importa.

O Plexicus é Proof-Driven AppSec: achados validados, compreensão contextual e remediação revisada — ancorada em evidência, escopada com você.

Qualificação

Verifique se o AI Swarm Pentest se adequa ao seu ambiente.

Partilhe o contexto mínimo. Vamos rever o escopo e indicar o próximo passo comercial.

Antes de enviar — verifique se se encaixa

0 / 280

Sem compromisso. Se não se encaixa, dizemos.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorized target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)
Ronda privada Para investidores