Conceito e mecanismo
Um engagement começa por objetivos e limites que podem ser executados e verificados. Identifica alvos, técnicas, exclusões, horários, contactos, critérios de paragem e tratamento de dados. Um NDA protege confidencialidade, mas não substitui autorização para testar sistemas. Também não basta descobrir uma dependência: um nome autorizado pode apontar para infraestrutura partilhada de um fornecedor com regras próprias. O âmbito deve distinguir o serviço contratado dos recursos que pertencem a terceiros. A equipa precisa de saber quem pode alterar o acordo e como comunicar resultados urgentes, limitações e incidentes durante o trabalho, sem esperar pela entrega final.
Aplicação guiada
Num projeto fictício de fundos, o portal redireciona para um SaaS fora do âmbito. Continua os testes independentes já autorizados e regista a cobertura em falta, coordenando a dependência com o PM. A pressão de prazo não amplia permissão. Se o plano manda parar quando a latência p95 excede oitocentos milissegundos por dois minutos, uma medição de novecentos e cinquenta por três minutos aciona esse critério; não é preciso provar causalidade antes de cumprir a paragem preventiva. No relatório, descreve o efeito demonstrado com dados sintéticos e separa hipóteses de factos. Uma leitura indevida num endpoint não prova extração de toda a base. Define também o reteste: versão corrigida, caso negativo, função legítima e evidência necessária para aceitar o resultado.
p95 de 950 ms durante três minutos ultrapassa o critério acordado de 800 ms por dois minutos.
Armadilhas comuns
NDA como autorização; dependência como âmbito; prazo como permissão; hipótese como facto; erro 500 como correção.
Tópicos relacionados: Reconhecimento e interpretação de resultados · Descoberta, cobertura e validação · Falhas web e API e respetiva correção
Torna âmbito, paragem e aceitação verificáveis.
Referência: Security testing and assessment · PT0-003 / PenTest+ V3; objectives 3.0; launched 2024-12-17