Checklist & relatórios

A checklist ASVS-lite, e como exportar findings em SARIF, JUnit ou arquivos git-friendly.

Checklist ASVS-lite

Checklist é uma passagem guiada por um subconjunto curado do OWASP ASVS (Application Security Verification Standard), reduzido ao que é prático verificar manualmente a partir de uma ferramenta desktop. Cada item é rastreado por projeto — marque como aprovado, reprovado ou não aplicável conforme avança — para você terminar com um registro do que foi deliberadamente verificado, não só do que uma regra automática por acaso sinalizou.

Use junto com a lista de findings automáticos, não no lugar dela: o pacote de regras pega rápido os problemas identificáveis por padrão; a checklist cobre as decisões que exigem julgamento humano (gerenciamento de sessão, lógica de negócio, design de controle de acesso).

Exportando findings

Depois de ter uma lista de findings satisfatória, Findings oferece três formatos de exportação:

  • SARIF — o formato padrão para alimentar resultados no code scanning do GitHub, na maioria dos dashboards de segurança de CI e em integrações de IDE.
  • JUnit — para pipelines de CI que já interpretam XML JUnit para bloquear/liberar builds; findings agrupados por severidade.
  • Exportação em diretório git-friendly — um diretório simples de arquivos, um por finding, pensado para ser commitado junto com o código a que se refere, para que o histórico do que foi encontrado e corrigido fique no controle de versão.

As três exportam o que já está na lista local de findings do projeto — nada é escaneado novamente nem enviado a lugar nenhum como parte da exportação.