Scanning & findings
Regras passivas vs. ativas, a lista de findings, a coverage matrix, sitemap & escopo.
Toda requisição que o Studio vê — vinda de uma importação, do proxy, do Repeater ou de uma sonda ativa — é capturada como uma exchange e pode gerar um finding. Esta página explica onde eles aparecem e como interpretá-los.
Regras passivas vs. ativas
O Studio traz um pacote de regras first-party, cada uma marcada com OWASP API Top 10 (2023), OWASP Top 10 (2021), CWE e, quando aplicável, MITRE ATT&CK:
- Regras passivas rodam automaticamente em toda exchange capturada — importação, tráfego do proxy, replay no Repeater. Elas só olham para requisições/respostas que você já gerou; nunca enviam nada extra.
- Regras ativas enviam um pequeno número de requisições adicionais e direcionadas (por exemplo, uma sonda canário segura) para confirmar uma hipótese. Só rodam quando você as aciona explicitamente, e apenas contra hosts cobertos pelas suas regras de escopo.
Abra Coverage para ver o pacote de regras completo como uma matriz honesta: quais categorias OWASP/CWE são cobertas, por qual regra, passiva ou ativa. Se algo não está coberto, a matriz diz isso em vez de sugerir uma cobertura que não existe.
Findings
A tela Findings lista tudo que o pacote de regras sinalizou para o projeto atual: severidade, confiança, as tags OWASP/CWE/MITRE e evidência estruturada (a requisição/resposta que disparou o achado). Findings se acumulam de todas as origens — um quick scan, tráfego do proxy, uma execução de regra ativa, ou um role-diff — então a lista reflete tudo que você já testou até agora, não só a última ação.
De um finding você pode ir direto para a exchange que o originou para inspecioná-la, ou abri-la no Repeater para investigar mais.
Quando estiver pronto para entregar os resultados, veja Checklist & reporting para exportação em SARIF/JUnit/git-friendly.
Sitemap e escopo
O Sitemap agrupa cada exchange capturada em uma árvore por host e path (segmentos numéricos do path, como IDs, são agrupados juntos, então /users/12 e /users/13 caem no mesmo nó em vez de dois). É a forma mais rápida de ver como a superfície de uma API realmente se parece depois de importar uma spec ou rodar algum tráfego pelo proxy.
As regras de escopo decidem quais hosts o Studio pode tocar ativamente — regras ativas, sondas de role-diff e o próprio comportamento MITM do proxy respeitam o escopo. Adicione os hosts que você possui antes de rodar qualquer coisa ativa; o que estiver fora do escopo é deixado de lado. Você também pode alternar uma exchange individual dentro ou fora do escopo direto pela tela Sitemap.