// como funciona o Argus

Da decisão de âmbito a resultados defensáveis.

O Argus transforma um alvo claramente autorizado em evidência de segurança estruturada. A automação trata do trabalho repetível; especialistas validam findings materiais, evidência e orientação de remediação antes da entrega.

Limites de âmbito explícitosApenas testes autorizadosEvidência revista por especialista
ARGUS / ENGAGEMENT
Pronto
Engagement ilustrativo
B2B SaaS / Web + API
Autorizado
01decisão de âmbito
02intake seguro
03gate de autorização
04execução Argus
05revisão especializadaEm fila
06entrega de resultadosEm fila
07retest e fechoEm fila
7
etapas controladas da decisão ao fecho
1
gate de autorização antes dos testes
PDF + SARIF
resultados portáteis quando aplicável
1 retest
verificação definida das correções reportadas
// o fluxo do engagement

Um fluxo controlado. Responsabilidade clara em cada etapa.

O processo elimina ambiguidade cedo, preserva uma cadeia de evidência rastreável e concentra a atenção especializada nas decisões de segurança que realmente importam.

01 / decisão de âmbito
decision

Decidir o que precisa de garantia.

Começamos pela decisão de negócio, não pelo número de endpoints. Um lançamento, requisito de cliente, workflow material ou prazo de compliance determina o menor âmbito de avaliação credível.

// Tu forneces
  • Indicar o produto, a decisão e o prazo
  • Identificar os workflows mais importantes
// Kotav + Argus
  • Recomendar o menor serviço adequado
  • Sinalizar complexidade que altera o âmbito
Resultado

Um tipo de avaliação, objetivo de entrega e limite inicial claros — antes de confirmar o âmbito comercial.

Exemplo ilustrativo — sem dados de clientes
Seletor de âmbito
Rascunho
01
Website
Public surface
€490
02
Web application
App + API
Selecionado
03
Full application
Roles + logic
Alargado
Limite recomendado1 app · 1 role · primary API · 3 workflows
02 / intake seguro
scope

Transformar o produto num âmbito explícito.

Um intake guiado captura a aplicação, APIs, roles, workflows, ambientes e exclusões exatos. Validações de completude expõem acessos em falta ou limites ambíguos antes de se tornarem risco de entrega.

// Tu forneces
  • Fornecer assets, contas de teste e workflows
  • Confirmar exclusões e operações sensíveis
// Kotav + Argus
  • Normalizar assets, roles e caminhos de acesso
  • Validar completude e expor ambiguidades
Resultado

Um âmbito testável que define o que está incluído, excluído e é necessário — sem vender por número de endpoints.

Exemplo ilustrativo — sem dados de clientes
Engagement / âmbito
Completo
2
assets
1
auth role
3
workflows
app.example.testWEB APPNo âmbito
api.example.test/v2PRIMARY APINo âmbito
CustomerAUTH ROLEFornecido
Admin consoleSEPARATE APPExcluído
Ambiguities resolved before any testing begins.
03 / gate de autorização
authorise

Autorizar o trabalho exato antes de o executar.

Os testes ficam bloqueados até as Rules of Engagement estarem aprovadas. A janela de teste, contactos, condições de paragem, tratamento de dados e técnicas permitidas ficam registados no engagement.

// Tu forneces
  • Aprovar as Rules of Engagement
  • Nomear contactos técnico e de emergência
// Kotav + Argus
  • Aplicar hosts de âmbito e limites de teste
  • Recusar execução fora do engagement
Resultado

Um registo de autorização rastreável e uma janela controlada com condições de segurança acordadas.

Exemplo ilustrativo — sem dados de clientes
Rules of Engagement
Aprovado
Gate de autorização aprovado

Âmbito, janela de teste, contactos, exclusões e condições de paragem ficam registados.

Testing window
12–16 Aug · UTC
Emergency contact
Security lead on file
Data handling
EU-hosted evidence
Stop conditions
3 controls defined
04 / execução Argus
run

Mapear, testar e preservar o rasto de evidência.

O Argus mapeia a superfície autorizada, percorre workflows autenticados e executa checks de segurança repetíveis. Cada sinal candidato fica ligado ao alvo, caminho de teste e evidência de origem.

// Tu forneces
  • Manter o acesso autorizado disponível
  • Responder a questões focadas quando falta contexto
// Kotav + Argus
  • Executar validação web e API delimitada
  • Capturar evidência candidata reproduzível
Resultado

Uma fila estruturada de sinais, cobertura e evidência — não um export de scanner sem filtragem.

Exemplo ilustrativo — sem dados de clientes
Argus / execução de validação
Em execução
CURRENT WORKFLOW
Invoice access controls
01:42:16
Authentication34 / 34
Authorisation19 / 25
Session controls11 / 19
Input handling16 / 38
116
checks
8
signals
2
review queue
05 / revisão especializada
review

Validar o sinal e testar o impacto no negócio.

Um especialista reproduz candidatos materiais, elimina falsos positivos e testa a autorização ou lógica de negócio envolvente quando é necessário juízo humano. A severidade segue o impacto verificado, não a confiança da ferramenta.

// Tu forneces
  • Clarificar o comportamento esperado quando necessário
  • Confirmar contexto material de negócio
// Kotav + Argus
  • Preservar a cadeia de evidência reproduzível
  • Apoiar validação manual focada
Resultado

Findings verificados com severidade credível, assets afetados, reprodução, impacto e orientação de remediação acionável.

Exemplo ilustrativo — sem dados de clientes
Revisão especializada
Evidência verificada
HIGHCWE-639 · BOLA

Cross-tenant invoice access

A tenant A session retrieved invoice metadata owned by tenant B after changing only the object identifier.

VERIFIED REQUEST
GET /api/invoices/tenant-b-id
Authorization: Bearer [tenant-a-session]
200 OK · ownerTenant: tenant-b
Reproduced Impact confirmed False positive removed Fix reviewed
06 / entrega de resultados
deliver

Entregar resultados para engenharia e decisão.

Os findings são entregues no portal com evidência priorizada e orientação de remediação. O pacote pode incluir visão executiva, detalhe técnico, evidência verificada, SARIF e relatório adequado para auditoria.

// Tu forneces
  • Atribuir responsáveis e estado de remediação
  • Usar a evidência em workflows de engenharia e GRC
// Kotav + Argus
  • Manter findings ligados à respetiva evidência
  • Produzir outputs portáteis revistos por especialista
Resultado

Um pacote utilizável: relatório revisto por especialista, evidência verificada, prioridades de remediação e SARIF quando aplicável.

Exemplo ilustrativo — sem dados de clientes
Resultados / findings
Pronto para entrega
1
critical
2
high
4
medium
9
verified
HIGHCross-tenant invoice accessOPEN
HIGHRefresh token remains valid after logoutOPEN
MEDRate limit bypass on exportACCEPTED
Relatório revisto por especialista
07 / retest e fecho
retest

Verificar correções e fechar com evidência.

Dentro da janela de retest definida, as correções reportadas são testadas contra o caminho de reprodução original. Riscos verificados, não resolvidos e aceites permanecem distintos para o estado final ser claro.

// Tu forneces
  • Avisar a Kotav quando as correções estiverem prontas
  • Registar riscos aceites ou adiados
// Kotav + Argus
  • Repetir os caminhos de validação relevantes
  • Atualizar evidência e estado dos findings
Resultado

Um registo de fecho que mostra o que foi corrigido, o que permanece e a evidência que suporta cada estado final.

Exemplo ilustrativo — sem dados de clientes
Retest / fecho
Verificado
Antes
7findings abertos
Depois do retest
6correções verificadas
Object ownership enforcedVerificado
Logout invalidates refresh tokensVerificado
Export throttlingRisco aceite
// o que recebes

Uma cadeia de evidência, vários outputs úteis.

O mesmo finding verificado pode suportar uma correção de engenharia, uma decisão executiva de risco e uma conversa de auditoria. Os outputs permanecem ligados ao âmbito, autorização, reprodução e estado de retest.

Pacote de entrega / v1.0
Adequado para auditoria
specialist-reviewed-report.pdf
Executive + technical detail
verified-findings.sarif
Portable engineering output
evidence-pack/
Requests, responses and reproduction
remediation-notes.md
Prioritised developer guidance
Cadeia de evidência completa
Âmbito → teste → revisão → finding → retest
SHA-256 RECORDED
// um registo por produto

Três momentos de garantia. Um histórico de evidência.

Runtime testa o que está em produção. AppSec analisa alterações de código selecionadas. Sentinel reavalia a evidência retida quando muda o contexto público de ameaças. Os testes ativos continuam a exigir um engagement autorizado.

01

Validação de Segurança

Descoberta e testes autorizados a websites, aplicações, APIs, infraestrutura e superfície de ataque externa.

02

AppSec

Assurance de repositórios e pull requests com identidade imutável do commit e políticas controladas pelo cliente.

03

Argus Sentinel

Programa de validação de 12 meses com runs Argus agendadas e revisão humana limitada. Não é SOC, monitorização 24/7 nem incident response. O esforço humano fica reservado para findings materiais, revisão trimestral de risco e duas janelas focadas de teste manual.

// começar pelo âmbito

Diz-nos o que precisa de ser confiável.

Confirmamos o menor âmbito credível, o acesso necessário e a próxima janela de teste disponível.

Plano de Recuperação e Resiliência, República Portuguesa e Financiado pela União Europeia — NextGenerationEU