How the scan works
Varredura passiva de superfície de domínio
O scanner Aranis coleta sinais de segurança observáveis publicamente no domínio do fornecedor, sem realizar qualquer intrusão ou envio de payloads. Toda a informação coletada já é pública por design — registros DNS, certificados TLS, cabeçalhos HTTP de resposta e logs de transparência de certificado. O scan é conceitualmente equivalente ao que qualquer atacante externo veria antes de um ataque, sem requerer credenciais ou acesso autorizado.
Disparo e execução
O scanner é disparado automaticamente como job assíncrono via Inngest assim que uma nova avaliação é criada. O evento assessment/started aciona a função surfaceScan no Inngest, que executa os quatro grupos de sinais como steps independentes. A execução assíncrona significa que o scan acontece em paralelo com o preenchimento do questionário pelo fornecedor — os resultados ficam disponíveis antes ou durante a conclusão da avaliação.
Cada step do Inngest tem timeout de 5 segundos. Se um step falhar (DNS timeout, conexão TLS recusada, API externa indisponível), ele registra o sinal como não coletado e continua — a falha de um grupo não cancela o scan. O resultado final pode ser parcial quando um grupo específico não pôde ser coletado; isso é indicado na interface com status de cada grupo.
Os quatro grupos de sinais e seus pesos
Email Hygiene (peso 30%): verifica se o domínio do fornecedor tem configurações corretas de autenticação de email, indicando maturidade de governança de email e resistência a spoofing. TLS (peso 30%): verifica o estado do certificado HTTPS e a versão do protocolo TLS, refletindo o cuidado com criptografia em trânsito. Headers HTTP (peso 20%): verifica a presença de cabeçalhos de segurança nas respostas HTTP, que indicam implementação de defesas de browser. Reputação (peso 20%): verifica indicadores externos de confiabilidade do domínio.
Score final do scanner
O score de cada grupo é calculado como a soma ponderada dos sinais individuais (cada sinal tem score 0–1 próprio). O score total do scanner é: ScannerScore = 0,30 × Email + 0,30 × TLS + 0,20 × Headers + 0,20 × Reputação. Esse valor é normalizado para 0–1 (ScannerNorm) e entra no RiskScore do fornecedor com peso 40% quando o plano inclui scanner.
Disponibilidade por plano
O plano Essencial não inclui scanner (scanner_mode = 'none'). O plano Profissional oferece scanner on-demand: disparado uma vez ao criar a avaliação. O plano Enterprise oferece scanner contínuo: rescan periódico para monitorar mudanças na postura de segurança do fornecedor ao longo do ciclo de avaliação, gerando alertas quando sinais cruzam limiares de risco.