⚠️ AMOSTRA — CONTEÚDO SUPRIMIDO. Esta é uma amostra de estrutura. O texto de método, os títulos de seção e os campos de cada achado são exatamente os de um relatório real. O conteúdo foi suprimido: nenhum sistema, cliente, arquivo ou vulnerabilidade real é identificável aqui. Os números do placar são ilustrativos.
RELATÓRIO DE AUDITORIA — [ PROJETO DO CLIENTE ]
Aviso sobre privacidade da execução
Nada dos arquivos, dos dados ou dos achados foi enviado ao consultor além do progresso de etapas e do identificador de sessão.
Conta do plano
plano final: 7 frentes + 3 céticos adversariais · executados: 7/7 + 3/3 · acrescentados: 0 · removidos: 0
O plano é contado antes de executar, a partir do que existe no alvo — não é uma lista genérica. Crescer durante a auditoria é normal e fica registrado; encolher exige motivo escrito. É o que impede que a auditoria termine porque cansou.
- ✅ Frente 1 —
[ subsistema ] — 31 arquivos, 25.228 linhas - ✅ Frente 2 —
[ subsistema ] — 31 arquivos, 23.924 linhas - ✅ Frente 3 —
[ subsistema ] — 29 arquivos, 23.546 linhas - ✅ Frentes 4 a 7 — ▉▉▉▉▉▉▉▉▉▉▉▉
Alcance — o que NÃO foi coberto
Seção obrigatória. Um relatório que só lista o que achou deixa o cliente sem saber onde ninguém procurou.
- Pastas fora do escopo declarado no formulário — não foram lidas. (▉▉▉▉▉▉▉▉▉▉▉▉)
- Artefatos de compilação e bibliotecas de terceiros — excluídos por regra, com a lista nominal.
- Execução: 100% somente leitura. Onde o passo seguinte exigiria rodar o sistema ou observar o estado real do ambiente, o relatório escreve “cliente confirmar no ambiente” — e diz exatamente o que falta medir e quem mede. Não presume.
Cada achado carrega um rótulo de evidência: [MEDIDO] (executei e tenho a saída) · [ANALISADO] (derivado de leitura de código, sem executar) · [ESTIMADO] (ordem de grandeza — nunca sustenta severidade). Nesta modalidade, todos os achados são [ANALISADO].
Placar
| Severidade | Total |
| 🔴 Crítico | 17 |
| 🟡 Médio | 28 |
| 🟢 Observação / boa prática | 9 |
| Descartados na verificação | 5 |
Números ilustrativos. Não cobramos por achado — pagar por quantidade é o incentivo para inflar a lista.
Contagens transversais
O que só aparece olhando o conjunto — e que muda o plano de correção do cliente, porque agrupa dezenas de apontamentos em poucas causas-raiz:
- “▉▉▉▉▉▉▉▉▉▉▉▉ em ▉▉▉▉▉▉▉▉▉▉▉▉ dos módulos usam a rota fraca de ▉▉▉▉▉▉▉▉▉▉▉▉”
- “▉▉▉▉▉▉▉▉▉▉▉▉ de ▉▉▉▉▉▉▉▉▉▉▉▉ arquivos de configuração com permissão ▉▉▉▉▉▉▉▉▉▉▉▉”
- As 45 ocorrências se reduzem a 4 padrões estruturais — corrigir por padrão fecha vários apontamentos de uma vez.
Encaminhamento por responsável
| Responsável | 🔴 | 🟡 | Total |
| Arquitetura | A-01, A-04 | M-10, M-22 | 4 |
| Dev backend | ▉▉▉▉▉▉▉▉▉▉▉▉ | ▉▉▉▉▉▉▉▉▉▉▉▉ | 17 |
| Infra / DevOps | ▉▉▉▉▉▉▉▉▉▉▉▉ | ▉▉▉▉▉▉▉▉▉▉▉▉ | 9 |
| Produto / decisão | ▉▉▉▉▉▉▉▉▉▉▉▉ | ▉▉▉▉▉▉▉▉▉▉▉▉ | 4 |
Anatomia de um achado
Todo apontamento tem os mesmos campos, sempre. É o que torna o relatório conferível pelo time do cliente sem depender de nós:
🔴 A-01 · ▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉
- eixo: segurança / arquitetura
- arquivo:
[ arquivo ]:252 (e simétrico em :309)
- Rastro:
[ arquivo ]:397 → [ arquivo ]:447-448 → [ arquivo ]:277 → [ arquivo ]:252 AQUI EXECUTA — a cadeia percorrida da entrada até a linha que produz o efeito. Ou as linhas existem e batem, ou não existem: o rastro não é fingível.
- evidência:
▉▉▉▉▉▉▉▉▉▉▉▉ — trecho literal do código, conferido linha a linha por um revisor independente.
- descrição: ▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉ ▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉
- impacto: O que acontece na prática, e para quem. ▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉▉
- correção: O caminho da correção — não o código pronto. Quem corrige é o cliente. ▉▉▉▉▉▉▉▉▉▉▉▉
- como verificar corrigido: O teste objetivo que prova que acabou:
▉▉▉▉▉▉▉▉▉▉▉▉ deve retornar zero.
- esforço: médio (migração de dados existentes)
- responsável: Arquitetura · Dev backend
- rótulo: [ANALISADO]
Descartados na verificação
As suspeitas que levantamos, investigamos e derrubamos — com o motivo de cada uma. É a prova de que a lista não foi inflada, e é a parte que um scanner não tem como escrever.
- D-1 — suspeita de ▉▉▉▉▉▉▉▉▉▉▉▉. Rastreada até
[ arquivo ]:48-52: os valores vêm do servidor e o usuário controla apenas o índice. Descartado. - D-2 — ▉▉▉▉▉▉▉▉▉▉▉▉. O trecho está comentado, não executa. Descartado.
- D-3 — ▉▉▉▉▉▉▉▉▉▉▉▉. Mecanismo confirmado, consequência plena exigiria rodar. Rebaixado a “cliente confirmar no ambiente” em vez de virar crítico.
Um achado rebaixado não é jogado fora: fica registrado o que dele independe de medição.
O que é assim de propósito
O que o cliente declarou como decisão consciente no formulário de escopo entra aqui — conferido contra o código. A declaração muda a leitura, não faz a auditoria pular nada. Divergência entre o que o sistema declara e o que ele faz é achado.
Recomendações priorizadas
- Fazer agora, antes da próxima entrega: ▉▉▉▉▉▉▉▉▉▉▉▉
- Próxima sprint: ▉▉▉▉▉▉▉▉▉▉▉▉
- Próximo trimestre (estrutural): ▉▉▉▉▉▉▉▉▉▉▉▉
Como este relatório é entregue
- Markdown — a fonte da verdade, versionável junto com o código.
- HTML autocontido — sem nada externo, pronto para virar PDF (
Ctrl+P → Salvar como PDF). - Em português ou inglês, à escolha do cliente.
- Gravado na máquina do cliente. Nós não recebemos cópia, e não publicamos o relatório de ninguém.
SVO — Software Verification & Operations · contato@svo.com.br
Amostra de estrutura. Nenhum sistema real é identificável neste documento.