⚠️ AMOSTRA — CONTEÚDO SUPRIMIDO. Esta é uma amostra de estrutura. O texto de método, os títulos de seção e os campos de cada achado são exatamente os de um relatório real. O conteúdo foi suprimido: nenhum sistema, cliente, arquivo ou vulnerabilidade real é identificável aqui. Os números do placar são ilustrativos.

RELATÓRIO DE AUDITORIA — [ PROJETO DO CLIENTE ]

Projeto: [ nome do projeto ]
Modelo contratado: 1 · Code (código-fonte na máquina do cliente)
Nível: II · Deep (enxame de especialistas + verificação adversarial)
Stack: [ linguagem/plataforma ]
Alvo: [ caminho declarado no formulário de escopo ]
Execução: sessão a1b2c3d4 · 2026-07-30
Idioma do relatório: português

Aviso sobre privacidade da execução

Nada dos arquivos, dos dados ou dos achados foi enviado ao consultor além do progresso de etapas e do identificador de sessão.

Conta do plano

plano final: 7 frentes + 3 céticos adversariais · executados: 7/7 + 3/3 · acrescentados: 0 · removidos: 0

O plano é contado antes de executar, a partir do que existe no alvo — não é uma lista genérica. Crescer durante a auditoria é normal e fica registrado; encolher exige motivo escrito. É o que impede que a auditoria termine porque cansou.

Alcance — o que NÃO foi coberto

Seção obrigatória. Um relatório que só lista o que achou deixa o cliente sem saber onde ninguém procurou.

Cada achado carrega um rótulo de evidência: [MEDIDO] (executei e tenho a saída) · [ANALISADO] (derivado de leitura de código, sem executar) · [ESTIMADO] (ordem de grandeza — nunca sustenta severidade). Nesta modalidade, todos os achados são [ANALISADO].

Placar

SeveridadeTotal
🔴 Crítico17
🟡 Médio28
🟢 Observação / boa prática9
Descartados na verificação5

Números ilustrativos. Não cobramos por achado — pagar por quantidade é o incentivo para inflar a lista.

Contagens transversais

O que só aparece olhando o conjunto — e que muda o plano de correção do cliente, porque agrupa dezenas de apontamentos em poucas causas-raiz:

Encaminhamento por responsável

Responsável🔴🟡Total
ArquiteturaA-01, A-04M-10, M-224
Dev backend17
Infra / DevOps9
Produto / decisão4

Anatomia de um achado

Todo apontamento tem os mesmos campos, sempre. É o que torna o relatório conferível pelo time do cliente sem depender de nós:

🔴 A-01 ·

Descartados na verificação

As suspeitas que levantamos, investigamos e derrubamos — com o motivo de cada uma. É a prova de que a lista não foi inflada, e é a parte que um scanner não tem como escrever.

Um achado rebaixado não é jogado fora: fica registrado o que dele independe de medição.

O que é assim de propósito

O que o cliente declarou como decisão consciente no formulário de escopo entra aqui — conferido contra o código. A declaração muda a leitura, não faz a auditoria pular nada. Divergência entre o que o sistema declara e o que ele faz é achado.

Recomendações priorizadas

Como este relatório é entregue

SVO — Software Verification & Operations · contato@svo.com.br
Amostra de estrutura. Nenhum sistema real é identificável neste documento.