Proteside Docs

Alertas

Entenda cada alerta de segurança, filtre o que importa e resolva ou silencie com registro do que foi feito.

A página Alertas reúne os eventos de segurança das páginas monitoradas: scripts novos ou alterados, tentativas de roubo de dados, códigos de pagamento adulterados, problemas de instalação e mudanças em headers. Cada alerta tratado com uma nota vira evidência de que a loja monitora e responde a mudanças (PCI DSS 4.0, requisito 11.6.1).

Página Alertas com as abas Abertos, Silenciados e Resolvidos, os filtros, a busca e cartões de alerta com os botões Resolver e Silenciar
Abas (1), filtros (2), identificação do alerta (3), detalhes e script (4) e ações (5).

Como um alerta é criado

Os alertas vêm de duas fontes:

  • SDK: detecções feitas no navegador dos clientes, como injeção de script, keylogger ou Pix adulterado.
  • Sistema: verificações feitas pelo Proteside, como mudança de integridade de um script, header de segurança alterado, violação de CSP e SDK silencioso.

O mesmo problema não vira dezenas de alertas. Enquanto um alerta está aberto, novas ocorrências do mesmo problema (mesmo script, mesmo destino, mesma página) somam no contador de ocorrências e de sessões do alerta existente. Depois que você resolve, uma nova ocorrência abre um alerta novo.

A severidade é decidida pelo Proteside, não pelo SDK. Um fornecedor presente no catálogo reduz a severidade; dados de cartão, CPF ou CNPJ em um envio a aumentam. O motivo do ajuste aparece no cartão do alerta.

Tipos de alerta

Os detalhes técnicos de cada detecção estão em Eventos e detecções.

Scripts e integridade

TipoO que significaSeveridade base
Injeção de scriptUm script novo apareceu na página depois que ela carregou.Alto (menor para scripts próprios ou de fornecedores conhecidos)
Script modificadoUm script conhecido voltou à página com outro conteúdo.Alto
Divergência de integridade de scriptO conteúdo de um script autorizado mudou. O script volta para revisão em Scripts.Alto
Script bloqueadoUma regra de bloqueio impediu um script de carregar.Alto
Container GTM bloqueadoUm container do Google Tag Manager fora da lista permitida foi barrado.Alto
Service worker bloqueadoUm service worker fora da lista permitida foi encontrado.Alto

Dados do cliente e formulário

TipoO que significaSeveridade base
Keylogger detectadoUm script passou a escutar o que é digitado em um campo sensível.Crítico
Tentativa de exfiltraçãoDados da página (cartão, CPF, CNPJ, e-mail ou chave Pix, por exemplo) foram enviados a um domínio não confiável.Crítico (menor quando o destino é um processador de pagamento ou fornecedor conhecido)
Exfiltração via WebSocketA página abriu uma conexão WebSocket com um domínio desconhecido.Crítico
Sequestro de form actionO destino de um formulário foi alterado.Crítico
Overlay detectadoUm elemento foi posicionado sobre um campo sensível.Alto
Iframe substituídoO endereço de um iframe de pagamento mudou.Alto
Iframe inesperadoUm iframe de pagamento de outro provedor, ou sobreposto ao esperado, apareceu no checkout.Alto
Campo de cartão fora do cofreHá um campo de cartão na própria página, fora do iframe do provedor.Alto

Pagamento

TipoO que significaSeveridade base
Pix adulteradoO código Pix exibido mudou, ou o recebedor não está na sua lista de recebedores confiáveis.Crítico
Boleto adulteradoA linha digitável mudou, ou o banco não está na lista.Crítico
Valor adulteradoO valor do código de pagamento é diferente do valor que o checkout informou ao SDK.Crítico
Troca de endereço criptoO endereço de carteira exibido mudou ou não está na lista.Crítico
UPI adulterado / QR adulteradoO mesmo, para UPI e para QR codes de outros métodos.Crítico
Sequestro de área de transferênciaO conteúdo copiado pelo cliente foi trocado.Alto

Esses alertas também aparecem em Integridade de pagamento.

Instalação, headers e CSP

TipoO que significaSeveridade base
Problema na Ordem de Instalação do SDKAlgum script rodou antes do snippet do Proteside. O cartão traz a orientação Como corrigir.Médio
SDK silenciosoUm domínio com tráfego deixou de enviar dados por 24 horas. Veja Saúde do SDK.Médio
Header de segurança alteradoUm header de segurança da página mudou em relação ao valor autorizado.Médio
Violação de CSPO navegador barrou um script ou uma conexão pela sua política de CSP.Baixo

Severidades

SeveridadeCor da bordaQuando usar como referência
CríticovermelhoRisco direto a dados de pagamento. Trate imediatamente.
AltolaranjaMudança relevante na página de pagamento. Trate no mesmo dia.
MédioamareloProblema de instalação ou de configuração.
BaixocinzaInformativo, geralmente de fornecedor conhecido.
InfoazulRegistro, sem ação esperada.

Abertos, Silenciados e Resolvidos

As abas (1) separam os alertas:

  • Abertos: precisam de atenção.
  • Silenciados: abertos, mas fora da lista principal até a data que você escolheu. Novas ocorrências continuam sendo contadas. Quando a data passa, o alerta volta sozinho para Abertos.
  • Resolvidos: tratados, com a nota de resolução.

Os números das abas contam todos os alertas, sem considerar os filtros. O número vermelho no menu lateral conta os abertos e os silenciados.

Filtrar e buscar

Use os filtros (2):

  • Todas severidades: Crítico, Alto, Médio, Baixo ou Info.
  • Todos os tipos: qualquer tipo da lista acima.
  • Todas as origens: SDK, Sistema, Sintético ou Verificador. As opções Manual e API existem no filtro, mas hoje nenhum alerta é criado com essas origens.
  • Buscar por título, página ou tipo: procura também na descrição e nos dados mostrados no cartão.

Os filtros ficam no endereço da página, então você pode compartilhar o link de uma visão. A lista mostra 20 alertas por página e considera os 1.000 alertas mais recentes da loja.

Ler um alerta

Cartão de alerta com severidade, tipo e origem, título, ocorrências e sessões, detalhes técnicos abertos e os botões Resolver e Silenciar
Identificação (1), resumo (2), detalhes técnicos (3), Resolver (4) e Silenciar (5).
  1. Identificação (1): severidade, tipo e, quando não vem do SDK, a origem (por exemplo SISTEMA). Também podem aparecer o selo Mudança em script ou Mudança em header e, para alertas abertos há mais de 7 dias, o selo Aberto há N dias.
  2. Resumo (2): título, a origem e o destino do problema, o fornecedor (se conhecido), o número de ocorrência(s), de sessão(ões) de clientes afetadas, Primeira vez e a Página.
  3. Detalhes técnicos (3): clique para ver os campos estruturados (script, hash atual, hash autorizado, destino, dados detectados, versão do SDK e outros). Ver dados brutos mostra tudo o que foi recebido.

Quando o alerta é de um script do inventário, o link Ver script abre o script em Scripts, onde você pode reautorizar ou bloquear. Alertas de ordem de instalação trazem Ver snippet de instalação; alertas de SDK silencioso trazem Ver saúde do SDK. O snippet fica em Páginas e Domínios.

Em alertas de Pix adulterado, o resumo mostra a chave Pix original e a substituta como o SDK as leu. Cuidado ao compartilhar prints desses alertas.

Resolver ou silenciar

AçãoQuando usarO que acontece
ResolverVocê investigou e tratou o caso (ou concluiu que é esperado).O alerta vai para Resolvidos com a sua nota, seu nome e a data. Uma nova ocorrência abre outro alerta.
SilenciarVocê sabe do problema e vai tratar depois, ou quer tirá-lo da frente por um tempo.O alerta continua aberto, fora da lista principal, por 1, 7 ou 30 dias.

Clique em Resolver

No cartão, clique em Resolver (4).

Escreva a nota

Descreva como o caso foi tratado. A nota é opcional, mas é ela que mostra a um auditor o que foi feito. Se o alerta agrupa várias ocorrências, resolver encerra todas.

Confirme

Clique em Confirmar. O alerta vai para a aba Resolvidos.

Para silenciar, clique em Silenciar (5) e escolha 1 dia(s), 7 dia(s) ou 30 dia(s). Na aba Silenciados, Reativar devolve o alerta para Abertos na hora. Na aba Resolvidos, Reabrir volta o alerta para aberto e mantém a nota anterior.

Reabrir pode falhar

Se o mesmo problema já voltou a acontecer depois que você resolveu, existe um alerta novo aberto para ele, e Reabrir mostra o erro duplicate_open_alert. Nesse caso, trate o alerta que está em Abertos.

O campo de nota mantém o texto digitado se você cancelar e abrir outro alerta. Confira a nota antes de confirmar.

Ações em massa

Selecione os alertas

Marque a caixa de cada alerta ou Selecionar página para marcar todos da página atual. Para incluir todos os alertas do filtro atual, não só os da página, clique em Selecionar todos os N.

Escolha a ação

Clique em Resolver selecionados (com uma nota única) ou em Silenciar selecionados (só na aba Abertos). Limpar seleção desfaz a seleção.

A seleção é mantida quando você muda de página e é limpa quando você muda um filtro. Não há ação em massa para reativar alertas silenciados.

E-mails e webhooks trazem um link direto para o alerta. Ele abre a página Alertas já na aba certa, com o alerta destacado e os detalhes abertos.

O link não troca a loja selecionada. Se o alerta for de outra loja, a lista abre sem destaque e sem aviso. Troque a loja no seletor do topo e abra o link de novo.

Receber alertas por notificação

Cada alerta novo é enviado aos canais de notificação configurados (e-mail, webhook, Slack ou Teams) que aceitam a severidade dele. Novas ocorrências de um alerta que já está aberto não geram outra notificação. Quando um alerta de SDK silencioso é resolvido automaticamente, os canais que assinam o evento de resolução também são avisados. Configure os canais em Notificações.

Quem pode resolver e silenciar

Só proprietários e administradores da loja resolvem, silenciam, reativam e reabrem alertas. Membros e leitores veem os alertas e os detalhes, mas os botões e as caixas de seleção não aparecem para eles.

Próximos passos

Nesta página