Verificação de integridade
A diferença entre confiar e provar é um hash
Um sistema comprometido não para de funcionar — é exatamente esse o objetivo de quem o compromete. A verificação de integridade da Dalia compara, arquivo por arquivo, o que está rodando com o que foi aprovado, e explica o que mudou e por que aquilo é perigoso.
Teste aqui mesmo
Esta demonstração roda inteira no seu navegador — é a mesma lógica de comparação e os mesmos detectores da plataforma. Cole o seu próprio código se quiser.
- Aprovado:
- —
- Atual:
- —
O SHA-256 é calculado pelo seu próprio navegador e os padrões de risco rodam aqui, nesta página. Nada é enviado para servidor nenhum — pode colar o seu código à vontade.
Rode a verificação para comparar esta versão com o baseline aprovado.
Na plataforma
O que a verificação completa faz
A demonstração acima é um recorte. Rodando sobre o seu repositório, a verificação percorre este caminho:
- 01
Compara o conteúdo, não a data
Cada arquivo aprovado tem o SHA-256 do seu conteúdo exato guardado na Dalia. Fim de linha e o carimbo de aprovação são normalizados antes da comparação, então só diferença real de conteúdo acusa divergência.
- 02
Separa o que divergiu e como
A verificação classifica cada arquivo em íntegro, alterado fora do fluxo, em produção sem versão aprovada, ou aprovado e ausente em produção. Arquivo novo também é periciado — é por onde um atacante costuma entrar.
- 03
Pericia a diferença
Sobre o diff, detectores determinísticos procuram comunicação de rede nova, execução de comando, credencial em claro, controle de acesso afrouxado e mudança de destino de escrita. O que casa vira achado com severidade.
- 04
Identifica a autoria
Quando o arquivo vem de um repositório conectado, a Dalia busca o último commit que tocou aquele caminho e traz autor, data, mensagem e o link do commit.
- 05
Vira evidência
O achado gera relatório em PDF com hashes, diff, padrões detectados, veredito e autoria — e dispara alerta para a equipe de segurança. É o documento que a auditoria pede no fim do ano.
Limites, ditos com todas as letras
O que o relatório atesta — e o que não atesta
A verificação prova correspondência de conteúdo na data indicada. Ela não é atestado de correção funcional nem de que a alteração foi mal-intencionada: essa leitura é do time, com a evidência na mão. Preferimos escrever isso aqui do que deixar sua auditoria descobrir depois.
Onde ela entra na sua rotina
- Periódica — roda no ciclo que você definir e só fala quando encontra divergência.
- Sob demanda — antes de uma auditoria, depois de um incidente, ou quando alguém precisa de uma resposta agora.
- Restrita — a aba de integridade é acessível apenas a quem tem perfil de administrador na sua organização.
