Pular para o conteúdo

Burp Suite DAST

O Burp Suite DAST é o scanner de vulnerabilidades web automatizado da PortSwigger Ltd., usado por times de AppSec e DevSecOps para varrer portfólios de aplicações e APIs de forma recorrente. Usa o mesmo motor Burp Scanner do Burp Suite Professional, com crawler baseado em Chromium, scans dirigidos por CI/CD em container Docker, RBAC e SSO por SAML. Roda como Cloud gerenciada, self-hosted em Windows ou Linux, ou em Kubernetes, com assinatura anual e usuários ilimitados.

Fabricante: PortSwigger Ltd.
Categoria: Rede/Segurança
Conheça mais o Burp Suite DAST

Solicitar Orçamento

O que é o Burp Suite DAST?

O Burp Suite DAST é o scanner de vulnerabilidades web automatizado da PortSwigger Ltd., voltado a organizações que precisam varrer um portfólio inteiro de aplicações e APIs de forma recorrente, e não apenas durante um pentest pontual. Chamava-se Burp Suite Enterprise Edition até abril de 2025, quando a PortSwigger renomeou o produto. Arquitetura: um servidor central concentra dashboard, política de scan e resultados, enquanto máquinas de varredura dedicadas executam os scans em paralelo, organizadas em pools. Roda como Cloud gerenciada pela PortSwigger, como instalação self-hosted em Windows ou Linux, em cluster Kubernetes com Helm e auto-scaling, ou direto no pipeline por container Docker. O motor de varredura é o mesmo Burp Scanner do Burp Suite Professional, o que mantém o achado do pipeline reproduzível na estação do analista. Segundo a PortSwigger, mais de 18.000 organizações em mais de 170 países usam o Burp Suite.

Principais recursos do Burp Suite DAST

O Burp Suite DAST cobre o ciclo completo de varredura automatizada: descoberta, autenticação, execução em paralelo, encaminhamento do resultado e controle de acesso sobre quem vê o quê.

  • Burp Scanner com crawler baseado em navegador — usa Chromium para navegar aplicações de página única e conteúdo gerado por JavaScript, mapeando rotas que um crawler de HTML estático não alcança.
  • Varredura autenticada e sessão persistente — mantém a sessão durante o scan para cobrir áreas internas da aplicação, em vez de parar na tela de login.
  • Cobertura de APIs — aceita definições OpenAPI, GraphQL, SOAP e coleções Postman para varrer endpoints que nunca aparecem na navegação do usuário.
  • Scans dirigidos por CI/CD — executa o Burp Scanner em container Docker dentro do pipeline, com resultado gravado em JUnit ou Burp XML, em Jenkins, TeamCity, GitHub Actions ou qualquer plataforma que rode Docker.
  • Pools de máquinas de varredura — distribui scans concorrentes entre máquinas dedicadas, com limite de concorrência configurável para controlar o consumo de infraestrutura.
  • Controle de acesso por papéis — RBAC com usuários, papéis e grupos, e restrição de grupos a sites específicos, para segregar quem inicia scan de quem apenas lê resultado.
  • Identidade corporativa — SSO por SAML e LDAP, provisionamento por SCIM, com integração testada em Okta, Microsoft Entra ID e ADFS.
  • API GraphQL e extensibilidade — automação e integração com sistemas próprios via API, além de BChecks e extensões do BApp Store aplicáveis também aos scans de pipeline.

Benefícios do Burp Suite DAST

A antecipação do achado vem do scan dirigido por pipeline: o Burp Scanner roda em container antes do deploy e devolve o resultado como JUnit, permitindo quebrar a build no próprio CI em vez de descobrir a falha em produção. A cobertura de aplicações modernas vem do crawler com Chromium, que executa o JavaScript e alcança rotas de single-page applications invisíveis a um crawler estático. A escala vem dos pools de máquinas de varredura e do auto-scaling em Kubernetes, que sobem recursos conforme a fila de scans concorrentes e recuam depois. E a continuidade com o teste manual vem do motor compartilhado: sendo o mesmo Burp Scanner do Burp Suite Professional, o analista reabre o achado na estação sem tradução entre formatos.

Para quem é o Burp Suite DAST

O Burp Suite DAST é comprado por times de AppSec, gerências de segurança da informação e áreas de DevSecOps responsáveis por um conjunto de aplicações, não por uma só. O usuário do dia a dia é o engenheiro de AppSec ou o time de plataforma que mantém o pipeline; o resultado chega também aos desenvolvedores, via ticket, e à liderança, via relatório de portfólio. Três cenários concretos: a empresa com dezenas de aplicações web que hoje depende de pentest externo esporádico e quer varredura recorrente entre os ciclos; a área de DevSecOps que precisa de gate automatizado antes do deploy; e a organização sujeita a monitoramento contínuo de conformidade, que precisa demonstrar varredura periódica com trilha de auditoria.

Diferenciais do Burp Suite DAST

O diferencial central é a profundidade herdada: o Burp Suite DAST usa o mesmo motor de varredura empregado no teste manual profissional, então a evidência que o scanner entrega é a mesma que o pentester reproduziria à mão. O segundo é a liberdade de topologia, que permite alcançar alvos internos e atender política de residência de infraestrutura sem trocar de produto. O terceiro é a extensibilidade: BChecks e extensões do BApp Store escritas pela equipe valem também nos scans de CI, de modo que uma regra criada para um alvo específico passa a rodar em todo o portfólio.

Requisitos do sistema

Na modalidade Cloud, a PortSwigger hospeda e mantém toda a infraestrutura, e é possível acrescentar máquinas de varredura self-hosted para alcançar alvos internos da rede. No self-hosted padrão, há instaladores para Windows e Linux, em arquitetura de máquina única ou múltiplas máquinas, com banco de dados externo recomendado para produção: PostgreSQL, Oracle, MySQL ou MariaDB e Microsoft SQL Server, conectados por JDBC. Na modalidade Kubernetes, a PortSwigger fornece um Helm chart e exige cluster x86 com solução de ingress e um PersistentVolume em modo ReadWriteMany, opcionalmente com cluster-autoscaler habilitado. O dimensionamento de hardware depende do número de scans concorrentes, do porte das aplicações, do volume de issues esperado e da quantidade de usuários ativos.

Modalidades de implantação

São quatro caminhos para o mesmo software e o mesmo motor. A Cloud gerenciada é o mais rápido até o primeiro scan, com a PortSwigger cuidando de implantação e manutenção. O self-hosted padrão dá controle total da instalação em máquinas físicas ou virtuais, inclusive servidores headless. O Kubernetes atende quem já opera cluster próprio e quer capacidade que escale sozinha. E o CI-driven sem dashboard dispensa servidor: o Burp Scanner roda em container no pipeline e o resultado fica no próprio CI.

Para teste manual conduzido por analista, com proxy interceptador e manipulação de requisição, o produto é o Burp Suite Professional, licenciado de forma diferente e sem caminho de upgrade entre os dois.

Quanto custa o Burp Suite DAST?

O Burp Suite DAST é licenciado por assinatura anual com escopo dimensionado, e a base técnica da licença é a capacidade de scans concorrentes, não a quantidade de pessoas: a assinatura inclui usuários ilimitados, e a PortSwigger afirma que não se paga por URL. A própria chave de licença registra a data de expiração e o número de scans concorrentes incluídos, e essa capacidade pode ser ampliada durante a vigência do contrato. O EULA prevê três formatos: licença clássica, com um número definido de scans concorrentes; modelo por uso, cobrado por hora de varredura; e modelo ilimitado, sem teto de scans concorrentes durante o termo.

A regra de contagem que mais evita erro de dimensionamento é a de instâncias: uma instância do Burp Suite DAST exige uma licença, independentemente de quantas máquinas de varredura sejam implantadas — mas instâncias separadas exigem licenças separadas. Uma empresa com uma instância de produção e outra dedicada a homologação precisa de duas licenças, mesmo que a segunda use poucas máquinas. Não existe valor de tabela porque o investimento depende do formato escolhido, da capacidade de scans concorrentes, do modelo de implantação, do prazo do contrato e de ser nova aquisição ou renovação. Para comprar o Burp Suite DAST no Brasil, a OSB Software levanta esse escopo com você, envia a proposta comercial, emite a nota fiscal e entrega as licenças; solicite uma cotação para receber o valor exato do seu cenário.

Perguntas frequentes

O Burp Suite DAST é o mesmo que o antigo Burp Suite Enterprise Edition? Sim. A PortSwigger renomeou o Burp Suite Enterprise Edition para Burp Suite DAST em abril de 2025; o produto e a arquitetura permanecem.

Quantas licenças são necessárias para várias máquinas de varredura? Uma só. A licença é por instância do Burp Suite DAST; o número de máquinas de varredura e de scans executados não multiplica a licença. Ambientes com instâncias separadas é que exigem licenças adicionais.

É possível escanear aplicações internas sem expô-las à internet? Sim. Na modalidade Cloud é possível acrescentar máquinas de varredura self-hosted para alcançar alvos internos, e as modalidades self-hosted e Kubernetes rodam inteiramente na infraestrutura da empresa.

Dá para rodar scan no pipeline sem instalar o servidor? Sim, pela modalidade CI-driven sem dashboard: o Burp Scanner roda em container Docker no pipeline e grava o resultado em JUnit ou Burp XML, sem depender de um servidor do Burp Suite DAST.

Por que comprar o Burp Suite DAST com a OSB Software?

A OSB Software é parceira oficial da PortSwigger no Brasil e fornece licenças 100% originais do Burp Suite DAST para empresas, com nota fiscal brasileira, contrato em português e total conformidade legal — a forma segura de adquirir software importado com CNPJ, sem risco de licença irregular.

Ao comprar o Burp Suite DAST com a OSB Software, você garante:

  • Atendimento consultivo e especializado — especialistas que dimensionam o licenciamento por capacidade de scans concorrentes conforme sua operação, evitando compra excedente ou insuficiente.
  • Processos rápidos e seguros — do pedido à entrega das licenças originais, com rastreabilidade em cada etapa.
  • Acompanhamento comercial dedicado — da cotação à entrega e à renovação, com aviso antes do vencimento da licença.
  • Faturamento adequado à sua empresa — emissão de nota fiscal e condições adaptadas ao seu processo de compras corporativo.
  • Credibilidade comprovada — milhares de clientes atendidos em todo o Brasil.

Se você procura onde comprar o Burp Suite DAST no Brasil com segurança jurídica e software importado legalizado, solicite uma cotação: a OSB Software entrega tecnologia confiável, atendimento qualificado e uma compra simples, transparente e sem complicações.

SofIA está online agora

Não sabe qual software precisa?
A SofIA acha pra você.

Responda algumas perguntas rápidas e a SofIA, nossa assistente virtual, indica as soluções certas para a sua necessidade — entre mais de 10 mil opções do nosso catálogo.