Pular para o conteúdo
DALIA

Verificação de integridade

A diferença entre confiar e provar é um hash

Um sistema comprometido não para de funcionar — é exatamente esse o objetivo de quem o compromete. A verificação de integridade da Dalia compara, arquivo por arquivo, o que está rodando com o que foi aprovado, e explica o que mudou e por que aquilo é perigoso.

Teste aqui mesmo

Esta demonstração roda inteira no seu navegador — é a mesma lógica de comparação e os mesmos detectores da plataforma. Cole o seu próprio código se quiser.

PagamentoService.javaversão aprovada
Aprovado:
Atual:

O SHA-256 é calculado pelo seu próprio navegador e os padrões de risco rodam aqui, nesta página. Nada é enviado para servidor nenhum — pode colar o seu código à vontade.

Rode a verificação para comparar esta versão com o baseline aprovado.

Na plataforma

O que a verificação completa faz

A demonstração acima é um recorte. Rodando sobre o seu repositório, a verificação percorre este caminho:

  1. 01

    Compara o conteúdo, não a data

    Cada arquivo aprovado tem o SHA-256 do seu conteúdo exato guardado na Dalia. Fim de linha e o carimbo de aprovação são normalizados antes da comparação, então só diferença real de conteúdo acusa divergência.

  2. 02

    Separa o que divergiu e como

    A verificação classifica cada arquivo em íntegro, alterado fora do fluxo, em produção sem versão aprovada, ou aprovado e ausente em produção. Arquivo novo também é periciado — é por onde um atacante costuma entrar.

  3. 03

    Pericia a diferença

    Sobre o diff, detectores determinísticos procuram comunicação de rede nova, execução de comando, credencial em claro, controle de acesso afrouxado e mudança de destino de escrita. O que casa vira achado com severidade.

  4. 04

    Identifica a autoria

    Quando o arquivo vem de um repositório conectado, a Dalia busca o último commit que tocou aquele caminho e traz autor, data, mensagem e o link do commit.

  5. 05

    Vira evidência

    O achado gera relatório em PDF com hashes, diff, padrões detectados, veredito e autoria — e dispara alerta para a equipe de segurança. É o documento que a auditoria pede no fim do ano.

Limites, ditos com todas as letras

O que o relatório atesta — e o que não atesta

A verificação prova correspondência de conteúdo na data indicada. Ela não é atestado de correção funcional nem de que a alteração foi mal-intencionada: essa leitura é do time, com a evidência na mão. Preferimos escrever isso aqui do que deixar sua auditoria descobrir depois.

Onde ela entra na sua rotina

  • Periódica — roda no ciclo que você definir e só fala quando encontra divergência.
  • Sob demanda — antes de uma auditoria, depois de um incidente, ou quando alguém precisa de uma resposta agora.
  • Restrita — a aba de integridade é acessível apenas a quem tem perfil de administrador na sua organização.
Ver rodando no seu código