Application Security

Falsos Positivos

Um falso positivo é quando uma ferramenta de segurança relata um problema que na verdade não existe.

Falsos Positivos

Resumo

Em segurança, um falso positivo ocorre quando uma ferramenta relata um problema que na verdade não existe.

O Que É um Falso Positivo?

Um falso positivo é quando uma ferramenta de segurança relata um problema que na verdade não existe.

Exemplo simples:

  • Problema real: O alarme de fumaça dispara porque há um incêndio.
  • Falso positivo: O alarme de fumaça dispara por causa do vapor da cozinha.

O alerta é real, mas não há perigo real.

Por Que Falsos Positivos São um Problema

Falsos positivos fazem mais do que desperdiçar tempo. Eles podem levar a problemas reais à medida que o tempo passa.

Eles levam a:

  • Tempo desperdiçado corrigindo problemas que não existem
  • Frustração entre as equipes de segurança e desenvolvimento
  • Maior risco porque problemas reais são ignorados

Por Que Falsos Positivos Acontecem

Ferramentas de segurança são projetadas para serem cautelosas. É mais seguro para elas dar muitos avisos do que perder um ataque real.

Razões comuns:

  1. Sem contexto

    Uma ferramenta vê uma senha hardcoded, mas está apenas em um arquivo de teste.

  2. Código complexo

    A ferramenta pensa que a entrada do usuário é insegura, mas o código já a limpa.

  3. Regras antigas

    Novo software seguro parece uma ameaça antiga.

  4. Regras muito amplas

    Por exemplo, sinalizar cada uso de eval() mesmo quando é seguro.

O Custo Real dos Falsos Positivos

O problema real surge quando muitos alertas se acumulam.

  • As equipes param de prestar atenção aos alertas.
  • Builds e lançamentos desaceleram.
  • Engenheiros qualificados desperdiçam tempo revisando problemas falsos.

Falsos Positivos vs Falsos Negativos

TermoO que Significa
Verdadeiro PositivoUm problema real é corretamente encontrado
Falso PositivoUm problema é relatado, mas não é real
Verdadeiro NegativoCódigo seguro é corretamente ignorado
Falso NegativoUm problema real é perdido (isso é perigoso)

Termos Relacionados

FAQ

Como saber se um alerta é um falso positivo?

Você deve revisar o código para determinar se um usuário real poderia acionar o problema.

Ferramentas podem ter zero falsos positivos?

Não. O objetivo é reduzi-los, não removê-los completamente.

Devo parar de usar uma ferramenta com muitos falsos positivos?

Não imediatamente. A maioria das ferramentas precisa de ajustes para se adequar ao seu código.

Pronto para validar o que importa?

Pronto para validar o que importa.

O Plexicus é Proof-Driven AppSec: achados validados, compreensão contextual e remediação revisada — ancorada em evidência, escopada com você.

Qualification

Check whether AI Swarm Pentest fits your environment.

Share the minimum context. We will review the scope and tell you the next commercial step.

Before submitting — verify you fit

Teams with fewer than 50 developers: start a 14-day Trial instead of booking a demo. Start a 14-day Trial →

0 / 280

No commitment. If you don't fit, we'll tell you.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)