Skip to main content
Blog
Blog security

O que é um Approved Scanning Vendor (ASV)? Os scans ASV do PCI explicados

Um Approved Scanning Vendor (ASV) é uma empresa certificada pelo PCI Security Standards Council para executar os scans externos de vulnerabilidades que o requisito 11.3.2 do PCI DSS exige a cada trimestre. Este guia explica o que um scan ASV cobre, como difere de scans internos e pentests, e o que ele não consegue ver.

Aug 18, 2026 3 min read
O que é um Approved Scanning Vendor (ASV)? Os scans ASV do PCI explicados
Índice

Um Approved Scanning Vendor (ASV) é uma empresa certificada pelo PCI Security Standards Council para realizar os scans externos de vulnerabilidades que o PCI DSS exige pelo menos trimestralmente. Os scans ASV sondam os seus sistemas expostos à internet em busca de vulnerabilidades conhecidas de fora, e o relatório aprovado faz parte da evidência de conformidade que os comerciantes enviam com o SAQ ou o Report on Compliance.

O que um scan ASV realmente verifica?

Um scan ASV roda a partir da infraestrutura do fornecedor contra a sua pegada pública: servidores web, serviços expostos, configurações TLS, versões de software com vulnerabilidades conhecidas e erros de configuração comuns. O fornecedor opera sob a ASV Program Guide do Council, que padroniza a pontuação — vulnerabilidades com CVSS 4.0 ou mais geralmente reprovam o scan — e exige que o ASV ateste os resultados.

No PCI DSS 4.0.1, o requisito 11.3.2 obriga esses scans pelo menos uma vez a cada três meses e após mudanças significativas. Reprovou, remedia e reescaneia até passar.

Scan ASV vs scan interno vs teste de penetração

Scan ASVScan interno de vulnerabilidadesTeste de penetração
Quem realizaFornecedor certificado pelo PCI SSCA sua equipe ou qualquer ferramenta qualificadaTesters qualificados (internos ou externos)
Ponto de observaçãoDe fora, exposto à internetDentro da redeQualquer um, orientado a objetivo
MétodoScan automatizadoScan automatizadoExploração manual
Requisito PCI11.3.2, trimestral11.3.1, trimestral11.4, pelo menos anual
ResultadoRelatório atestado de aprovado/reprovadoAchados priorizados para remediaçãoRelatório narrativo dos caminhos explorados

Os três são controles no nível de rede e sistemas. Nenhum deles executa o seu site como o navegador de um cliente faz.

O que um scan ASV não consegue ver

Um scan ASV nunca renderiza a sua página de checkout. Ele não consegue observar o JavaScript que realmente executa no navegador de um cliente — que é exatamente onde o e-skimming acontece. Um script Magecart injetado por meio de um terceiro comprometido passa em todos os scans trimestrais, porque, da borda da rede, nada mudou nos seus servidores.

Esse ponto cego é a razão pela qual o PCI DSS 4.0.1 adicionou dois requisitos da camada do navegador: o 6.4.3, um inventário autorizado de cada script das páginas de pagamento com justificativa de negócio, e o 11.6.1, detecção de adulteração dos cabeçalhos e do conteúdo dos scripts que o navegador do consumidor recebe. Esses requisitos precisam de evidência de sessões reais, não de sondas de rede — que é o que o PCI Shield do cside produz, no formato que os QSAs realmente aceitam.

Como as peças se encaixam

Pense no scan ASV trimestral como higiene do perímetro, no teste de penetração como um exercício adversarial, e no 6.4.3/11.6.1 como proteção em tempo de execução da própria página de pagamento. Uma postura completa de PCI DSS 4.0.1 precisa das três camadas, e o custo de cada uma escala de forma diferente: o scan ASV é comoditizado e barato; a evidência da camada do navegador é onde os comerciantes mais frequentemente descobrem uma lacuna durante a primeira avaliação 4.0.1.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Pelo menos a cada três meses, e após qualquer mudança significativa no ambiente exposto à internet — conforme o requisito 11.3.2 do PCI DSS 4.0.1. Um scan reprovado significa remediar e reescanear até obter um relatório aprovado; o relatório trimestral aprovado faz parte do pacote de evidências para o seu SAQ ou Report on Compliance.

Não. Um scan ASV é automatizado: sonda os sistemas expostos à internet em busca de vulnerabilidades conhecidas de fora, e é exigido trimestralmente. Um teste de penetração é um exercício manual e orientado a objetivos em que os testers tentam ativamente explorar fraquezas, exigido pelo menos anualmente pelo requisito 11.4. Ambos são exigidos para a maioria dos comerciantes; passar em um não substitui o outro.

Não — esta é a lacuna mais comum. Os scans ASV olham serviços expostos e configurações de servidor a partir da borda da rede. Eles não executam as suas páginas em um navegador, então um script de skimming injetado no seu checkout é invisível para eles. Esse risco é coberto pelos requisitos 6.4.3 (inventário e autorização de scripts) e 11.6.1 (detecção de adulteração) do PCI DSS, que precisam de evidência da camada do navegador.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário