Revisão de Código-Fonte
Encontramos vulnerabilidades no seu código antes que cheguem à produção, em qualquer linguagem.
Serviço
Testes manuais em aplicações web, APIs, apps móveis, infraestrutura e nuvem, que chegam aonde um scanner não chega.
O desafio
Um scanner automático pode listar centenas de alertas, mas não distingue quais são exploráveis nem detecta falhas de lógica de negócio, controles de acesso mal implementados ou combinações de fraquezas que, juntas, permitem um comprometimento.
Em um teste de intrusão, consultores certificados tentam explorar os seus sistemas de forma manual e controlada, como faria um atacante, e documentam o impacto real de cada achado.
O resultado é uma lista priorizada do que deve ser corrigido, com as evidências de que as suas equipes técnicas, auditores e reguladores precisam.
O que avaliamos
Definimos o escopo segundo o seu risco: uma aplicação crítica, um conjunto de sistemas ou toda a sua superfície exposta.
Autenticação, gestão de sessões, controle de acesso, injeções e lógica de negócio, seguindo o guia OWASP WSTG.
APIs REST e GraphQL: autorização em nível de objeto e de função, exposição de dados e abuso da lógica, segundo o OWASP API Security Top 10.
Apps Android e iOS: armazenamento local, comunicação com o backend e proteções contra adulteração, segundo o OWASP MASVS.
Serviços expostos à internet, redes internas, servidores e Active Directory, para identificar os caminhos até um comprometimento.
Configuração e criptografia de redes Wi-Fi, redes de convidados, segmentação e pontos de acesso não autorizados.
Configurações, identidades e serviços na AWS, Azure e Google Cloud: permissões excessivas, armazenamento exposto e caminhos de escalonamento.
Como trabalhamos
01
Acordamos objetivos, sistemas, tipo de teste (caixa preta, cinza ou branca), janelas de trabalho e contatos, com autorização formal.
02
Coletamos informações sobre a superfície a avaliar e mapeamos tecnologias, pontos de entrada e funcionalidades.
03
Combinamos ferramentas automatizadas com revisão manual para identificar fraquezas e descartar falsos positivos.
04
Confirmamos o impacto real de cada achado sem afetar a disponibilidade nem a integridade dos seus dados.
05
Documentamos cada achado com evidências, severidade e recomendação, e o apresentamos às equipes técnicas e à diretoria.
06
Verificamos que as correções dos achados críticos e altos funcionam e emitimos um relatório de encerramento.
Entregáveis
Frameworks de referência
Perguntas frequentes
O scan é automático e lista possíveis fraquezas. O teste de intrusão as valida manualmente, as explora de forma controlada e descobre falhas que nenhuma ferramenta detecta, como erros de lógica de negócio.
Depende de quanta informação você nos entrega: nenhuma (caixa preta, como um atacante externo), credenciais ou documentação parcial (caixa cinza) ou acesso completo à documentação e ao código (caixa branca). A caixa cinza costuma oferecer o melhor equilíbrio entre realismo e cobertura.
Trabalhamos com técnicas controladas, excluímos ações destrutivas e acordamos janelas de trabalho. Se preferir, podemos avaliar um ambiente de homologação equivalente à produção.
No mínimo uma vez por ano e sempre que houver mudanças significativas nas suas aplicações ou infraestrutura. O PCI DSS, por exemplo, exige essa periodicidade.
Sim. Nossos relatórios são estruturados para servir como evidência perante auditores e reguladores, e a declaração de avaliação comprova o teste realizado.
Outros serviços
Encontramos vulnerabilidades no seu código antes que cheguem à produção, em qualquer linguagem.
Projetamos e operamos o seu programa de divulgação responsável e bug bounty com a nossa própria comunidade de pesquisadores.
Campanhas controladas de phishing, vishing e QR malicioso que medem o fator humano e o transformam em uma linha de defesa.
Conte-nos seus objetivos e restrições. Enviaremos uma proposta com escopo, regras de engajamento, cronograma e entregáveis.