Bug Bounty & Divulgação de Vulnerabilidades
Projetamos e operamos o seu programa de divulgação responsável e bug bounty com a nossa própria comunidade de pesquisadores.
Serviço
Encontramos vulnerabilidades no seu código antes que cheguem à produção, em qualquer linguagem.
O desafio
Corrigir uma falha de segurança quando a aplicação já está em produção custa muito mais do que corrigi-la durante o desenvolvimento. E algumas vulnerabilidades —erros de autorização, criptografia mal implementada ou lógica de negócio defeituosa— são difíceis de ver de fora.
As ferramentas de análise estática ajudam, mas geram muito ruído e não entendem o contexto do seu negócio. Por isso combinamos análise automatizada com revisão manual especializada, focada nas partes do código em que um erro tem maior impacto.
Entregamos cada achado com sua localização exata e uma proposta de correção que os seus desenvolvedores podem aplicar imediatamente.
O que avaliamos
Revisamos desde funcionalidades críticas específicas até aplicações completas, antes de um lançamento ou como parte do seu ciclo de desenvolvimento.
Autenticação, autorização, gestão de sessões, validação de entradas, criptografia e lógica de negócio, revisadas linha por linha nas áreas críticas.
Varredura automatizada de todo o código, com validação manual de cada achado para eliminar falsos positivos.
Bibliotecas e componentes com vulnerabilidades conhecidas ou sem manutenção, e o risco real que representam na sua aplicação.
Senhas, chaves de API e certificados escritos no código ou no histórico dos seus repositórios.
Controles de segurança na sua cadeia de build e deploy: permissões, integridade de artefatos e gestão de segredos.
Sessões práticas com os seus desenvolvedores baseadas nos achados do seu próprio código.
Como trabalhamos
01
Entendemos a aplicação, seus dados e seus usuários para identificar quais partes do código merecem mais atenção.
02
Executamos análise estática e de dependências em todo o código para obter uma primeira visão ampla.
03
Nossos consultores revisam em detalhe as funcionalidades críticas e os achados automáticos relevantes.
04
Confirmamos quais achados são exploráveis na prática e qual seria o seu impacto.
05
Cada achado com arquivo, linha, explicação do risco e exemplo de correção.
06
Revisamos as alterações dos seus desenvolvedores para confirmar que as vulnerabilidades foram resolvidas.
Entregáveis
Frameworks de referência
Perguntas frequentes
Sim. Trabalhamos sob acordo de confidencialidade e definimos em contrato como o código é acessado, onde é analisado e como é eliminado ao final do projeto.
Todo tipo de linguagens e frameworks: de Java, .NET, Python, PHP e JavaScript/TypeScript a Go, Kotlin, Swift, C/C++ e linguagens de contratos inteligentes. Se a sua tecnologia for pouco comum, revisamos do mesmo jeito; confirmamos ao definir o escopo.
Não, eles se complementam. A revisão de código encontra falhas por dentro, inclusive em funcionalidades difíceis de alcançar; o teste de intrusão confirma como elas aparecem e são exploradas por fora.
Sim. Podemos revisar funcionalidades antes de cada lançamento importante e ajudar a incorporar controles automáticos ao seu pipeline de CI/CD.
Depende do tamanho do código e do escopo. Após uma análise inicial do repositório, enviamos uma proposta com cronograma.
Outros serviços
Projetamos e operamos o seu programa de divulgação responsável e bug bounty com a nossa própria comunidade de pesquisadores.
Campanhas controladas de phishing, vishing e QR malicioso que medem o fator humano e o transformam em uma linha de defesa.
Avaliamos seus sistemas de controle industrial (segmentação IT/OT, IEC 62443 e NERC CIP) sem parar a operação.
Conte-nos seus objetivos e restrições. Enviaremos uma proposta com escopo, regras de engajamento, cronograma e entregáveis.