Serviço
AppSec ofensiva
O centro é o produto. Login, convite, desconto, webhook, tenant, o que o token carrega e o que a API acredita sem checar de novo. Ferramenta aponta. Exploração confirma.
O que entra
- Auth, sessão, MFA, recovery, IDOR, mass assignment, injeção, upload, SSRF
- Lógica de negócio — o fluxo, não só a classe
- Mobile quando o cliente é o app, e de novo a API
- Finding com pré-condição, passo e impacto
O que não entra
- Alocação full-time no time de engenharia
- Review de toda pull request do dia a dia
- Código-fonte como obrigação (ajuda, não trava)
Para quem
- Produto com release contínuo
- API sem interface, ou app que é só cliente
- Time que já viu o mesmo IDOR voltar no sprint
Como funciona
Da conversa ao relatório
01
Produto
Qual módulo, qual dado está em jogo, o que vai a produção.
02
Acesso
Credencial de teste, ambiente, o que produção não toca.
03
Revisão
Comportamento primeiro. Código, se existir, encurta o caminho.
04
Cards
O time abre ticket sem traduzir jargão.
OWASP não é o produto
Lista de classe evita esquecimento. Não substitui ler o fluxo de convite ou o webhook que confia no header. Lógica ruim não se corrige com “atualize a biblioteca”.
Em ciclo contínuo o recorte acompanha o que o produto lançou. Não repetimos o mesmo módulo se a superfície nova está em outro lugar.
Perguntas desta página
Precisa do código-fonte?
Não. Ajuda a ir mais fundo em menos tempo. Sem código, seguimos pela superfície e pelo comportamento.
API sem tela entra?
Sim. Boa parte do ataque mora na API. Interface é cliente.
Próximo passo
Quer agendar uma reunião?
Conta o tamanho da empresa e o que precisa ser protegido — o sistema, o ambiente, o que está em jogo. A partir da call, avaliamos o cenário e montamos o trabalho no escopo de vocês.