Pular para o conteúdo

Serviço

AppSec ofensiva

O centro é o produto. Login, convite, desconto, webhook, tenant, o que o token carrega e o que a API acredita sem checar de novo. Ferramenta aponta. Exploração confirma.

O que entra

  • Auth, sessão, MFA, recovery, IDOR, mass assignment, injeção, upload, SSRF
  • Lógica de negócio — o fluxo, não só a classe
  • Mobile quando o cliente é o app, e de novo a API
  • Finding com pré-condição, passo e impacto

O que não entra

  • Alocação full-time no time de engenharia
  • Review de toda pull request do dia a dia
  • Código-fonte como obrigação (ajuda, não trava)

Para quem

  • Produto com release contínuo
  • API sem interface, ou app que é só cliente
  • Time que já viu o mesmo IDOR voltar no sprint

Como funciona

Da conversa ao relatório

01

Produto

Qual módulo, qual dado está em jogo, o que vai a produção.

02

Acesso

Credencial de teste, ambiente, o que produção não toca.

03

Revisão

Comportamento primeiro. Código, se existir, encurta o caminho.

04

Cards

O time abre ticket sem traduzir jargão.

OWASP não é o produto

Lista de classe evita esquecimento. Não substitui ler o fluxo de convite ou o webhook que confia no header. Lógica ruim não se corrige com “atualize a biblioteca”.

Em ciclo contínuo o recorte acompanha o que o produto lançou. Não repetimos o mesmo módulo se a superfície nova está em outro lugar.

Perguntas desta página

Precisa do código-fonte?

Não. Ajuda a ir mais fundo em menos tempo. Sem código, seguimos pela superfície e pelo comportamento.

API sem tela entra?

Sim. Boa parte do ataque mora na API. Interface é cliente.

Próximo passo

Quer agendar uma reunião?

Conta o tamanho da empresa e o que precisa ser protegido — o sistema, o ambiente, o que está em jogo. A partir da call, avaliamos o cenário e montamos o trabalho no escopo de vocês.