Checklist
Checklist antes do pentest
A reunião rende quando o cenário já está na mesa. Sem isso, a primeira call vira inventário. Com isso, sai recorte e próximo passo.
Superfície
Quais aplicações entram. Quais APIs. Se há app mobile. Se a cloud entra — e quais contas. Produção, homologação ou os dois.
O que está em jogo: dado de cliente, pagamento, tenant, painel interno. Sem isso o teste vira passeio genérico de OWASP.
Limites
O que é intocável. Janela de horário. Se existe blackout de release. Canal para crítico no meio do teste.
Se já houve incidente recente, isso muda o recorte. Se já houve pentest, tragam o que ficou aberto — não o PDF inteiro.
Acesso
Credencial de teste se discute depois do recorte. No primeiro e-mail não pedimos admin, VPN nem dump de código.
NDA quando precisar. Quem assina do lado de vocês. Quem recebe o relatório.
Formato
Pontual ou contínuo. Se precisa de reteste. Se o board quer só um PDF ou se o time vai sentar na entrega.
Com isso na mesa, dá para comparar propostas. Sem isso, vocês comparam números que não descrevem o mesmo trabalho.
Guias
Próximo passo
Quer agendar uma reunião?
Conta o tamanho da empresa e o que precisa ser protegido — o sistema, o ambiente, o que está em jogo. A partir da call, avaliamos o cenário e montamos o trabalho no escopo de vocês.