Serviço
Pentest
A gente tenta entrar no que vocês pediram para proteger e anota o caminho. Se a falha não abre, ela não vira finding de capa. O relatório serve para o time reproduzir e para a gestão decidir o que fecha primeiro.
O que entra
- Web, API, mobile, infra e cloud no recorte combinado
- Exploração e encadeamento, não só alerta de ferramenta
- Sinalização de crítico no meio do teste, quando o risco pedir
- Relatório com reprodução, impacto e prioridade
- Conversa depois da entrega e reteste do que foi fechado
O que não entra
- Scan solto vendido como pentest
- Cobertura do ambiente inteiro sem olhar o tamanho
- Trabalho presencial
- Pacote de 5 dias com preço fechado no e-mail
Para quem
- Release ou mudança grande na aplicação
- Cliente ou auditoria pedindo teste ofensivo
- Ambiente que nunca foi explorado de verdade
- Contrato contínuo, com recorte novo a cada ciclo
Como funciona
Da conversa ao relatório
01
Conversa
O que precisa ser protegido, o que não se toca, prazo e se o ciclo é único ou contínuo.
02
Escopo
Superfície escrita: URLs, apps, contas, usuários de teste e limites.
03
Exploração
Reconhecimento, tentativa de entrada e encadeamento até o impacto.
04
Entrega
Relatório, ordem de correção e, se pedirem, reteste.
O que a gente testa
Autenticação, sessão, autorização entre usuários e tenants, lógica de negócio, injeção, IDOR, upload, SSRF, fluxos de pagamento e a API atrás do app. No mobile entra armazenamento local e o que o binário entrega. Em infra e cloud, serviço exposto, identidade e o que uma credencial inicial destrava.
O limite fica no papel. Sem isso o teste vira teatro ou vira incidente. Com isso, o time sabe o que foi olhado e o que ficou de fora.
Como o relatório é escrito
Título do problema, pré-condição, passo a passo, impacto em dado ou conta, e o que fechar. Score sozinho não prioriza sprint. Finding que a ferramenta apontou e não se sustentou some da lista quente.
Crítico explorável não espera o PDF. O canal da janela existe para isso.
Pontual e contínuo
Um disparo cabe quando o objeto está parado: este release, este tenant. Ciclo contínuo cabe quando o produto publica toda semana e a cloud ganha role no meio do trimestre. Cada ciclo tem recorte novo. Não repetimos o mesmo módulo por inércia.
Perguntas desta página
Qual a diferença entre pentest e um scan?
Scan lista o que parece frágil. Pentest tenta explorar e mostra o caminho. Quantidade de alerta não é cobertura.
O teste derruba produção?
O exercício é controlado. Exploramos para validar impacto, dentro do que foi autorizado. Produção crítica e horário entram no escopo antes de começar.
Quanto tempo leva?
Depende da superfície. Uma API pequena e um ERP com dez anos de integração não cabem no mesmo prazo. Isso sai da reunião, não de uma tabela.
Próximo passo
Quer agendar uma reunião?
Conta o tamanho da empresa e o que precisa ser protegido — o sistema, o ambiente, o que está em jogo. A partir da call, avaliamos o cenário e montamos o trabalho no escopo de vocês.