Pular para o conteúdo

Serviço

Pentest

A gente tenta entrar no que vocês pediram para proteger e anota o caminho. Se a falha não abre, ela não vira finding de capa. O relatório serve para o time reproduzir e para a gestão decidir o que fecha primeiro.

O que entra

  • Web, API, mobile, infra e cloud no recorte combinado
  • Exploração e encadeamento, não só alerta de ferramenta
  • Sinalização de crítico no meio do teste, quando o risco pedir
  • Relatório com reprodução, impacto e prioridade
  • Conversa depois da entrega e reteste do que foi fechado

O que não entra

  • Scan solto vendido como pentest
  • Cobertura do ambiente inteiro sem olhar o tamanho
  • Trabalho presencial
  • Pacote de 5 dias com preço fechado no e-mail

Para quem

  • Release ou mudança grande na aplicação
  • Cliente ou auditoria pedindo teste ofensivo
  • Ambiente que nunca foi explorado de verdade
  • Contrato contínuo, com recorte novo a cada ciclo

Como funciona

Da conversa ao relatório

01

Conversa

O que precisa ser protegido, o que não se toca, prazo e se o ciclo é único ou contínuo.

02

Escopo

Superfície escrita: URLs, apps, contas, usuários de teste e limites.

03

Exploração

Reconhecimento, tentativa de entrada e encadeamento até o impacto.

04

Entrega

Relatório, ordem de correção e, se pedirem, reteste.

O que a gente testa

Autenticação, sessão, autorização entre usuários e tenants, lógica de negócio, injeção, IDOR, upload, SSRF, fluxos de pagamento e a API atrás do app. No mobile entra armazenamento local e o que o binário entrega. Em infra e cloud, serviço exposto, identidade e o que uma credencial inicial destrava.

O limite fica no papel. Sem isso o teste vira teatro ou vira incidente. Com isso, o time sabe o que foi olhado e o que ficou de fora.

Como o relatório é escrito

Título do problema, pré-condição, passo a passo, impacto em dado ou conta, e o que fechar. Score sozinho não prioriza sprint. Finding que a ferramenta apontou e não se sustentou some da lista quente.

Crítico explorável não espera o PDF. O canal da janela existe para isso.

Pontual e contínuo

Um disparo cabe quando o objeto está parado: este release, este tenant. Ciclo contínuo cabe quando o produto publica toda semana e a cloud ganha role no meio do trimestre. Cada ciclo tem recorte novo. Não repetimos o mesmo módulo por inércia.

Perguntas desta página

Qual a diferença entre pentest e um scan?

Scan lista o que parece frágil. Pentest tenta explorar e mostra o caminho. Quantidade de alerta não é cobertura.

Abrir o guia

O teste derruba produção?

O exercício é controlado. Exploramos para validar impacto, dentro do que foi autorizado. Produção crítica e horário entram no escopo antes de começar.

Quanto tempo leva?

Depende da superfície. Uma API pequena e um ERP com dez anos de integração não cabem no mesmo prazo. Isso sai da reunião, não de uma tabela.

Abrir o guia

Próximo passo

Quer agendar uma reunião?

Conta o tamanho da empresa e o que precisa ser protegido — o sistema, o ambiente, o que está em jogo. A partir da call, avaliamos o cenário e montamos o trabalho no escopo de vocês.