Penai
Uma IA conduz o teste de intrusão em aplicações web e APIs, dentro do escopo autorizado e de um ambiente isolado. Você escolhe quanto do engajamento fica com o pentester.
Dois modelos de autonomia
O mesmo motor, com o pentester em posições diferentes. O ambiente onde o teste roda define qual modelo cabe.
A IA executa a maior parte do engajamento. O pentester aprova as ações que alteram estado, confere cada achado e redireciona a investigação quando o caminho não se sustenta.
A IA conduz o engajamento do início ao fim, sem intervenção. O relatório sai ao final da execução.
Os dois modelos custam menos que um engajamento conduzido 100% por pessoas, e cada um atende a um cenário diferente. Um teste manual continua sendo a escolha certa quando o alvo exige raciocínio de negócio sobre regras próprias da aplicação.
Como o engajamento corre
Mapear, detectar, explorar e reportar.
Enumera domínios, subdomínios, certificados, portas, conteúdo e tecnologias do alvo, e monta a lista de pontos candidatos.
Confirma cada candidato antes de tratá-lo como achado.
Valida a vulnerabilidade contra o alvo autorizado e registra o caminho percorrido, com a evidência de cada passo.
Cada achado sai com CWE, CVSS, severidade, evidência e o nível de validação.
Contenção e escopo
Toda requisição passa pelas mesmas travas nos dois modelos de autonomia.
Domínios e subdomínios liberados por escrito antes do início. Um alvo fora da lista não recebe requisição.
As ferramentas rodam em um ambiente isolado, criado para o engajamento e destruído ao final. Os artefatos recuperados ficam separados por engajamento.
Ações destrutivas aguardam a decisão de um operador. As demais seguem sob as travas de escopo e de evidência.
Evidência e reprodutibilidade
Um achado só entra no relatório depois de se sustentar em uma segunda execução.
As verificações rodam em código, sem modelo de linguagem no caminho. O mesmo teste repetido dá o mesmo resultado.
Todo indício é reexecutado antes de virar achado. O que não se reproduz é descartado.
Cada achado indica se foi confirmado de forma automática ou se depende de conferência manual.
Execução em laboratório
O alvo é o OWASP Juice Shop, a aplicação de treino mantida pela OWASP, em infraestrutura nossa e com duas identidades de teste. Nenhum sistema de cliente é envolvido. Os achados abaixo vieram dessa execução.
alvo https://lab.jc2sec.com.br · duas identidades de teste varredura ativa 1010 verificações em 2m43 SQL injection confirmada (error-based, SQLite) /rest/products/search [q] Bypass de autenticação confirmado /rest/user/login [email] IDOR/BOLA confirmado /rest/basket/1 BFLA confirmado POST /api/Products exploração assistida · modelo 80/20 → login com o payload de bypass → token replicado em /rest/user/whoami → sessão de administrador verificada → UNION contra a tabela Users → 24 contas, e-mails e hashes MD5 → sessão encerrada ✓ execução concluída · 21 turnos, 6 achados confirmados
O campo email com ' OR 1=1-- devolve HTTP 200 com JWT de administrador, validado em /rest/user/whoamiUNION SELECT id,email,password,... FROM Users-- devolve 24 contas com e-mail e hash MD5A segunda identidade alcança o recurso da primeira, e cria produto (201) onde o anônimo recebe 401O relatório
Capa e classificação, sumário executivo com a distribuição de severidade e um card por achado com prova de conceito.
Visão de risco em linguagem de negócio, na abertura do relatório, com a distribuição de severidade dos achados.
CVSS, CWE, categoria OWASP, impacto, prova de conceito e recomendação de correção para cada vulnerabilidade.
A cadeia de ataque documentada na ordem em que foi percorrida, do acesso inicial ao ativo crítico.
Cobertura por classe de controle e status atualizado de cada achado após o reteste das correções.
Como contratar
O que você envia, como rodamos e o que você recebe. Infraestrutura, mobile e redes internas seguem no pentest conduzido pelo time.
O alvo e a autorização por escrito, com os domínios e subdomínios em escopo.
Você escolhe o modelo de autonomia. O ambiente sobe para o engajamento e é destruído ao final.
Relatório com os achados classificados, a evidência de cada um e o plano de correção priorizado.
