JC2Sec JC2Sec
Pentest assistido por IA

Penai

Uma IA conduz o teste de intrusão em aplicações web e APIs, dentro do escopo autorizado e de um ambiente isolado. Você escolhe quanto do engajamento fica com o pentester.

Falar com especialista Produto desenvolvido pela JC2Sec Em desenvolvimento
$ penai --autonomia

Dois modelos de autonomia

O mesmo motor, com o pentester em posições diferentes. O ambiente onde o teste roda define qual modelo cabe.

80/20 Operação assistida

A IA executa a maior parte do engajamento. O pentester aprova as ações que alteram estado, confere cada achado e redireciona a investigação quando o caminho não se sustenta.

Indicado para produção.
Ações destrutivas param e esperam decisão
Conferência humana antes de o achado entrar no relatório
Pentester redireciona a investigação a qualquer momento
100% Operação autônoma

A IA conduz o engajamento do início ao fim, sem intervenção. O relatório sai ao final da execução.

Indicado para pré-produção e homologação.
Execução contínua, sem espera por aprovação
Mesmo escopo e mesma contenção do modelo assistido
Cobertura mais ampla no mesmo intervalo de tempo

Os dois modelos custam menos que um engajamento conduzido 100% por pessoas, e cada um atende a um cenário diferente. Um teste manual continua sendo a escolha certa quando o alvo exige raciocínio de negócio sobre regras próprias da aplicação.

$ penai --fases

Como o engajamento corre

Mapear, detectar, explorar e reportar.

Mapeia

Enumera domínios, subdomínios, certificados, portas, conteúdo e tecnologias do alvo, e monta a lista de pontos candidatos.

Detecta

Confirma cada candidato antes de tratá-lo como achado.

Explora

Valida a vulnerabilidade contra o alvo autorizado e registra o caminho percorrido, com a evidência de cada passo.

Reporta

Cada achado sai com CWE, CVSS, severidade, evidência e o nível de validação.

$ penai --contencao

Contenção e escopo

Toda requisição passa pelas mesmas travas nos dois modelos de autonomia.

Escopo autorizado

Domínios e subdomínios liberados por escrito antes do início. Um alvo fora da lista não recebe requisição.

Ambiente isolado

As ferramentas rodam em um ambiente isolado, criado para o engajamento e destruído ao final. Os artefatos recuperados ficam separados por engajamento.

Aprovação de ações

Ações destrutivas aguardam a decisão de um operador. As demais seguem sob as travas de escopo e de evidência.

$ penai --evidencia

Evidência e reprodutibilidade

Um achado só entra no relatório depois de se sustentar em uma segunda execução.

Detecção determinística

As verificações rodam em código, sem modelo de linguagem no caminho. O mesmo teste repetido dá o mesmo resultado.

Reconfirmação

Todo indício é reexecutado antes de virar achado. O que não se reproduz é descartado.

Nível de validação

Cada achado indica se foi confirmado de forma automática ou se depende de conferência manual.

$ penai --laboratorio

Execução em laboratório

O alvo é o OWASP Juice Shop, a aplicação de treino mantida pela OWASP, em infraestrutura nossa e com duas identidades de teste. Nenhum sistema de cliente é envolvido. Os achados abaixo vieram dessa execução.

operador@jc2sec:~$ penai --alvo lab.jc2sec.com.br
alvo https://lab.jc2sec.com.br  ·  duas identidades de teste
varredura ativa  1010 verificações em 2m43
  SQL injection confirmada (error-based, SQLite)  /rest/products/search [q]
  Bypass de autenticação confirmado               /rest/user/login [email]
  IDOR/BOLA confirmado                            /rest/basket/1
  BFLA confirmado                                 POST /api/Products

exploração assistida  ·  modelo 80/20
→ login com o payload de bypass
→ token replicado em /rest/user/whoami
→ sessão de administrador verificada
→ UNION contra a tabela Users
→ 24 contas, e-mails e hashes MD5
→ sessão encerrada

✓ execução concluída · 21 turnos, 6 achados confirmados
1010
verificações
6
achados confirmados
21
turnos do agente
24
contas extraídas
Cadeia percorrida
01 bypass de autenticação confirmado
02 JWT de administrador emitido
03 sessão validada em /rest/user/whoami
04 tabela de usuários extraída
CRÍTICO
Bypass de autenticação em POST /rest/user/login
CWE-287 · CVSS 9.8 · confirmado
O campo email com ' OR 1=1-- devolve HTTP 200 com JWT de administrador, validado em /rest/user/whoami
CRÍTICO
SQL injection em GET /rest/products/search [q]
CWE-89 · CVSS 9.8 · confirmado
UNION SELECT id,email,password,... FROM Users-- devolve 24 contas com e-mail e hash MD5
ALTO
Autorização quebrada em /rest/basket/1 e POST /api/Products
CWE-639 e CWE-285 · CVSS 8.1 · confirmado
A segunda identidade alcança o recurso da primeira, e cria produto (201) onde o anônimo recebe 401
$ jc2sec --entregaveis

O relatório

Capa e classificação, sumário executivo com a distribuição de severidade e um card por achado com prova de conceito.

JC2SEC
Relatório de Teste de Intrusão
Confidencial 2026
Capa e classificação
02 · Sumário executivo
Principais resultados
1
Crít
3
Alto
5
Méd
3
Baixo
Sumário executivo
05 · Vulnerabilidades
01 Injeção de SQL Crítica
GET /busca?termo=...
02 Exposição de dados sensíveis Alta
Card de cada achado
Sumário executivo

Visão de risco em linguagem de negócio, na abertura do relatório, com a distribuição de severidade dos achados.

Card por achado

CVSS, CWE, categoria OWASP, impacto, prova de conceito e recomendação de correção para cada vulnerabilidade.

Narrativa de execução

A cadeia de ataque documentada na ordem em que foi percorrida, do acesso inicial ao ativo crítico.

Checklist e reteste

Cobertura por classe de controle e status atualizado de cada achado após o reteste das correções.

$ penai --contratar

Como contratar

O que você envia, como rodamos e o que você recebe. Infraestrutura, mobile e redes internas seguem no pentest conduzido pelo time.

O que você nos dá

O alvo e a autorização por escrito, com os domínios e subdomínios em escopo.

Como rodamos

Você escolhe o modelo de autonomia. O ambiente sobe para o engajamento e é destruído ao final.

O que você recebe

Relatório com os achados classificados, a evidência de cada um e o plano de correção priorizado.

visitante@jc2sec:~$ jc2sec --penai --engajamento
Escolha o alvo e o modelo de autonomia, e devolvemos o relatório do engajamento.
Falar com especialista