JC2Sec JC2Sec

Teste de Intrusão

Simulamos ataques reais contra as suas aplicações, APIs e infraestrutura para encontrar e explorar vulnerabilidades antes de um invasor. Você recebe evidência, prova de conceito e um plano de correção priorizado, com base em OWASP e PTES.

Falar com especialista
$ jc2sec --por-que

Por que fazer um pentest

Valor direto para o negócio, além do relatório técnico.

Compliance e LGPD

Reduz o risco de multas e sanções por vazamento e sustenta a conformidade com LGPD, ISO 27001 e PCI DSS.

Maturidade de segurança

Mede a efetividade dos controles atuais e mostra onde priorizar investimento.

Prevenção de incidentes

Encontra e valida a falha antes que um atacante a explore, com plano de correção priorizado.

Segurança no desenvolvimento

Identifica vulnerabilidades ainda no ciclo de desenvolvimento, antes do lançamento.

$ jc2sec --conhecimento

Black, Grey e White Box

O nível de acesso concedido ao testador define quanto do ambiente ele enxerga.

BLACK BOX ?

Conhecimento zero. Atacante externo sem informação privilegiada. Mede a exposição da superfície pública.

GREY BOX

Acesso parcial. Usuário ou parceiro com credenciais limitadas. Mede o risco de conta comprometida.

WHITE BOX

Acesso total. Código fonte e arquitetura disponíveis. Cobertura máxima e análise profunda.

$ jc2sec --tipos

Tipos de pentest

O escopo combina as frentes adequadas ao ambiente.

Web

OWASP Top 10: injeção, XSS, CSRF, autenticação quebrada, exposição de dados e falha de lógica de negócio.

API

REST e GraphQL: autenticação, autorização, exposição excessiva de dados, rate limiting e manipulação de parâmetros.

Infraestrutura

Rede interna e externa: servidores, firewalls, VPNs, Active Directory e movimentação lateral.

Mobile

Android e iOS: armazenamento inseguro, comunicação de dados, engenharia reversa e bypass de autenticação.

$ jc2sec --execucao

Como o projeto roda

As regras de engajamento são acordadas por escrito antes do início. Teste destrutivo e negação de serviço ficam fora do escopo.

  1. 01
    Escopo

    Ativos, técnicas excluídas, janela e contatos.

  2. 02
    Reconhecimento

    Superfície mapeada e alvos autorizados.

  3. 03
    Exploração

    Achados validados com prova de conceito.

  4. 04
    Comunicação

    Achado crítico avisado no mesmo dia.

  5. 05
    Relatório

    Duas camadas e apresentação ao time.

  6. 06
    Reteste

    Status atualizado após a correção.

$ jc2sec --classificacao

CVSS e OWASP

Escala CVSS 3.1 e categoria OWASP Top 10 2025. A prioridade vem do risco de cada achado.

Escala de severidade CVSS 3.1
Crítica 9,0 a 10
Alta 7,0 a 8,9
Média 4,0 a 6,9
Baixa 0,1 a 3,9

Achados altos e críticos entram no plano de correção imediato. Achados informativos não recebem nota de risco.

OWASP Top 10, edição 2025
A01 Controle de acesso
A02 Configuração insegura
A03 Cadeia de suprimentos
A04 Falhas criptográficas
A05 Injeção
A06 Design inseguro
A07 Falhas de autenticação
A08 Falhas de integridade
A09 Registro e alerta
A10 Tratamento de exceções

Cada achado recebe vetor CVSS 3.1, CWE, categoria de ataque e status de correção no reteste.

$ jc2sec --entregaveis

O relatório

Capa e classificação, sumário executivo com a distribuição de severidade e um card por achado com prova de conceito.

JC2SEC
Relatório de Teste de Intrusão
Confidencial 2026
Capa e classificação
02 · Sumário executivo
Principais resultados
1
Crít
3
Alto
5
Méd
3
Baixo
Sumário executivo
05 · Vulnerabilidades
01 Injeção de SQL Crítica
GET /busca?termo=...
02 Exposição de dados sensíveis Alta
Card de cada achado
Sumário executivo

Visão de risco em linguagem de negócio, na abertura do relatório, com a distribuição de severidade dos achados.

Card por achado

CVSS, CWE, categoria OWASP, impacto, prova de conceito e recomendação de correção para cada vulnerabilidade.

Narrativa de execução

A cadeia de ataque documentada na ordem em que foi percorrida, do acesso inicial ao ativo crítico.

Checklist e reteste

Cobertura por classe de controle e status atualizado de cada achado após o reteste das correções.

$ jc2sec --exemplos

Exemplos de achado

Formato do card de achado no relatório, com prova de conceito e valores sensíveis mascarados.

01
Exemplo · Web
Injeção de SQL em parâmetro de busca
Crítica
CVSS 9.1CWE-89A05 InjeçãoStatus: aberto
Descrição

Parâmetro de busca concatenado direto na consulta permite alterar a cláusula WHERE e ler tabelas fora do contexto da tela.

Impacto

Leitura da base de clientes e das credenciais da aplicação, com potencial de escrita e execução no servidor de banco.

Recomendação

Consulta parametrizada, validação de tipo na borda e usuário de banco com privilégio mínimo por aplicação.

$ GET /busca?termo=notebook%27+UNION+SELECT+usuario,senha+FROM+adm--
$ 200 OK -> 12 linhas retornadas do schema administrativo

Figura no relatório: resposta da aplicação com os dados retornados, com valores mascarados.

02
Exemplo · Infraestrutura
Serviço de administração exposto sem segundo fator
Alta
CVSS 8.0CWE-306A07 Falhas de autenticaçãoStatus: aberto
Descrição

Console de administração acessível pela rede corporativa inteira, com autenticação apenas por usuário e senha e sem limite de tentativas.

Impacto

Credencial obtida por phishing ou reuso dá acesso administrativo ao serviço e apoio à movimentação lateral.

Recomendação

Restringir a origem por rede de administração, exigir segundo fator, aplicar bloqueio por tentativas e registrar autenticações no SIEM.

$ nmap -p 8443 --script http-title 10.20.0.0/24
$ 10.20.0.41:8443 open -> "Console de Administração" (sem MFA, sem lockout)

Figura no relatório: tela de login alcançada a partir de uma estação comum da rede.

$ jc2sec --diferenciais

Diferenciais

O que separa o nosso teste de um scan automatizado.

Simulação de adversário real

Ferramental e táticas de um atacante real, mapeadas em MITRE ATT&CK.

Impacto demonstrado

Vulnerabilidades encadeadas até um resultado concreto, com evidência do caminho percorrido.

Time sênior certificado

OSCP, OSWE, OSEP e outras certificações ofensivas, com horas dimensionadas ao escopo.

Reteste incluso

Reteste das correções após três meses, com o status de cada achado atualizado no relatório.

visitante@jc2sec:~$ jc2sec --pentest --escopo
Defina escopo, janela e nível de conhecimento em uma reunião técnica.
Agendar pentest