Teste de Intrusão
Simulamos ataques reais contra as suas aplicações, APIs e infraestrutura para encontrar e explorar vulnerabilidades antes de um invasor. Você recebe evidência, prova de conceito e um plano de correção priorizado, com base em OWASP e PTES.
Falar com especialistaPor que fazer um pentest
Valor direto para o negócio, além do relatório técnico.
Reduz o risco de multas e sanções por vazamento e sustenta a conformidade com LGPD, ISO 27001 e PCI DSS.
Mede a efetividade dos controles atuais e mostra onde priorizar investimento.
Encontra e valida a falha antes que um atacante a explore, com plano de correção priorizado.
Identifica vulnerabilidades ainda no ciclo de desenvolvimento, antes do lançamento.
Black, Grey e White Box
O nível de acesso concedido ao testador define quanto do ambiente ele enxerga.
Conhecimento zero. Atacante externo sem informação privilegiada. Mede a exposição da superfície pública.
Acesso parcial. Usuário ou parceiro com credenciais limitadas. Mede o risco de conta comprometida.
Acesso total. Código fonte e arquitetura disponíveis. Cobertura máxima e análise profunda.
Tipos de pentest
O escopo combina as frentes adequadas ao ambiente.
OWASP Top 10: injeção, XSS, CSRF, autenticação quebrada, exposição de dados e falha de lógica de negócio.
REST e GraphQL: autenticação, autorização, exposição excessiva de dados, rate limiting e manipulação de parâmetros.
Rede interna e externa: servidores, firewalls, VPNs, Active Directory e movimentação lateral.
Android e iOS: armazenamento inseguro, comunicação de dados, engenharia reversa e bypass de autenticação.
Como o projeto roda
As regras de engajamento são acordadas por escrito antes do início. Teste destrutivo e negação de serviço ficam fora do escopo.
- 01Escopo
Ativos, técnicas excluídas, janela e contatos.
- 02Reconhecimento
Superfície mapeada e alvos autorizados.
- 03Exploração
Achados validados com prova de conceito.
- 04Comunicação
Achado crítico avisado no mesmo dia.
- 05Relatório
Duas camadas e apresentação ao time.
- 06Reteste
Status atualizado após a correção.
CVSS e OWASP
Escala CVSS 3.1 e categoria OWASP Top 10 2025. A prioridade vem do risco de cada achado.
Achados altos e críticos entram no plano de correção imediato. Achados informativos não recebem nota de risco.
Cada achado recebe vetor CVSS 3.1, CWE, categoria de ataque e status de correção no reteste.
O relatório
Capa e classificação, sumário executivo com a distribuição de severidade e um card por achado com prova de conceito.
Visão de risco em linguagem de negócio, na abertura do relatório, com a distribuição de severidade dos achados.
CVSS, CWE, categoria OWASP, impacto, prova de conceito e recomendação de correção para cada vulnerabilidade.
A cadeia de ataque documentada na ordem em que foi percorrida, do acesso inicial ao ativo crítico.
Cobertura por classe de controle e status atualizado de cada achado após o reteste das correções.
Exemplos de achado
Formato do card de achado no relatório, com prova de conceito e valores sensíveis mascarados.
Parâmetro de busca concatenado direto na consulta permite alterar a cláusula WHERE e ler tabelas fora do contexto da tela.
Leitura da base de clientes e das credenciais da aplicação, com potencial de escrita e execução no servidor de banco.
Consulta parametrizada, validação de tipo na borda e usuário de banco com privilégio mínimo por aplicação.
Figura no relatório: resposta da aplicação com os dados retornados, com valores mascarados.
Console de administração acessível pela rede corporativa inteira, com autenticação apenas por usuário e senha e sem limite de tentativas.
Credencial obtida por phishing ou reuso dá acesso administrativo ao serviço e apoio à movimentação lateral.
Restringir a origem por rede de administração, exigir segundo fator, aplicar bloqueio por tentativas e registrar autenticações no SIEM.
Figura no relatório: tela de login alcançada a partir de uma estação comum da rede.
Diferenciais
O que separa o nosso teste de um scan automatizado.
Ferramental e táticas de um atacante real, mapeadas em MITRE ATT&CK.
Vulnerabilidades encadeadas até um resultado concreto, com evidência do caminho percorrido.
OSCP, OSWE, OSEP e outras certificações ofensivas, com horas dimensionadas ao escopo.
Reteste das correções após três meses, com o status de cada achado atualizado no relatório.
