Pentest de aplicações e infraestrutura

Um teste de invasão só vale o que a sua equipe consegue corrigir depois dele. Por isso cada achado nosso vem com o passo a passo para reproduzir, a evidência do impacto real e a posição exata na fila de correção.

O que testamos

O escopo é definido com você antes de qualquer pacote sair, e cobre desde uma aplicação isolada até o ambiente inteiro.

  • Aplicações web — autenticação, autorização, lógica de negócio, injeções, SSRF, deserialização, upload e cadeia de dependências.
  • APIs REST e GraphQL — controle de acesso por objeto e por função, rate limiting, exposição excessiva de dados, introspecção.
  • Aplicações mobile Android e iOS — armazenamento local, pinning, comunicação com o backend, engenharia reversa do binário.
  • Infraestrutura externa — superfície exposta, serviços esquecidos, credenciais vazadas, configurações fracas de TLS e DNS.
  • Redes internas e Active Directory — caminhos de escalonamento, delegações, ACLs, relay NTLM, Kerberos e movimentação lateral.

Como conduzimos

Ferramenta automatizada é ponto de partida, não entrega. Scanner encontra o que já está catalogado; a falha que derruba o seu negócio costuma estar na lógica que ninguém mais testou daquele jeito.

O trabalho é predominantemente manual: mapeamos a aplicação como um usuário legítimo, entendemos as regras que ela tenta impor e então procuramos onde essas regras podem ser contornadas. Cada hipótese confirmada vira um artefato com requisição, resposta e passo a passo.

Encadeamos os achados sempre que possível. Uma falha média que leva a outra média pode compor um caminho crítico — e é esse caminho, não a soma das notas individuais, que define a prioridade da correção.

Alinhamento metodológico

Nossa execução se apoia em referências públicas e auditáveis, o que facilita a vida de quem precisa prestar contas a um cliente, a uma auditoria ou a um framework de conformidade.

  • OWASP Testing Guide e OWASP ASVS para aplicações web.
  • OWASP MASVS para aplicações mobile.
  • PTES e NIST SP 800-115 para a condução geral do engajamento.
  • CVSS v3.1 para classificação, sempre acompanhada do contexto do seu ambiente.
  • MITRE ATT&CK para descrever as técnicas usadas na fase de pós-exploração.

O que você recebe

  • Relatório executivo — o que foi testado, o que foi encontrado e o que isso significa para o negócio, em linguagem que o board entende.
  • Relatório técnico — cada achado com descrição, evidência, prova de conceito reproduzível, CVSS e recomendação específica.
  • Runbook de correção priorizado — a ordem em que corrigir, considerando esforço e risco real, não só a nota.
  • Sessão de walkthrough com o seu time, para tirar dúvidas e alinhar a remediação.
  • Reteste dos itens corrigidos, para fechar o ciclo com evidência de que a falha realmente saiu.

Quando um pentest faz sentido

  • Antes de colocar uma aplicação nova em produção, ou depois de uma refatoração grande.
  • Quando um cliente, um contrato ou uma auditoria exige avaliação de segurança independente.
  • Periodicamente, para acompanhar a superfície que cresce junto com o produto.
  • Depois de um incidente, para entender se o caminho explorado ainda está aberto em outros pontos.

Perguntas frequentes

Quanto tempo dura um pentest?
Um teste pontual costuma levar de uma a três semanas, dependendo do tamanho da superfície e da profundidade acordada. O prazo é fechado junto com o escopo, antes do início.
Vocês testam em produção?
Sim, quando autorizado e dentro das regras de engajamento. Definimos janelas, combinamos canais de comunicação e evitamos técnicas com risco de indisponibilidade, salvo quando o teste de resiliência for parte explícita do objetivo.
Qual a diferença para um scan de vulnerabilidades?
Um scan compara o seu ambiente com uma base de vulnerabilidades conhecidas e devolve uma lista. Um pentest confirma o que é de fato explorável no seu contexto, encadeia falhas e demonstra impacto. Scan produz alerta; pentest produz evidência.

Descubra antes que eles descubram.

Escopo em uma semana. NDA primeiro. Resposta em até 24h úteis.

Solicitar engajamento