Injeção (SQL, XSS, SSRF)
Endpoints de busca, formulários, parâmetros de URL e cabeçalhos. Mapeamento completo de superfície de ataque.
Identificamos vetores reais. Não inventamos risco para vender hora. Inventário honesto baseado em OWASP Top 10, CWE/SANS Top 25 e padrões da indústria.
Endpoints de busca, formulários, parâmetros de URL e cabeçalhos. Mapeamento completo de superfície de ataque.
Política de senha, MFA, sessões longas, JWT mal configurado, ausência de rate limiting em login.
S3 público, logs com PII, headers que expõem stack, mensagens de erro verbosas, backup em URL pública.
WordPress, plugins e libs com CVE conhecido. Inventário de dependências e atualização monitorada.
Cupons abusáveis, idempotência ausente em pagamento, manipulação de preço via DevTools, IDOR.
Portas abertas, serviços legados, TLS fraco, falta de WAF, headers ausentes (HSTS, CSP, X-Frame).
Saturação de banda, scraping massivo, credential stuffing. Mitigação na camada de borda (Cloudflare).
Estratégia 3-2-1. Backup offsite criptografado, restauração testada periodicamente, RTO/RPO definidos.
Pode ser contratado em conjunto ou separado. Sempre com escopo escrito, NDA e relatório executivo.
Caixa-preta ou white-box. OWASP Top 10 + lógica de negócio. Relatório com PoC reproduzível e severidade CVSS.
Endurecimento do servidor, headers seguros, WAF na borda (Cloudflare), HTTPS forte, rate limiting e proteção contra DDoS.
Monitor de disponibilidade, certificado, performance e integridade de arquivos. Alerta em WhatsApp se cair.
Site invadido, conta comprometida, vazamento. SLA < 1h. Contenção, erradicação, recuperação e post-mortem.
Mix de ferramentas open-source consagradas e plataformas comerciais. Cada uma onde faz sentido.
Definimos alvos, tipo (caixa-preta / white-box), janela de teste e formato do entregável. NDA assinado antes de qualquer linha.
Inventário de superfície de ataque, tecnologias, endpoints, parâmetros e fluxos de negócio.
Validação manual + ferramental. Cada achado com PoC reproduzível e severidade CVSS. Zero impacto em produção.
Relatório executivo + técnico, com plano de remediação priorizado. Re-teste após correções está incluso.
Auditoria de superfície gratuita em 72h. Mostramos os principais vetores expostos. Sem compromisso, com NDA.
Resposta em 72h · NDA antes de qualquer dado sensível