Pentest em Web e APIs além do OWASP Top 10.
Testes manuais guiados por padrões (OWASP, NIST, PTES) para encontrar falhas reais de lógica de negócio, autenticação, autorização, criptografia e exposição de dados. Relatório acionável, priorização por risco e reteste incluso.
Cobertura de Web e APIs. Abordagens black/gray/white box conforme seu objetivo.
Descubra o que os scanners não veem.
Um teste de intrusão sob medida, manual e criterioso, apoiado por ferramentas e scripts próprios. Vamos além do OWASP Top 10 para avaliar lógica de negócio, fluxos de autenticação e autorização, exposição de dados e controles operacionais.
- Priorização por risco (CVSS e impacto no negócio).
- Evidências reproduzíveis (requisições, PoC, prints).
- Correções recomendadas com referências.
- Reteste incluso para validar as correções críticas.
Como identificamos uma vulnerabilidade.
Reprodução de um Path Traversal com bypass de filtros, capturado durante teste em ambiente de laboratório.
Como o bypass funciona
O servidor aplica str.replace("../", "") uma vez. Isso é um filtro insuficiente:
../../../../etc/passwd
Filtro detecta ../ → retorna 400 Bad Request
....//....//....//....//etc/passwd
Filtro remove ../ de dentro de .....//
../../../../etc/passwd
Sobra exatamente o path original → 200 OK
O que você recebe.
- Relatório executivo (resumo para gestão, impactos e riscos priorizados).
- Relatório técnico com evidências, PoCs e passos de reprodução.
- Mapa de superfície de ataque: o sistema completo e todas as vulnerabilidades identificadas.
- Recomendações práticas com referências (OWASP/NIST/CWE).
- Debrief técnico + executivo, com sessão de perguntas e respostas.
- Reteste para confirmar as correções críticas.