Ataque · PTaaS

Sua aplicação muda toda semana. O pentest anual não acompanha.

PTaaS (Pentest as a Service) é pentest contínuo: sua superfície fica sob observação o ano inteiro, cada ciclo aprofunda um alvo e o reteste é sob demanda, não no próximo contrato. A varredura roda 24/7, mas nenhum achado chega até você sem passar por um pentester.

Ciclos recorrentes · Reteste sem limite · Achado validado e assinado por humano

TreeSec PTaaS · console do cliente ativo
Ciclo 07 em execução · alvo: API de pagamentos
  • Superfície mapeada142 ativos
  • Varredura contínuarodando
  • !Achado em validaçãoBOLA · /api/v2/transfers
  • Reteste PENT-014corrigido
Última varredura há 6 min · próximo ciclo em 12 dias
Por que contínuo

O relatório de janeiro não cobre o deploy de março.

Um pentest pontual mede o sistema que existia no dia em que ele foi feito. Depois vieram trinta deploys, dois endpoints novos, um subdomínio de homologação que ninguém desligou e uma integração que passou a aceitar token de terceiro. Nada disso foi testado, e o relatório continua dizendo que está tudo bem.

  • Escopo vivo: cada deploy, endpoint novo e subdomínio entra na fila de teste, não no próximo orçamento.
  • Reteste sob demanda: corrigiu, avisa. Validamos e fechamos o achado, sem esperar doze meses para saber se a correção funcionou.
  • Alerta fora de ciclo: achado crítico não espera o relatório. Você é avisado quando ele é confirmado.
  • Evidência acumulada: histórico versionado por ciclo, que serve para LGPD, para auditoria e para o questionário de segurança do seu cliente enterprise.
A janela de exposição

Onde mora o risco: entre um pentest e o próximo.

Não é o dia do teste que importa, são os meses depois dele. Comparação dos dois modelos ao longo de um ano, com o teste inicial no mesmo ponto.

Pentest pontual um teste por ano
PTaaS ciclos recorrentes
Ciclo de teste manual Monitoramento contínuo da superfície Sem cobertura
11 mesessem nenhum teste, no modelo pontual
0 mesessem cobertura, no PTaaS
6 ciclosde teste manual por ano, com rodízio de alvo
1
O mesmo começo: os dois modelos partem de um pentest completo, que fixa o baseline. A diferença não está no primeiro teste, está no que acontece depois dele.
2
Cobertura não é teste: nos meses entre ciclos a varredura contínua vigia a superfície e avisa quando algo muda. Ela não substitui o teste manual, ela decide onde ele vai entrar.
3
Rodízio de alvo: cada ciclo entra fundo em uma parte do ambiente (web, API, mobile, infra), em vez de repetir a mesma varredura rasa seis vezes.
Máquina e humano

A máquina cobre a extensão. O humano assina o julgamento.

Rodamos pipeline próprio de reconhecimento e varredura o tempo todo, é ele que garante que nada da sua superfície fique sem olhar entre um ciclo e outro. Mas o que chega até você passou por um pentester: quem reproduz, mede o impacto real no seu negócio e assina o relatório é gente.

Automação

O que a máquina faz bem

  • Descobrir ativo novo: subdomínio, endpoint, porta, bucket, certificado que apareceu desde ontem.
  • Cruzar versão exposta com CVE conhecida e com exploit público.
  • Classes repetitivas e objetivas: header ausente, TLS fraco, diretório listável, credencial em repositório.
  • Repetir tudo isso 24 horas por dia, sem cansar e sem pular etapa.
Pentester

O que só o humano faz

  • Lógica de negócio: BOLA em endpoint de transferência, race condition em saque, inconsistência de saldo, confusão de estado no OAuth.
  • Encadear três achados médios em um impacto crítico que nenhum deles tinha sozinho.
  • Decidir o que importa: a mesma falha pesa diferente conforme o dado que ela alcança.
  • Separar achado real de ruído, e responder por essa decisão com nome e assinatura.

Por que não vendemos "pentest autônomo"

No estudo do Stanford sobre agentes autônomos em rede real (ARTEMIS, dez/2025, ~8.000 hosts), o melhor agente ficou em segundo lugar no geral e ainda assim não encontrou um RCE que 80% dos pentesters humanos encontraram. E em jan/2026 o projeto curl encerrou seu programa de bug bounty depois que a taxa de relatórios válidos caiu de mais de 15% para menos de 5%, afogada em submissões geradas por IA.

A conclusão prática é a mesma nos dois casos: extensão sem julgamento vira ruído, e ruído custa o tempo do seu time de desenvolvimento. Usamos automação para não deixar nada sem olhar. Usamos gente para dizer o que é verdade.

alert(1) prova a injeção. Não prova o impacto.

Na prática

O que muda entre um ciclo e outro.

Recorte do console em uma virada de ciclo: o que a varredura contínua encontrou de novo na superfície, e o que virou achado depois de passar pela validação humana.

TreeSec PTaaS — Delta de superfície
Ciclo 06 → 07 · cliente exemplo
142
Ativos monitorados
7
Novos no ciclo
3
Achados validados
19
Descartados na triagem
AtivoTipoDeltaO que encontramos
api-staging.cliente.com.br Subdomínio Novo Homologação exposta na internet com base de produção. Alerta fora de ciclo, reportado em 4h.
/api/v2/transfers/{id} Endpoint Novo BOLA: o token do usuário A lê a transferência do usuário B. Reproduzido e assinado por pentester.
cdn.cliente.com.br Registro DNS Alterado CNAME aponta para bucket desprovisionado. Risco de subdomain takeover, confirmado em laboratório.
login.cliente.com.br Aplicação Alterado Novo fluxo de MFA publicado no último deploy. Entrou na fila de teste manual do ciclo 07.
vpn.cliente.com.br Serviço Removido Concentrador desligado após o ciclo 05. Saiu do escopo, permanece no histórico.
19 sinais foram descartados na triagem neste ciclo: falso positivo de scanner, versão já corrigida, ruído de CDN e duplicata de achado antigo. Nenhum deles chegou até o cliente. É esse filtro que você está contratando.
1
O escopo se atualiza sozinho: o ambiente de homologação e o endpoint novo não estavam em contrato nenhum. Apareceram na superfície, entraram no teste.
2
Crítico não espera relatório: a base de produção exposta virou alerta no mesmo dia. O relatório do ciclo documenta, não é o canal de aviso.
3
O que não chega também é entrega: 19 descartados contra 3 validados. Relatório curto e verdadeiro vale mais que relatório longo.
Formatos

Três formatos. O escopo é que define o preço.

Não vendemos por hora nem por quantidade de IP. O que muda entre os formatos é quanto da sua superfície fica sob observação e com que profundidade cada ciclo entra.

Essencial

Para quem tem um produto e precisa manter o pentest vivo entre uma auditoria e outra.

  • 1 alvo sob observação (aplicação ou API)
  • Ciclo trimestral de teste manual
  • Monitoramento contínuo da superfície
  • Reteste sob demanda, sem limite de rodadas
  • Relatório técnico e executivo por ciclo
Solicitar proposta

Enterprise

Para quem responde a regulador, a cliente enterprise ou a conselho, e precisa provar postura o ano inteiro.

  • Superfície inteira: web, API, mobile, infraestrutura, Active Directory e cloud
  • Ciclo mensal, mais teste sob demanda a cada release crítico
  • SLA de resposta para achado crítico
  • Relatório consolidado de postura para a diretoria
  • Apoio em auditoria e em questionário de segurança de cliente
  • Integração com a Defesa Contínua para a correção
Solicitar proposta

Cada contrato é orçado sobre o escopo real: setor, porte, volume de endpoints e criticidade do dado. Não publicamos tabela porque não existe preço honesto antes de olhar o ambiente. Na primeira conversa você sai com a faixa.

Honestidade

Onde o PTaaS termina.

PTaaS é o lado ofensivo, contínuo. Ele acha, prova e valida a correção. Ele não escreve o seu código e não coloca barreira nenhuma no ar. Muita empresa contrata só isso, porque já tem time para corrigir. Se o que você precisa é que alguém também implante a proteção, o serviço é outro, e a gente diz isso na primeira reunião.

Precisa de proteção logo depois do achado? A Remediação Pós-Pentest configura WAF no mesmo dia e entrega o plano de hardening priorizado, enquanto o time corrige a raiz.
Precisa que alguém hardenize e mantenha a defesa? A Defesa Contínua é a consultoria defensiva recorrente: hardening contínuo, WAF, treinamento do time e o índice de risco caindo ao longo do contrato. Ela não roda pentest, é o par defensivo do PTaaS.

A regra da casa continua valendo: WAF não corrige IDOR. Achado fechado no relatório não é risco fechado no código, e nós não vendemos um pelo outro.

Entregáveis

O que você recebe.

  • Relatório técnico por ciclo, com evidência, PoC e passo de reprodução.
  • Relatório executivo com impacto de negócio e a evolução em relação ao ciclo anterior.
  • Mapa vivo da superfície: cada ativo, endpoint e subdomínio que encontramos, atualizado a cada varredura.
  • Alerta fora de ciclo para achado crítico, sem esperar o fechamento do relatório.
  • Reteste sob demanda, sem custo por achado e sem limite de rodadas.
  • Debrief técnico e executivo a cada ciclo, com sessão de perguntas e respostas.
  • Histórico versionado, pronto para auditoria, due diligence e questionário de segurança de cliente.

Vamos manter sua superfície sob observação?