Pentest de Aplicações Web
Avaliação black, gray ou white box guiada pelo OWASP WSTG.
- Autenticação, sessão e controle de acesso
- Injeções, validação de entrada e lógica de negócio
- Configuração, criptografia e exposição de dados
Testes de intrusão em aplicações web, APIs, infraestrutura, cloud e redes wireless — com escopo autorizado, metodologia reconhecida e relatórios que o seu time consegue corrigir.
Cada engajamento começa com escopo, janelas de teste e contatos de emergência definidos por escrito. Nada é testado sem autorização formal.
Avaliação black, gray ou white box guiada pelo OWASP WSTG.
REST e GraphQL avaliadas com base no OWASP API Security Top 10.
Testes externos e internos de rede, serviços expostos e ambiente Windows.
Revisão de configuração e testes alinhados à política de pentest da AWS.
Avaliação de redes Wi-Fi corporativas e de convidados.
Apoio na correção e validação de que as falhas foram de fato resolvidas.
Baseada no PTES (Penetration Testing Execution Standard) e no OWASP Web Security Testing Guide, adaptada ao contexto e ao apetite a risco de cada cliente.
Escopo, regras de engajamento, janelas de teste, contatos e autorização assinada.
Coleta de informações e mapeamento da superfície de ataque dentro do escopo.
Identificação de ativos críticos, fluxos sensíveis e prováveis vetores.
Testes manuais e automatizados com eliminação de falsos positivos.
Comprovação do impacto real com o mínimo de interferência no ambiente.
Sumário executivo, detalhes técnicos, evidências, CVSS e recomendações.
Um relatório útil para dois públicos: quem decide e quem corrige.
Visão de risco para a gestão: postura geral, achados críticos, impacto no negócio e roadmap de correção priorizado.
Cada achado com descrição, passos de reprodução, evidências, vetor CVSS 3.1, referências (CWE/OWASP) e recomendação específica.
Walkthrough dos achados com os times envolvidos para tirar dúvidas e alinhar a correção.
Após a correção, um novo ciclo valida cada item e gera um documento com o status atualizado.
Utilitários que rodam 100% no seu navegador — nenhum dado é enviado para servidor algum.
Calcule a nota base e gere o vetor para os achados do seu relatório.
abrir →Cole os cabeçalhos de resposta HTTP e veja quais controles de segurança estão faltando.
abrir →Base64, URL, Hex, HTML entities e decodificação de JWT para análise.
abrir →Acompanhe a cobertura dos testes por categoria do OWASP WSTG e exporte em Markdown.
abrir →Conte um pouco sobre o ambiente e o objetivo do teste. O retorno inclui uma proposta de escopo e as próximas etapas.