Testes de intrusão
Testes externos contínuos de segurança para o seu site e infraestrutura — integrados. Sem contas de scanners de terceiros, sem compartilhamento de dados, sem instalação. Digite o domínio, faça o scan, receba um relatório priorizado.
Uma imagem clara da sua postura de segurança
Sondamos sua infraestrutura pública como um atacante faria e entregamos uma lista clara e priorizada do que corrigir. Cada resultado vem com prova concreta, pontuação de severidade e instruções passo a passo de remediação.
Pontuação de segurança ao vivo
Uma pontuação ao vivo que se atualiza a cada scan, te dando uma visão sempre atual da sua exposição.
Classificação por severidade
Resultados classificados como Crítico, Alto, Médio, Baixo, Info — você sabe exatamente o que corrigir primeiro.
Explicações claras
Explicações claras de cada problema e como corrigi-lo — sem jargão de segurança, sem chute nos passos de remediação.
Resumo executivo com IA
Um resumo gerado por IA adequado para stakeholders e relatórios de diretoria — resultados técnicos traduzidos para linguagem de negócio.
Relatórios PDF prontos para auditoria
Relatórios PDF exportáveis com provas e status de remediação — exatamente o que um auditor ou revisão de compliance espera.
Comparações de scans
Comparações lado a lado para provar progresso ao longo do tempo — o que foi corrigido, o que é novo, o que regrediu.
Fluxo de remediação
Um fluxo de remediação integrado para rastrear quem corrigiu o quê e quando, com notas e datas de resolução para sua trilha de auditoria.
O que verificamos
A cobertura se expande com a profundidade do scan — o Passivo lê sem sondar, o Ativo acrescenta enumeração da superfície de ataque, o Deep acrescenta análise exaustiva de cifras e injeção.
Saúde do domínio e DNS
Registro, servidores de nomes, segurança de email SPF/DKIM/DMARC e bloqueio de autoridade certificadora.
Exposição de rede
Portas abertas, serviços expostos e vazamentos de banner que revelam versão e configuração aos atacantes.
TLS e cifragem
Validade de certificados, protocolos fracos, fraquezas em suítes de cifragem e postura de HSTS em todos os endpoints.
Cabeçalhos de segurança
HSTS, CSP, frame-options, content-type-options e o conjunto completo de cabeçalhos de segurança HTTP.
Fraquezas em aplicações web
Caminhos admin expostos, vazamentos de controle de versão, páginas de debug, redirecionamentos abertos e vulnerabilidades de injeção host-header.
Segredos em JavaScript
Chaves de API hardcoded, credenciais cloud e URLs internas enviadas acidentalmente no bundle frontend. Também escaneamos snapshots históricos.
Problemas específicos de CMS
Plugins vulneráveis conhecidos e núcleos desatualizados em instalações WordPress, Drupal, Joomla e Magento.
Exposição de APIs
Endpoints Swagger e GraphQL deixados em produção, introspecção ativada e superfície de API não autenticada.
Armazenamento cloud
Buckets S3, GCS e Azure públicos por acidente associados à sua marca — causa comum de vazamento de dados.
Risco de takeover de subdomínio
Registros DNS pendentes apontando para serviços não reivindicados — vetor usado por atacantes para se passarem pela sua marca.
Falhas de CORS e JWT
Origens CORS com wildcards, escolhas perigosas de algoritmo JWT e erros de configuração de autenticação.
CVEs conhecidos
Correlacionados automaticamente com as versões de software que detectamos, cruzados com as bases de dados de vulnerabilidades mais recentes.
Configuração Incorreta de CORS
Ativo e Deep — detecta reflexo arbitrário de origem, bypass de null origin e vazamento de credenciais através de cabeçalhos CORS.
Injeção CRLF
Ativo e Deep — testa injeção de cabeçalhos através do caminho da URL e parâmetros de query string.
Envenenamento de Cache
Ativo e Deep — detecta reflexo de cabeçalhos não indexados confirmado por HIT de cache na segunda requisição.
Detecção de WAF
Ativo e Deep — identifica Cloudflare, Sucuri, F5, Imperva, Akamai, ou WAF desconhecido através de sondas com padrões de ataque.
Rate Limiting
Ativo e Deep — testa endpoints de login e API quanto à ausência de rate limiting.
Sonda SSRF
Ativo e Deep — injeta URLs de IMDS cloud (AWS, GCP, Azure) e endereços de loopback em parâmetros e cabeçalhos semelhantes a URLs para detectar server-side request forgery.
Injeção HTML & de Conteúdo
Ativo e Deep — testa parâmetros de URL e valores de body quanto a injeção HTML refletida, injeção de atributos, injeção CSS e injeção de contexto JavaScript.
Análise TLS Profunda
Apenas Deep — análise completa de suítes de cifras: SSLv2/DROWN, SSLv3/POODLE, BEAST, SWEET32 (3DES), FREAK/EXPORT, LOGJAM (DHE-EXPORT), suporte a cifras NULL e ausência de Perfect Forward Secrecy.
SQL Injection
Ativo e Deep — sondas de SQLi baseadas em erros, boolean-blind e time-based blind em parâmetros de URL, campos de formulário, cabeçalhos e valores de body JSON.
Cross-Site Scripting (XSS)
Ativo e Deep — testes de XSS refletido em vetores de injeção de tag script, quebra de atributo, contexto JavaScript e DOM sink.
Injeção de Templates (SSTI)
Ativo e Deep — sondas de server-side template injection para engines de templates Jinja2, Twig, Freemarker, ERB e Pug.
Local File Inclusion (LFI)
Ativo e Deep — sondas de path traversal e LFI via parâmetros de URL e cabeçalhos; detecta leitura de /etc/passwd, configurações de servidor web e arquivos de código-fonte de aplicações.
XML External Entity (XXE)
Ativo e Deep — injeção XXE em endpoints que aceitam XML, testando recuperação de arquivos, SSRF-via-DTD e exfiltração out-of-band.
Abuso de Upload de Arquivos
Ativo e Deep — testa endpoints de upload quanto a bypass de extensão de script, upload de extensão dupla e bypass de MIME-type; confirma a recuperação para verificar o risco de RCE sem falsos positivos em rotas catch-all de SPA.
HTTP Request Smuggling
Ativo e Deep — sondas de dessincronização CL.TE, TE.CL e TE.TE. Diferenciadas por baseline em relação a requisições canary para confirmar a dessincronização e minimizar falsos positivos.
Credenciais Padrão
Apenas Deep — testa painéis de administração detectados (Jenkins, phpMyAdmin, Grafana, Adminer, Kibana, Tomcat Manager, Airflow, Traefik, RabbitMQ) quanto à aceitação de credenciais padrão ou fracas.
Gestão de Sessões
Apenas Deep — analisa a entropia de cookies, presença dos atributos Secure/HttpOnly/SameSite, previsibilidade de tokens de sessão e risco de fixação.
Configuração Incorreta de OAuth
Apenas Deep — testa fluxos OAuth quanto a parâmetro state ausente (CSRF), redirect_uri aberto e validação insuficiente de redirect-URI.
Referências Diretas a Objetos Inseguras (IDOR)
Apenas Deep — enumeração de IDOR em endpoints de API usando manipulação de IDs sequenciais, adivinhação de UUID e sondas de escalonamento horizontal de privilégios.
Análise Profunda de GraphQL
Apenas Deep — abuso de introspecção, amplificação de batch queries, exploração de profundidade e complexidade de queries, e sondas de autorização em nível de campo.
Segurança de WebSocket
Apenas Deep — validação do cabeçalho Origin, hijacking cross-site de WebSocket (CSWSH) e sondas de injeção de mensagens em endpoints WebSocket detectados.
Dependency Confusion
Apenas Deep — detecta arquivos de manifesto de pacotes expostos e nomes de pacotes internos que poderiam ser registrados em registries públicos para comprometimento da cadeia de suprimentos.
Prototype Pollution
Apenas Deep — sondas de prototype pollution do lado do cliente via parâmetros de query e valores de body JSON, testando encadeamento de gadgets para XSS baseado em DOM.
Mensal
1 scan por mês no perfil escolhido. Findings OWASP completos, pontuações CVSS, relatório PDF, acesso ao painel.
Ideal para: equipes com ciclo de lançamento mensal
Semanal
1 scan por semana — detectar regressões entre cada versão. PDF por scan, visão de diferenças de regressão, acesso ao painel.
Ideal para: equipes com lançamentos semanais ou pipelines CI/CD
Diário
1 scan por dia para monitoramento contínuo. Alertas de findings prioritários, visão de diferenças de regressão, PDF por scan, acesso ao painel.
Ideal para: equipes de alta velocidade com vários lançamentos por dia
Construído para compliance
Cada scan produz a documentação que um auditor espera — com timestamp, atribuível e exportável. Os resultados passam por um fluxo de remediação documentado com notas e datas de resolução.
ISO/IEC 27001
Evidência de gestão de vulnerabilidades cobrindo o controle A.8.8, com fluxo de remediação documentado e datas de resolução.
SOC 2
Evidência de monitoramento de vulnerabilidades para CC7.1 e análise de eventos de segurança para CC7.3 — exatamente o que a sua auditoria Type I ou Type II precisa.
OWASP ASVS
Registros de verificação independente alinhados com os requisitos do OWASP Application Security Verification Standard.
PCI DSS
Evidência regular de scans externos demonstrando gestão contínua de vulnerabilidades para compliance do ambiente de dados de cartões.
Privacidade em primeiro lugar
Os resultados do scan são armazenados só na nossa plataforma — nunca encaminhados nem compartilhados com serviços de scan de terceiros. Os resultados são criptografados em repouso e visíveis apenas para os seus usuários autorizados.
Por que os clientes nos escolhem
Sem instalação
Digite um domínio, faça o scan. Sem agentes, sem chaves de API, sem proxies, sem contas de terceiros para configurar.
Sem scanners de terceiros
Os scans rodam na nossa plataforma e os resultados ficam lá — nunca enviados para serviços externos nem compartilhados com terceiros.
Sempre atual
Faça o scan quando quiser — antes do deploy, depois, sob agendamento. Sem esperar que um terceiro coloque seu teste na fila.
Pronto para stakeholders
O resumo executivo com IA traduz resultados técnicos para linguagem de negócio sem que você precise escrever nada.
Acompanhe o progresso
A comparação entre scans mostra o que você corrigiu e o que é novo — evidência tangível de melhoria ao longo do tempo.
Uma ferramenta, imagem completa
Substitui uma pilha de ferramentas pontuais — scanner de DNS, verificador SSL, analisador de cabeçalhos, enumerador de subdomínios, scanner de segredos, pesquisa de CVE.
Testes de espectro completo, com as integrações que sua equipe usa
Os scans externos são a base. Entregamos também as capacidades avançadas que o seu programa de segurança precisa, além do scan automatizado de superfície.
Pentest de Rede Interna
Testes autenticados contra seus sistemas internos, revisão de segmentação de rede, segurança wireless e avaliações de movimento lateral — cobrindo a superfície de ameaça interna que os scans externos não tocam.
Pentest de Aplicativos Móveis
Testes alinhados com OWASP MASVS em apps iOS e Android. Análise de engenharia reversa, instrumentação em tempo de execução, auditorias de armazenamento seguro e transporte, revisão de IPC e deep links.
Integrações de Ticketing & Webhook
Findings encaminhados automaticamente para o sistema de ticketing da sua equipe. Alertas baseados em severidade via webhook, email ou ferramenta de plantão. Reteste automatizado quando você marcar tickets como resolvidos.
Findings Verificados Manualmente
Cada finding é verificado manualmente por um humano antes de chegar até você. Se um finding se revelar um falso positivo, o relatório é corrigido e o crédito do scan é reembolsado.
Perguntas frequentes
O que é um teste de intrusão e o que ele cobre?
Os testes de intrusão (pen testing) consistem em sondar a superfície de ataque externa da forma como um atacante real faria. Nosso scanner executa um de três perfis conforme a profundidade selecionada. O perfil Passivo (17 módulos) realiza reconhecimento só de leitura: DNS, certificados TLS, cabeçalhos HTTP, CSP, HSTS, DMARC/SPF/DNSSEC, análise de JavaScript, clickjacking, CSRF e divulgação de IPs internos. O perfil Ativo (44 módulos) acrescenta scanning de portas, enumeração de subdomínios, fingerprinting de CMS, configuração incorreta de CORS, detecção de WAF, rate limiting e testes de injeção ativa: SQL injection (baseada em erros/boolean/tempo cego), XSS refletido (contextos script/atributo/JS/DOM), SSTI, LFI, XXE, abuso de upload de arquivos, HTTP Request Smuggling (CL.TE / TE.CL / TE.TE) e SSRF. O perfil Deep (53 módulos) acrescenta ainda testes de credenciais padrão em painéis de administração detectados, análise de gestão de sessões, testes de configuração incorreta de OAuth, enumeração de IDOR, análise profunda de GraphQL, segurança de WebSocket, dependency confusion, prototype pollution e análise avançada de TLS (SSLv2/DROWN, POODLE, BEAST, SWEET32, FREAK, LOGJAM).
Quanto custam os testes de intrusão?
Nosso serviço de scan externo automatizado começa a partir de €99 / month para scans mensais, €250 / month para semanais e €500 / month para scans diários. Cada assinatura permite escolher entre três perfis de scan (Passivo, Ativo ou Deep) antes de cada scan. Os preços completos estão na nossa página de preços.
Qual a diferença disso para um teste de intrusão manual?
Os testes de intrusão manuais são baseados em projeto (tipicamente €5,000–€20,000+ para um teste externo) e acontecem uma ou duas vezes por ano. Nosso serviço é contínuo — sua superfície de ataque externa é verificada em uma cadência definida para que novas vulnerabilidades introduzidas por mudanças de código sejam detectadas em dias, não em meses. As duas abordagens são complementares: cobertura automatizada contínua mais profundidade manual periódica.
Com que frequência devemos rodar um teste de intrusão?
ISO 27001 e SOC 2 exigem gestão regular de vulnerabilidades — tipicamente interpretada como mensal no mínimo. Para equipes de desenvolvimento ativo, scans semanais pegam regressões antes de ficarem sem correção durante um ciclo completo. Scans diários se adequam a indústrias reguladas (PCI DSS, saúde) onde qualquer nova exposição em um build publicado precisa ser identificada rapidamente.
Os resultados dos scans ficam na plataforma de vocês ou vão para terceiros?
Os resultados dos scans são armazenados só na nossa plataforma — nunca encaminhados nem compartilhados com serviços de scan de terceiros. Os resultados são criptografados em repouso e visíveis apenas para os seus usuários autorizados. Essa é uma escolha arquitetural deliberada, incorporada ao produto desde o primeiro dia.
Quais frameworks de compliance isso ajuda a cumprir?
ISO 27001 (A.8.8 gestão de vulnerabilidades), SOC 2 (CC7.1 e CC7.3 para monitoramento de segurança e análise de eventos), OWASP ASVS (verificação de segurança de aplicações) e PCI DSS (scan externo regular de vulnerabilidades para compliance do ambiente de dados de cartões). Cada scan produz um relatório PDF exportável com timestamp com as evidências que um auditor espera.
Explorar serviços específicos de testes de intrusão
Serviços de avaliação de vulnerabilidades
Avaliação estruturada da sua superfície de ataque externa — findings classificados, evidências e orientações de remediação.
Serviços de hacking ético
Testes ofensivos autorizados — rede, aplicação web e engenharia social, realizados por testadores certificados.
Pentest como Serviço
Testes contínuos em modelo de assinatura — findings sempre atuais sem agendamento de contrato pontual.
Experimente no seu próprio domínio
Faça login, vá até a página de Auditoria de Segurança, digite a URL — os primeiros resultados estão a minutos de distância.
See plans Enviar pedido