Veja o que um atacante vê

Rodamos um scan de segurança black-box na sua superfície pública e enviamos os achados. Sem agente para instalar, sem acesso à sua infraestrutura — apenas o que já está acessível pela internet.

Solicitar um scan

Duas etapas: seus dados e, depois, um código que enviamos para confirmar o endereço.

Seu e-mail precisa estar no mesmo domínio do alvo. É assim que confirmamos que você pode autorizar o teste — um endereço pessoal em provedor gratuito não pode ser aceito.

Como funciona

São quatro etapas, e uma pessoa revisa cada relatório antes de ele chegar até você.

  1. 01

    Solicitação

    Informe o alvo e confirme que você tem autorização para submetê-lo ao teste. Só aceitamos e-mail corporativo no próprio domínio do alvo.

  2. 02

    Verificação

    Enviamos um código de seis dígitos para esse endereço. Informá-lo comprova que você controla uma caixa no domínio que pediu para escanear.

  3. 03

    Revisão

    Nada roda automaticamente. Uma pessoa lê a solicitação e inicia o scan manualmente — quem aprova é um engenheiro, não uma fila.

  4. 04

    Relatório

    Você recebe os achados com severidade, evidência e uma nota de remediação para cada um. Revisamos o relatório antes de enviar.

O que testamos

Uma passagem black-box pela sua superfície pública, de fora, sem credenciais.

No escopo

  • Configuração de TLS, cadeia de certificados e protocolos suportados
  • Cabeçalhos de segurança, flags de cookies e política de CORS
  • Higiene de DNS e registros SPF, DKIM e DMARC
  • Caminhos expostos, listagem de diretórios e endpoints esquecidos
  • CVEs conhecidas em componentes públicos identificados
  • Enumeração de subdomínios e risco de takeover por registro órfão

Fora do escopo

  • Qualquer coisa que exija credenciais ou sessão autenticada
  • Negação de serviço e testes de carga
  • Engenharia social e phishing contra sua equipe
  • Segurança física e avaliação presencial
  • Serviços de terceiros que você não controla
  • Qualquer host além daquele que você indicou e autorizou

Teste de segurança ativo sem autorização é ilegal na maior parte das jurisdições. Por isso exigimos um e-mail corporativo no próprio domínio do alvo e uma autorização explícita antes de qualquer execução, e por isso um engenheiro aprova cada scan manualmente.