Boutique de segurança ofensiva · Brasil · Europa · EUA

Pentest ofensivo de verdade. Especialistas sêniores, IA e metodologia própria.

Testamos aplicações web, APIs e sistemas de IA/LLM como um atacante real faria — e entregamos um relatório que o seu board entende e o seu time consegue corrigir.

Resposta em 24h Reteste incluso NDA antes do escopo
relatorio-final.pdf · Finding PM-2026-014 CRITICAL · CVSS 9.8

Indirect prompt injection via RAG → exfiltração de dados de clientes

POST /api/v2/assistant/chat
{"message": "Resuma o documento anexo"}
agente executa tool export_customers()12.480 registros retornados ao usuário anônimo
Impacto
LGPD / GDPR
PoC
Reproduzível
Reteste
Corrigido ✓
12+anos em segurança ofensiva
400+pentests entregues
1.900+findings críticos reportados
92satisfação dos clientes
Setores atendidos Fintechs e bancos digitaisHealthtechSaaS B2BE-commerce e varejoPlataformas de IA

Serviços

Segurança ofensiva e resiliência. Um padrão: encontrar o que ferramentas automáticas não encontram.

Cada engajamento é manual, liderado por um especialista sênior e acelerado por IA e ferramentas próprias.

Web App Pentest

Autenticação, autorização, lógica de negócio, injeções, SSRF, XSS, race conditions. Black, grey e white-box.

OWASP WSTGASVS L2
Prazo típico: 5–15 dias

API Pentest

REST, GraphQL, gRPC e webhooks. BOLA/IDOR, mass assignment, rate limiting, JWT/OAuth, abuso de lógica.

OWASP API Top 10OpenAPI-driven
Prazo típico: 5–10 dias

Cloud & Infra Externa

Superfície exposta, configuração AWS/Azure/GCP, Kubernetes, segredos expostos, caminhos de escalação.

PTESCIS Benchmarks
Prazo típico: 5–10 dias

DDoS Testing

Simulações controladas para avaliar a resistência de aplicações e APIs a ataques de indisponibilidade. Validamos proteções, continuidade dos fluxos críticos e resposta da equipe.

Escopo autorizado
Escopo autorizado, limites definidos e coordenação com os provedores.

AI / LLM Pentest

Seu chatbot, copiloto ou agente já está em produção. Alguém já tentou quebrá-lo?

Sistemas de IA criam uma superfície nova: a linguagem natural vira vetor de ataque e cada ferramenta conectada ao modelo vira um caminho para dados e ações. Testamos o sistema completo — modelo, prompts, RAG, tools, agentes e integrações — com PoC reproduzível para cada achado.

Testar meu sistema de IA
  • Prompt injection direta e indiretaVia usuário, documentos, e-mails, páginas web e resultados de tools.
  • Vazamento de dados e de system promptExtração de segredos, PII e contexto de RAG entre tenants.
  • Abuso de tools e agentesExecução de ações não autorizadas, escalação via function calling, SSRF por agente.
  • Jailbreak e bypass de guardrailsConteúdo proibido, fraude, manipulação de decisões automatizadas.
  • RAG poisoning e supply chainEnvenenamento de base de conhecimento, modelos e dependências de terceiros.
  • Model DoS e custoConsumo abusivo de tokens, loops de agente, denial of wallet.

Por que Pentest Machine

Humanos sêniores. IA a serviço deles. Nunca o contrário.

01

Especialistas certificados

Cada teste é conduzido por profissionais com OSCP, OSWE, OSEP, CRTO e BSCP e histórico em bug bounty e CVEs publicados.

02

IA + ferramentas próprias

Agentes de IA e tooling interno ampliam a cobertura de recon e triagem, liberando o especialista para o que exige criatividade: lógica, encadeamento e exploração.

03

Relatório que gera ação

Sumário executivo para o board, detalhe técnico com PoC para o time, plano de correção priorizado e reteste incluso no preço.

Metodologia

Seis etapas, zero surpresas.

01

Escopo & NDA

Regras de engajamento, janelas, contatos de emergência.

02

Recon

Mapa da superfície com IA e tooling próprio.

03

Exploração

Manual, criativa, encadeada. Alertas críticos em até 24h.

04

Pós-exploração

Impacto real de negócio, não só CVSS.

05

Relatório

Executivo + técnico, PoC e plano de correção.

06

Reteste

Validação das correções e atestado final.

Alinhado a OWASP WSTGOWASP ASVSOWASP LLM Top 10PTESNIST SP 800-115ISO 27001PCI-DSSBACENLGPDGDPRSOC 2
Em três dias a equipe encadeou uma falha de autorização na API com um prompt injection no nosso assistente e chegou a dados de clientes. O relatório foi direto ao ponto, o board entendeu o risco na primeira leitura e o reteste confirmou as correções antes da auditoria PCI.
Rafael M.CISO, fintech regulada pelo Banco Central

Perguntas frequentes

O que todo mundo pergunta antes de contratar um pentest.

Quanto custa um pentest?

Depende do escopo: número de aplicações, endpoints, funcionalidades autenticadas e se há sistemas de IA. Um pentest de aplicação web de porte médio costuma levar de 5 a 15 dias de trabalho. Enviamos proposta com preço fechado em 24h após entender o escopo.

Qual a diferença entre scan de vulnerabilidades e pentest?

O scanner automatiza a busca por padrões conhecidos e gera falsos positivos. O pentest é conduzido por um especialista que explora falhas de lógica, encadeia vulnerabilidades e prova o impacto real com PoC — o que auditorias PCI-DSS, BACEN e ISO 27001 exigem.

O que é um pentest de IA / LLM?

É o teste de segurança de chatbots, copilotos e agentes: prompt injection direta e indireta, vazamento de dados via RAG, abuso de tools e agentes, jailbreak e model DoS, seguindo o OWASP Top 10 para LLM e o MITRE ATLAS. Testamos o sistema completo, não só o modelo.

O reteste está incluso?

Sim. Depois que o seu time corrigir os achados, validamos as correções e emitimos um atestado final — sem custo adicional, dentro de 90 dias após a entrega do relatório.

Vocês assinam NDA e atendem fora do Brasil?

Sim. Assinamos NDA antes de qualquer detalhe de escopo, atendemos em português, espanhol e inglês, e faturamos no Brasil, na União Europeia ou nos Estados Unidos.

Blog

Últimos artigos

Do blog: segurança ofensiva na prática.

Ver todos os artigos

Solicitar proposta

Receba uma proposta em 24h.

Conte o que precisa testar. Um especialista — não um vendedor — responde com escopo, prazo e preço.

  • NDA disponível antes de qualquer detalhe
  • Atendimento em PT, ES e EN
  • Faturamento no Brasil, UE ou EUA
Ligamos para você

Prefere que a gente ligue?

Deixe seu telefone e um especialista retorna — sem call de vendas obrigatória.

Newsletter

Receba nossos artigos

Segurança ofensiva na prática, sem spam. Cancele quando quiser.