Web App Pentest
Autenticação, autorização, lógica de negócio, injeções, SSRF, XSS, race conditions. Black, grey e white-box.
Boutique de segurança ofensiva · Brasil · Europa · EUA
Testamos aplicações web, APIs e sistemas de IA/LLM como um atacante real faria — e entregamos um relatório que o seu board entende e o seu time consegue corrigir.
Indirect prompt injection via RAG → exfiltração de dados de clientes
POST /api/v2/assistant/chat {"message": "Resuma o documento anexo"} → agente executa tool export_customers() → 12.480 registros retornados ao usuário anônimo
Serviços
Cada engajamento é manual, liderado por um especialista sênior e acelerado por IA e ferramentas próprias.
Autenticação, autorização, lógica de negócio, injeções, SSRF, XSS, race conditions. Black, grey e white-box.
REST, GraphQL, gRPC e webhooks. BOLA/IDOR, mass assignment, rate limiting, JWT/OAuth, abuso de lógica.
Prompt injection direta e indireta, jailbreak, vazamento de dados via RAG, abuso de tools e agentes, model DoS, supply chain de modelos.
Superfície exposta, configuração AWS/Azure/GCP, Kubernetes, segredos expostos, caminhos de escalação.
Simulações controladas para avaliar a resistência de aplicações e APIs a ataques de indisponibilidade. Validamos proteções, continuidade dos fluxos críticos e resposta da equipe.
AI / LLM Pentest
Sistemas de IA criam uma superfície nova: a linguagem natural vira vetor de ataque e cada ferramenta conectada ao modelo vira um caminho para dados e ações. Testamos o sistema completo — modelo, prompts, RAG, tools, agentes e integrações — com PoC reproduzível para cada achado.
Testar meu sistema de IAPor que Pentest Machine
Cada teste é conduzido por profissionais com OSCP, OSWE, OSEP, CRTO e BSCP e histórico em bug bounty e CVEs publicados.
Agentes de IA e tooling interno ampliam a cobertura de recon e triagem, liberando o especialista para o que exige criatividade: lógica, encadeamento e exploração.
Sumário executivo para o board, detalhe técnico com PoC para o time, plano de correção priorizado e reteste incluso no preço.
Metodologia
Regras de engajamento, janelas, contatos de emergência.
Mapa da superfície com IA e tooling próprio.
Manual, criativa, encadeada. Alertas críticos em até 24h.
Impacto real de negócio, não só CVSS.
Executivo + técnico, PoC e plano de correção.
Validação das correções e atestado final.
“Em três dias a equipe encadeou uma falha de autorização na API com um prompt injection no nosso assistente e chegou a dados de clientes. O relatório foi direto ao ponto, o board entendeu o risco na primeira leitura e o reteste confirmou as correções antes da auditoria PCI.”
Perguntas frequentes
Depende do escopo: número de aplicações, endpoints, funcionalidades autenticadas e se há sistemas de IA. Um pentest de aplicação web de porte médio costuma levar de 5 a 15 dias de trabalho. Enviamos proposta com preço fechado em 24h após entender o escopo.
O scanner automatiza a busca por padrões conhecidos e gera falsos positivos. O pentest é conduzido por um especialista que explora falhas de lógica, encadeia vulnerabilidades e prova o impacto real com PoC — o que auditorias PCI-DSS, BACEN e ISO 27001 exigem.
É o teste de segurança de chatbots, copilotos e agentes: prompt injection direta e indireta, vazamento de dados via RAG, abuso de tools e agentes, jailbreak e model DoS, seguindo o OWASP Top 10 para LLM e o MITRE ATLAS. Testamos o sistema completo, não só o modelo.
Sim. Depois que o seu time corrigir os achados, validamos as correções e emitimos um atestado final — sem custo adicional, dentro de 90 dias após a entrega do relatório.
Sim. Assinamos NDA antes de qualquer detalhe de escopo, atendemos em português, espanhol e inglês, e faturamos no Brasil, na União Europeia ou nos Estados Unidos.
Blog
Do blog: segurança ofensiva na prática.

Lançamos um guia técnico gratuito sobre como testar a segurança de sistemas de IA e LLM: prompt injection, vazamento via RAG, abuso de tools e agentes, jailbreak, model DoS e suppl

Você lançou em semanas com IA gerando código, Stripe no checkout e auth pronta. O problema: as falhas que derrubam SaaS pequeno são exatamente as que a IA reproduz. O que testar an

Quase nunca é a criptografia que falha — é como o token é validado, onde é guardado e o que o fluxo OAuth confia. Os sete padrões de autenticação quebrada que mais encontramos, com
Solicitar proposta
Conte o que precisa testar. Um especialista — não um vendedor — responde com escopo, prazo e preço.
Deixe seu telefone e um especialista retorna — sem call de vendas obrigatória.
Segurança ofensiva na prática, sem spam. Cancele quando quiser.
Prefere que a gente ligue?
Deixe seu contato e um especialista — não um vendedor — retorna no horário que você preferir.