Web App Pentest
Autenticação, autorização, lógica de negócio, injeções, SSRF, XSS, race conditions. Black, grey e white-box.
Boutique de segurança ofensiva · Portugal · Europa · Brasil · EUA
Testamos aplicações web, APIs e sistemas de IA/LLM como um atacante real o faria — e entregamos um relatório que a administração entende e a sua equipa consegue corrigir.
POST /api/v2/assistant/chat {"message": "Resume o documento em anexo"} → agente executa a tool export_customers() → 12.480 registos devolvidos a um utilizador anónimo
Serviços
Cada projeto é manual, liderado por um especialista sénior e acelerado por IA e ferramentas próprias.
Autenticação, autorização, lógica de negócio, injeções, SSRF, XSS, race conditions. Black, grey e white-box.
REST, GraphQL, gRPC e webhooks. BOLA/IDOR, mass assignment, rate limiting, JWT/OAuth, abuso de lógica.
Prompt injection direta e indireta, jailbreak, fuga de dados via RAG, abuso de tools e agentes, model DoS, supply chain de modelos.
Superfície exposta, configuração AWS/Azure/GCP, Kubernetes, segredos expostos, caminhos de escalada.
AI / LLM Pentest
Os sistemas de IA criam uma superfície nova: a linguagem natural torna-se vetor de ataque e cada ferramenta ligada ao modelo torna-se um caminho para dados e ações. Testamos o sistema completo — modelo, prompts, RAG, tools, agentes e integrações — com PoC reproduzível para cada achado.
Testar o meu sistema de IAPorquê a Pentest Machine
Cada teste é conduzido por profissionais com OSCP, OSWE, OSEP, CRTO e BSCP e historial em bug bounty e CVEs publicados.
Agentes de IA e tooling interno ampliam a cobertura de recon e triagem, libertando o especialista para o que exige criatividade: lógica, encadeamento e exploração.
Sumário executivo para a administração, detalhe técnico com PoC para a equipa, plano de correção priorizado e reteste incluído no preço.
Metodologia
Regras de engagement, janelas, contactos de emergência.
Mapa da superfície com IA e tooling próprio.
Manual, criativa, encadeada. Alertas críticos até 24h.
Impacto real no negócio, não só CVSS.
Executivo + técnico, PoC e plano de correção.
Validação das correções e atestado final.
“Em três dias a equipa encadeou uma falha de autorização na API com um prompt injection no nosso assistente e chegou a dados de clientes. O relatório foi direto ao assunto, a administração percebeu o risco à primeira leitura e o reteste confirmou as correções antes da auditoria PCI.”
Perguntas frequentes
Depende do âmbito: número de aplicações, endpoints, funcionalidades autenticadas e se há sistemas de IA. Um pentest de aplicação web de dimensão média costuma demorar 5 a 15 dias de trabalho. Enviamos proposta com preço fechado em 24h após percebermos o âmbito.
O scanner automatiza a procura de padrões conhecidos e gera falsos positivos. O pentest é conduzido por um especialista que explora falhas de lógica, encadeia vulnerabilidades e prova o impacto real com PoC — o que auditorias PCI-DSS e ISO 27001 exigem.
É o teste de segurança de chatbots, copilotos e agentes: prompt injection direta e indireta, fuga de dados via RAG, abuso de tools e agentes, jailbreak e model DoS, segundo o OWASP Top 10 para LLM e o MITRE ATLAS. Testamos o sistema completo, não só o modelo.
Sim. Depois de a sua equipa corrigir os achados, validamos as correções e emitimos um atestado final — sem custo adicional, até 90 dias após a entrega do relatório.
Sim. Assinamos NDA antes de qualquer detalhe de âmbito, atendemos em português, espanhol e inglês, e faturamos na União Europeia, no Brasil ou nos Estados Unidos.
Blog
Do blog: segurança ofensiva na prática.
Pedir orçamento
Diga-nos o que precisa de testar. Um especialista — não um comercial — responde com âmbito, prazo e preço.