Boutique de segurança ofensiva · Portugal · Europa · Brasil · EUA

Pentest ofensivo a sério. Especialistas seniores, IA e metodologia própria.

Testamos aplicações web, APIs e sistemas de IA/LLM como um atacante real o faria — e entregamos um relatório que a administração entende e a sua equipa consegue corrigir.

Resposta em 24h Reteste incluído NDA antes do âmbito
relatorio-final.pdf · Finding PM-2026-014 CRITICAL · CVSS 9.8

Indirect prompt injection via RAG → exfiltração de dados de clientes

POST /api/v2/assistant/chat
{"message": "Resume o documento em anexo"}
agente executa a tool export_customers()12.480 registos devolvidos a um utilizador anónimo
Impacto
LGPD / GDPR
PoC
Reproduzível
Reteste
Corrigido ✓
12+anos em segurança ofensiva
400+pentests entregues
1.900+findings críticos reportados
92satisfação dos clientes
Setores servidos Fintechs e bancos digitaisHealthtechSaaS B2BE-commerce e retalhoPlataformas de IA

Serviços

Quatro superfícies. Um padrão: encontrar o que as ferramentas automáticas não encontram.

Cada projeto é manual, liderado por um especialista sénior e acelerado por IA e ferramentas próprias.

Web App Pentest

Autenticação, autorização, lógica de negócio, injeções, SSRF, XSS, race conditions. Black, grey e white-box.

OWASP WSTGASVS L2
Prazo típico: 5–15 dias

API Pentest

REST, GraphQL, gRPC e webhooks. BOLA/IDOR, mass assignment, rate limiting, JWT/OAuth, abuso de lógica.

OWASP API Top 10OpenAPI-driven
Prazo típico: 5–10 dias

Cloud & Infra Externa

Superfície exposta, configuração AWS/Azure/GCP, Kubernetes, segredos expostos, caminhos de escalada.

PTESCIS Benchmarks
Prazo típico: 5–10 dias

AI / LLM Pentest

O seu chatbot, copiloto ou agente já está em produção. Alguém já tentou quebrá-lo?

Os sistemas de IA criam uma superfície nova: a linguagem natural torna-se vetor de ataque e cada ferramenta ligada ao modelo torna-se um caminho para dados e ações. Testamos o sistema completo — modelo, prompts, RAG, tools, agentes e integrações — com PoC reproduzível para cada achado.

Testar o meu sistema de IA
  • Prompt injection direta e indiretaVia utilizador, documentos, e-mails, páginas web e resultados de tools.
  • Fuga de dados e de system promptExtração de segredos, dados pessoais e contexto de RAG entre tenants.
  • Abuso de tools e agentesExecução de ações não autorizadas, escalada via function calling, SSRF por agente.
  • Jailbreak e bypass de guardrailsConteúdo proibido, fraude, manipulação de decisões automatizadas.
  • RAG poisoning e supply chainEnvenenamento da base de conhecimento, modelos e dependências de terceiros.
  • Model DoS e custoConsumo abusivo de tokens, loops de agente, denial of wallet.

Porquê a Pentest Machine

Humanos seniores. IA ao serviço deles. Nunca o contrário.

01

Especialistas certificados

Cada teste é conduzido por profissionais com OSCP, OSWE, OSEP, CRTO e BSCP e historial em bug bounty e CVEs publicados.

02

IA + ferramentas próprias

Agentes de IA e tooling interno ampliam a cobertura de recon e triagem, libertando o especialista para o que exige criatividade: lógica, encadeamento e exploração.

03

Relatório que gera ação

Sumário executivo para a administração, detalhe técnico com PoC para a equipa, plano de correção priorizado e reteste incluído no preço.

Metodologia

Seis etapas, zero surpresas.

01

Âmbito & NDA

Regras de engagement, janelas, contactos de emergência.

02

Recon

Mapa da superfície com IA e tooling próprio.

03

Exploração

Manual, criativa, encadeada. Alertas críticos até 24h.

04

Pós-exploração

Impacto real no negócio, não só CVSS.

05

Relatório

Executivo + técnico, PoC e plano de correção.

06

Reteste

Validação das correções e atestado final.

Alinhado com OWASP WSTGOWASP ASVSOWASP LLM Top 10PTESNIST SP 800-115ISO 27001PCI-DSSBACENLGPDGDPRSOC 2
Em três dias a equipa encadeou uma falha de autorização na API com um prompt injection no nosso assistente e chegou a dados de clientes. O relatório foi direto ao assunto, a administração percebeu o risco à primeira leitura e o reteste confirmou as correções antes da auditoria PCI.
Rafael M.CISO, fintech regulada pelo banco central

Perguntas frequentes

O que toda a gente pergunta antes de contratar um pentest.

Quanto custa um pentest?

Depende do âmbito: número de aplicações, endpoints, funcionalidades autenticadas e se há sistemas de IA. Um pentest de aplicação web de dimensão média costuma demorar 5 a 15 dias de trabalho. Enviamos proposta com preço fechado em 24h após percebermos o âmbito.

Qual a diferença entre scan de vulnerabilidades e pentest?

O scanner automatiza a procura de padrões conhecidos e gera falsos positivos. O pentest é conduzido por um especialista que explora falhas de lógica, encadeia vulnerabilidades e prova o impacto real com PoC — o que auditorias PCI-DSS e ISO 27001 exigem.

O que é um pentest de IA / LLM?

É o teste de segurança de chatbots, copilotos e agentes: prompt injection direta e indireta, fuga de dados via RAG, abuso de tools e agentes, jailbreak e model DoS, segundo o OWASP Top 10 para LLM e o MITRE ATLAS. Testamos o sistema completo, não só o modelo.

O reteste está incluído?

Sim. Depois de a sua equipa corrigir os achados, validamos as correções e emitimos um atestado final — sem custo adicional, até 90 dias após a entrega do relatório.

Assinam NDA e trabalham fora de Portugal?

Sim. Assinamos NDA antes de qualquer detalhe de âmbito, atendemos em português, espanhol e inglês, e faturamos na União Europeia, no Brasil ou nos Estados Unidos.

Blog

Últimos artigos

Do blog: segurança ofensiva na prática.

Ver todos os artigos

Pedir orçamento

Receba uma proposta em 24h.

Diga-nos o que precisa de testar. Um especialista — não um comercial — responde com âmbito, prazo e preço.

  • NDA disponível antes de qualquer detalhe
  • Atendimento em PT, ES e EN
  • Faturação na UE, no Brasil ou nos EUA