TESTE DE INVASÃO

Teste de invasão (pentest)

Contrate um hacker ético que testa seus sistemas na mão, como um atacante real testaria.

Sou Marco Candeo, pesquisador de segurança e pentester independente. Já encontrei mais de 100 vulnerabilidades em programas públicos de bug bounty e em projetos privados, e estou entre os 12 primeiros do ranking do HackerOne Brasil. Quando você me contrata, sou eu quem testa a sua aplicação, da reunião de escopo ao debrief final.

Contratar um pentestVer o que eu encontrei

O que eu testo

A maioria dos projetos cobre um ou dois destes itens. A gente fecha o escopo antes de qualquer coisa começar, e eu não toco no que ficou de fora.

Teste de invasão em aplicações web

Teste autenticado e não autenticado em cada perfil de usuário que você tiver: falhas de controle de acesso, injeção, autenticação e gestão de sessão, além das falhas de lógica de negócio que os scanners não pegam. A maior parte dos meus achados mais críticos vem de encadear uma pequena falha de lógica com um endpoint que o seu time esqueceu que existia.

Avaliação de segurança de APIs e backend

APIs REST, GraphQL e WebSocket, testadas com as chamadas que o seu cliente faz e com as que ele não faz. IDORs, checagens de autorização ausentes, mass assignment e caminhos de injeção que o front-end filtra mas a API aceita.

Revisão de nuvem e infraestrutura

Revisão de configuração das contas de nuvem e dos serviços expostos ao redor da sua aplicação: IAM permissivo demais, storage e interfaces administrativas públicas, mais exposição de rede do que você precisa, e segredos que eu consigo ler de fora.

Teste de aplicações mobile

Eu faço engenharia reversa dos seus builds Android e iOS para achar credenciais hardcoded, endpoints obsoletos ainda ativos em produção, certificate pinning fraco e dados sensíveis guardados no armazenamento local.

Como funciona um projeto

  1. 01

    Reunião de escopo

    A gente passa pelo que você construiu, pelo que te preocupa e pelo que entra e sai do escopo. Você sai com um preço fechado e um intervalo de datas, não com uma estimativa por hora que vai crescendo.

  2. 02

    Teste manual

    Eu passo semanas percorrendo a aplicação na mão. Ferramentas automatizadas cuidam de recon e cobertura, não do teste em si.

  3. 03

    Relatório

    Você recebe cada achado com severidade, passos de reprodução, evidência e uma correção concreta. Eu escrevo para os seus engenheiros conseguirem agir e para você conseguir entregar a um cliente que pergunta como vocês testam.

  4. 04

    Reteste

    Depois que seu time sobe as correções, eu verifico uma a uma e atualizo o relatório. Esse reteste faz parte do projeto, não é uma nova cobrança.

Por que contratar um tester independente

Você fala com quem faz o trabalho

Eu conduzo a reunião de escopo, eu testo a sua aplicação e eu faço o debrief. Nenhum tester júnior assume depois que você assina.

Três projetos por trimestre

Eu limito o número de clientes de propósito. É esse limite que garante a cada um semanas de teste manual em vez de uma varredura de três dias.

Eu leio código como os seus engenheiros

Fui engenheiro de software antes de fazer isso em tempo integral. Eu leio o seu código do jeito que o seu time escreveu, e é assim que eu acho as falhas que vêm de como vocês construíram o sistema.

Nada de relatório de scanner

Se uma ferramenta acharia sozinha, eu não cobro de você por isso. Você recebe achados que exigiram alguém sentar e pensar sobre a sua aplicação.

Perguntas frequentes

Quanto custa um teste de invasão?

Depende do escopo: o tamanho da aplicação, quantos perfis de usuário e integrações ela tem, e se você quer mobile ou infraestrutura na conta. Depois da reunião de escopo você recebe um preço fechado para o projeto inteiro, reteste incluído.

Quanto tempo leva um teste de invasão?

A maioria dos projetos leva de duas a quatro semanas de teste, mais o relatório. Prefiro recusar um trabalho a espremer um teste em poucos dias. Os achados que importam não são os que aparecem na primeira tarde.

O que eu recebo no final?

Um relatório escrito com cada achado, sua severidade, passos de reprodução, evidência e recomendação de correção, além de uma call de debrief com quem precisar participar. Depois que seu time sobe as correções, eu retesto e atualizo o relatório.

Você assina NDA?

Assino. O que está sob NDA fica fora dos meus writeups, dos meus vídeos e deste site. Tudo que está aqui vem de programas públicos de bug bounty que me liberaram a falar depois da correção.

Você testa sistemas em produção?

Sim, na maioria dos casos, com limites de requisição e uma janela de teste que nós dois aprovamos. Se o seu ambiente de homologação espelha produção, eu uso, mas os bugs interessantes vivem nos fluxos de dados reais, e homologação não tem esses fluxos.

O relatório atende a uma avaliação de segurança de cliente?

Eu escrevo pensando em quem vai ler de fora: escopo, metodologia, achados e resultados do reteste estão todos lá, o que cobre o que a maioria dos questionários de segurança corporativa pede. Não sou uma empresa de auditoria credenciada, então uma auditoria formal de certificação ainda precisa de um avaliador certificado. Um relatório de pentest independente acompanha isso em vez de substituir.

Você atende empresas fora do Brasil?

Sim. Trabalho de forma remota, em inglês ou português. A maior parte dos programas em que eu caço é de empresas fora do Brasil.

Me diga o que você precisa testar

Mande um escopo aproximado e um prazo. Eu respondo meu próprio e-mail. Espere uma resposta em até dois dias.

Começar uma conversa