Procuro os pontos fracos do seu website, tal como um atacante faria.

Pentests web e de API feitos manualmente e aconselhamento claro para empresários em nome individual, PME e startups SaaS. Sempre com autorização escrita e um âmbito definido.

  • HTB CWESHack The Box, 2026
  • CompTIA Security+2024
  • Mile2 C)SPSecurity Principles, 2022
MindfulSec logo

Serviços e preços

Os preços são indicativos e não incluem IVA. O preço exato resulta do âmbito definido no orçamento.

Análise rápida do website

Uma verificação rápida do seu website a partir do exterior, sem login, com ferramentas e análise manual. Recebe um relatório curto em linguagem simples com o que pode melhorar de imediato.

O que verifico

  • Configuração HTTPS/TLS e cabeçalhos de segurança
  • Software e versões visíveis (como CMS e plugins), comparados com vulnerabilidades conhecidas
  • Páginas de administração, ficheiros e pastas acessíveis publicamente que não deviam estar online
  • Configuração de cookies e SPF, DKIM e DMARC do seu domínio, contra o uso abusivo do seu e-mail

Uma análise rápida dá amplitude: os pontos fracos que um atacante também vê primeiro. Para saber o que é possível por trás do seu login, o passo seguinte é um pentest web.

a partir de 395 €

Pedir orçamento

Análise rápida de API

Uma verificação rápida da sua API a partir do exterior, sem login. Recebe um relatório curto com os principais riscos e o que fazer.

O que verifico

  • Se a documentação da API (como Swagger ou OpenAPI) está pública sem intenção
  • Que endpoints respondem sem autenticação e o que devolvem
  • HTTPS/TLS, configuração CORS e mensagens de erro que revelam demasiado
  • Se existe um limite ao número de pedidos

Os maiores riscos de uma API estão muitas vezes nas permissões entre utilizadores: o cliente A consegue pedir os dados do cliente B? Isso testo num pentest de API.

a partir de 395 €

Pedir orçamento

Pentest web

Um teste manual da sua aplicação web, tal como um atacante a abordaria, segundo as diretrizes OWASP. Inclui relatório, reunião de análise e um novo teste.

O que testo

  • Login, recuperação de palavra-passe e sessões
  • Permissões de acesso: um utilizador consegue chegar a dados ou funções que não lhe são destinados?
  • Entradas e carregamento de ficheiros, como SQL injection e cross-site scripting (XSS)
  • A lógica da aplicação, como encomendas, pagamentos ou descontos

Black-box ou grey-box, à sua escolha. O black-box mostra o que um estranho sem conhecimento prévio consegue fazer. O grey-box, com contas de teste, vai mais fundo no mesmo tempo. Ajudo-o a escolher.

a partir de 1 950 €

Pedir orçamento

Pentest de API

Um teste manual da sua API REST ou GraphQL segundo o OWASP API Security Top 10. Inclui relatório, reunião de análise e um novo teste.

O que testo

  • Permissões por objeto e por utilizador: o cliente A chega aos dados do cliente B?
  • Autenticação, tokens e sessões
  • Dados a mais nas respostas e campos que não deviam ser editáveis
  • Uso abusivo de funções e falta de limites

Black-box ou grey-box, à sua escolha. Numa API, o grey-box, com contas de teste e documentação, costuma dar mais resultados por hora.

a partir de 1 950 €

Pedir orçamento

Aconselhamento em cibersegurança

Aconselhamento independente para proteger melhor a sua empresa.

Como ajudo

  • Antes de um pentest: o que testar e como? Depois: o que corrigir primeiro?
  • Uma avaliação da segurança do seu website, aplicação ou configurações (revisão de segurança)
  • Uma política de segurança e um plano de resposta a incidentes: quem faz o quê quando algo corre mal
  • Formação de sensibilização: aprender a reconhecer phishing e outras armadilhas

a partir de 95 € por hora

Pedir orçamento

Preço de lançamento para os meus primeiros clientes

Análise rápida web ou de API 295 €, pentest web ou de API 1 495 €, aconselhamento 75 € por hora. Em troca, peço autorização para publicar um caso anonimizado e uma breve referência.

Pedir o preço de lançamento

Da primeira conversa ao novo teste, em seis passos

  1. Conversa inicial

    Uma conversa gratuita de 30 minutos sobre o seu website, as suas preocupações e o seu orçamento.

  2. Âmbito e autorização

    Acordamos por escrito o que testo, quando e o que fica de fora. Sem a sua autorização assinada não posso testar, porque seria crime.

  3. O teste

    Procuro pontos fracos manualmente, tal como um atacante faria. Comunico de imediato as falhas críticas.

  4. Relatório

    Resultados claros, ordenados por risco, com explicação e uma solução concreta. Legível para si e útil para o seu programador.

  5. Reunião de análise

    Revemos o relatório em conjunto. Espaço para as suas perguntas, conselhos sobre o que corrigir primeiro e como correu a colaboração.

  6. Novo teste

    Corrigiu os problemas? Volto a testá-los no prazo de três meses e confirmo o que ficou resolvido. Incluído em cada pentest.

Testo o seu website e a sua API pessoalmente, e ajudo-o com aconselhamento em cibersegurança.

Dedico-me à cibersegurança desde 2021. Antes disso trabalhei como gestor de clientes numa empresa de cibersegurança, onde aprendi a explicar temas técnicos a quem não é técnico.

Na MindfulSec faço eu próprio os pentests web e de API, do âmbito ao relatório. Também presto aconselhamento em cibersegurança: de forma independente, ou depois de um teste, quando já conheço os seus sistemas. Por exemplo, o que corrigir primeiro, que política e plano de resposta a incidentes se adequam a si, e como a sua equipa pode aprender a reconhecer phishing. Fala sempre com a pessoa que analisou o seu website.

Certificações

  • HTB Certified Web Exploitation Specialist (CWES), Hack The Box, 2026
  • CompTIA Security+, 2024
  • Mile2 Certified Security Principles (C)SP), 2022

Formação concluída

  • Hack The Box: percursos Web Penetration Tester e Penetration Tester
  • APIsec University: API Penetration Testing
  • PortSwigger Web Security Academy, TryHackMe e LetsDefend

Quer saber quão seguro é o seu website?

Marque uma conversa gratuita de 30 minutos. Depois recebe uma proposta com o âmbito e um preço fixo.

Uso os seus dados apenas para responder. Leia a política de privacidade.