Análise rápida do website
Uma verificação rápida do seu website a partir do exterior, sem login, com ferramentas e análise manual. Recebe um relatório curto em linguagem simples com o que pode melhorar de imediato.
O que verifico
- Configuração HTTPS/TLS e cabeçalhos de segurança
- Software e versões visíveis (como CMS e plugins), comparados com vulnerabilidades conhecidas
- Páginas de administração, ficheiros e pastas acessíveis publicamente que não deviam estar online
- Configuração de cookies e SPF, DKIM e DMARC do seu domínio, contra o uso abusivo do seu e-mail
Uma análise rápida dá amplitude: os pontos fracos que um atacante também vê primeiro. Para saber o que é possível por trás do seu login, o passo seguinte é um pentest web.
Análise rápida de API
Uma verificação rápida da sua API a partir do exterior, sem login. Recebe um relatório curto com os principais riscos e o que fazer.
O que verifico
- Se a documentação da API (como Swagger ou OpenAPI) está pública sem intenção
- Que endpoints respondem sem autenticação e o que devolvem
- HTTPS/TLS, configuração CORS e mensagens de erro que revelam demasiado
- Se existe um limite ao número de pedidos
Os maiores riscos de uma API estão muitas vezes nas permissões entre utilizadores: o cliente A consegue pedir os dados do cliente B? Isso testo num pentest de API.
Pentest web
Um teste manual da sua aplicação web, tal como um atacante a abordaria, segundo as diretrizes OWASP. Inclui relatório, reunião de análise e um novo teste.
O que testo
- Login, recuperação de palavra-passe e sessões
- Permissões de acesso: um utilizador consegue chegar a dados ou funções que não lhe são destinados?
- Entradas e carregamento de ficheiros, como SQL injection e cross-site scripting (XSS)
- A lógica da aplicação, como encomendas, pagamentos ou descontos
Black-box ou grey-box, à sua escolha. O black-box mostra o que um estranho sem conhecimento prévio consegue fazer. O grey-box, com contas de teste, vai mais fundo no mesmo tempo. Ajudo-o a escolher.
Pentest de API
Um teste manual da sua API REST ou GraphQL segundo o OWASP API Security Top 10. Inclui relatório, reunião de análise e um novo teste.
O que testo
- Permissões por objeto e por utilizador: o cliente A chega aos dados do cliente B?
- Autenticação, tokens e sessões
- Dados a mais nas respostas e campos que não deviam ser editáveis
- Uso abusivo de funções e falta de limites
Black-box ou grey-box, à sua escolha. Numa API, o grey-box, com contas de teste e documentação, costuma dar mais resultados por hora.
Aconselhamento em cibersegurança
Aconselhamento independente para proteger melhor a sua empresa.
Como ajudo
- Antes de um pentest: o que testar e como? Depois: o que corrigir primeiro?
- Uma avaliação da segurança do seu website, aplicação ou configurações (revisão de segurança)
- Uma política de segurança e um plano de resposta a incidentes: quem faz o quê quando algo corre mal
- Formação de sensibilização: aprender a reconhecer phishing e outras armadilhas