Segurança ofensiva

Pentest para empresas

Atacamos seus sistemas antes que alguém faça isso por você. Pentest profissional com relatório acionável, prova de conceito por achado e suporte na correção. NDA antes do briefing.

Resposta rápida

Pentest é um teste de intrusão controlado: a Zubbe explora seu sistema como um atacante real faria, dentro de escopo definido, e entrega um relatório acionável com prova de conceito e correção priorizada por risco. Cobre OWASP Top 10, inclui retest pós-correção e roda sob NDA.

Quando faz sentido

Antes de lançamentos: novas aplicações, APIs e integrações precisam de validação antes de ir para produção.
Compliance e regulação: LGPD, PCI-DSS, SOC 2 e ISO 27001 exigem teste de segurança periódico.
Após mudanças de arquitetura: migrações e novas integrações com terceiros criam superfície de ataque nova.
Após incidentes: valida que a remediação foi efetiva e identifica outros vetores que podem ter sido explorados.

O que está incluído

1
Reconhecimento e enumeração

Mapeamento da superfície de ataque: subdomínios, APIs expostas, serviços acessíveis e informações vazadas em repositórios e pastes públicos.

2
Exploração controlada

Tentativa real de exploração dentro do escopo: injeção SQL, XSS, SSRF, IDOR, escalação de privilégios e bypass de autenticação.

3
Relatório acionável

Cada vulnerabilidade com severidade real, prova de conceito, impacto no negócio e recomendação de correção priorizada por risco.

4
Retest pós-correção

Após a correção, validamos que as vulnerabilidades foram resolvidas e que nenhuma nova foi introduzida.

Modalidades

Black Box

Sem acesso prévio. Simula um atacante externo real.

Gray Box

Acesso parcial. Simula um atacante com credenciais de usuário.

White Box

Acesso total ao código. Revisão profunda de segurança.

API Pentest

Foco em endpoints REST e GraphQL, autenticação e autorização.

Riscos evitados

Descobrir uma vulnerabilidade crítica pelo atacante, e não pelo seu próprio time.
Travar um contrato enterprise por não ter teste de segurança e evidência de correção.
Reprovar em auditoria de LGPD, PCI-DSS ou SOC 2 por falta de pentest periódico.
Corrigir no escuro, sem prova de conceito nem priorização por risco real.
Continue por aqui
DevSecOps e segurança →Cloud e infraestrutura →Verificador LGPD →Diagnósticos →

Perguntas frequentes

O que é um pentest e para que serve?

Pentest é um teste de intrusão controlado: especialistas tentam explorar seu sistema da mesma forma que um atacante real faria, dentro de um escopo definido. Serve para encontrar vulnerabilidades antes que alguém as explore de verdade e entregar um plano de correção priorizado por risco real ao negócio.

Quando minha empresa precisa de pentest?

Antes de lançamentos, depois de mudanças de arquitetura, após incidentes e sempre que houver exigência de compliance como LGPD, PCI-DSS, SOC 2 ou ISO 27001. Cada nova integração ou mudança de infraestrutura cria superfície de ataque nova que precisa ser validada.

Qual a diferença entre os tipos de pentest?

No Black Box o time não recebe acesso prévio e simula um atacante externo. No Gray Box há acesso parcial, simulando um usuário com credenciais. No White Box há acesso ao código para uma revisão profunda. O API Pentest foca em endpoints REST e GraphQL, autenticação e autorização. A escolha depende do risco que você quer testar.

O pentest inclui ajuda na correção?

Sim. O relatório traz cada vulnerabilidade com severidade, prova de conceito e recomendação acionável, e a Zubbe dá suporte durante a correção. Depois fazemos o retest para validar que as falhas foram resolvidas e que nenhuma nova foi introduzida.

Precisa de pentest profissional?

NDA antes do briefing. Relatório acionável com prova de conceito e suporte na correção.

Solicitar pentest