Metodologia de quem
audita como atacante.
Nenhuma fase é pulada. Sem contrato assinado, não tocamos em nada. O mesmo processo disciplinado usado em programas reais de bug bounty é o que aplicamos em cada engajamento contratado.
Diagnóstico e correção, sem handoff entre terceiros.
A única fase que varia por cliente é a de testes. Tudo antes e depois é sempre igual: contrato, reconhecimento e mapeamento abrem o engajamento; documentação, relatório e retenção o encerram. Isso garante rastreabilidade total do achado até a correção.
Contrato & Escopo
Definimos limites, ativos em escopo, janelas de teste e assinamos NDA antes de qualquer ação técnica.
Reconhecimento
Mapeamento passivo da superfície exposta: domínios, serviços, tecnologias e pontos de entrada potenciais.
Mapeamento
Mapeamento ativo de endpoints, fluxos de autenticação e papéis de usuário para priorizar onde testar.
Testes Controlados
Validação prática por categoria de falha, a única fase que varia conforme o escopo de cada cliente.
Documentação & Relatório
Cada achado documentado com prova de conceito, impacto de negócio e recomendação de correção priorizada.
Entrega & Retenção
Apresentação executiva, acompanhamento da remediação e retenção como CISO/CTO fracionário se contratado.
PTES
Penetration Testing Execution Standard. A espinha dorsal das 6 fases acima, do escopo à entrega.
OWASP WSTG
Mais de 90 casos de teste validados na fase de Testes Controlados, priorizados por risco e impacto real.
MITRE ATT&CK
Achados em rede interna mapeados contra táticas e técnicas reais de adversários, não só uma lista de bugs.
NIST SP 800-115
Alinhamento formal quando o cliente exige compliance de setor público ou financeiro.
Categorias validadas em cada engajamento de pentest.
Autenticação & Sessão
Fluxos de login, recuperação de senha, MFA, gestão de tokens e expiração de sessão.
BOLA / IDOR
Referência insegura a objeto direto: acesso a dados de outros usuários por manipulação de identificadores.
Mass Assignment
Campos de payload aceitos sem validação, permitindo escalada de privilégio ou alteração de dados protegidos.
Rate Limiting & Abuse
Ausência de limite de tentativas em endpoints sensíveis: brute force, enumeração e abuso de API.
Configuração & Hardening
Headers de segurança, exposição de painéis administrativos, segredos versionados e superfícies desnecessárias.
Lógica de Negócio
Falhas que só aparecem entendendo a regra de negócio, não detectáveis por scanner automatizado.