Pentest & Red Team

Segurança ofensiva
para aplicações web, SaaS & mobile

Testes de penetração em black box, gray box e white box. Atuamos com rigor técnico e compromisso com a LGPD.

Black / Gray / White box Web & Mobile Conformidade LGPD

Nossos serviços

Oferecemos testes de penetração completos para aplicações web, SaaS e mobile, com metodologias personalizadas para cada tipo de ambiente e nível de maturidade.

Pentest Web

Aplicações web & APIs

Análise aprofundada de vulnerabilidades em aplicações web, APIs REST/GraphQL, microsserviços e sistemas legados.

Black box Gray box White box
  • OWASP Top 10 & OWASP API Security
  • Testes de injeção (SQL, NoSQL, Command)
  • Quebra de autenticação e controle de acesso
  • XSS, CSRF, SSRF e desserialização
  • Configuração de segurança e hardening
  • Relatório executivo + técnico com PoC

Pentest SaaS

Aplicações multi-tenant

Testes específicos para arquiteturas SaaS, com foco em isolamento de dados, autorização multi-tenant e segurança da infraestrutura cloud.

Black box Gray box White box
  • Isolamento de dados entre tenants
  • Testes de autorização horizontal/vertical
  • Configuração de IAM e RBAC
  • Segurança em APIs e webhooks
  • Análise de conformidade (LGPD, SOC 2)
  • Avaliação de dependências e supply chain

Pentest Mobile

Android · iOS · Híbrido

Testes de segurança em aplicativos móveis nativos e híbridos, incluindo análise estática, dinâmica e de comunicação com o backend.

Black box Gray box White box
  • Reverse engineering e ofuscação
  • Análise de armazenamento local (SQLite, SharedPrefs)
  • Validação de SSL Pinning e certificados
  • Injeção de código e bypass de segurança
  • Testes de comunicação com APIs
  • Relatório com recomendações práticas

Metodologias de teste

Atuamos com diferentes níveis de conhecimento sobre o alvo, garantindo uma avaliação completa e realista.

Black Box

Sem conhecimento interno

Simulação de um atacante externo sem acesso ao código-fonte ou infraestrutura.

  • Teste de caixa-preta
  • Foco em vulnerabilidades externas
  • Análise de superfície de ataque

Gray Box

Conhecimento parcial

Combina técnicas de caixa-preta com acesso limitado a informações internas.

  • Acesso a credenciais básicas
  • Testes de lógica de negócio
  • Análise de autorização

White Box

Acesso total

Análise aprofundada com acesso completo ao código-fonte, arquitetura e infraestrutura.

  • Revisão de código estática
  • Análise de segurança de design
  • Identificação de vulnerabilidades complexas

Compromisso com a LGPD

Nossos testes de penetração são conduzidos com estrita aderência à LGPD. Garantimos a proteção de dados pessoais, com cláusulas contratuais específicas e descarte seguro de informações.

Relatórios anonimizados
Termo de confidencialidade

Compliance LGPD
DEFCOMSEC · Segurança ofensiva com visão de defesa