Aplicação web

Teste de intrusão de aplicações web

Scanners automatizados encontram as vulnerabilidades que qualquer scanner encontra. As falhas que de fato são exploradas - autorização quebrada, abusos encadeados de lógica de negócio, bypasses sutis de autenticação - exigem uma pessoa lendo a sua aplicação como um atacante faria. É isso que este projeto entrega.

Ver preços

O que está incluído

  • Cobertura do OWASP Top 10
  • Testes de autenticação & de sessão
  • Testes de autorização / IDOR em todos os perfis
  • Lógica de negócio & abuso de fluxos
  • Testes de API REST / GraphQL
  • Testes de injeção, SSRF, XXE e upload de arquivos

Entregáveis

  • Sumário executivo para a liderança
  • Relatório técnico com achados classificados por CVSS
  • Passos de reprodução & evidências em captura de tela
  • Roteiro de correção priorizado
  • Apresentação ao vivo com a sua equipe
  • Carta de atestado para auditores e clientes, mediante solicitação
  • Atestado de correção após o reteste, como documento separado

Cronograma

3 a 5 dias úteis, dependendo do número de perfis e da superfície de endpoints. O cronograma exato é confirmado na sua proposta por escrito antes de os testes começarem.

Onde os scanners param e o teste manual começa

Um scanner vai encontrar XSS refletido e bibliotecas desatualizadas. Não vai encontrar que um endpoint de excluir comentário verifica o ID do comentário mas não se ele pertence ao usuário que o solicita, nem que trocar um parâmetro de perfil no meio do checkout pula uma etapa de validação do pagamento. São esses os achados que de fato são explorados por aí, e eles só aparecem quando alguém lê o comportamento real da aplicação em vez de comparar assinaturas conhecidas.

Os testes cobrem todas as categorias do OWASP Top 10 como base e depois aprofundam em como a sua aplicação específica foi construída: seus perfis e modelo de permissões, seus fluxos de várias etapas e seus contratos de API. Se a sua aplicação tem um perfil de administrador, um fluxo de cobrança ou upload de arquivos, esses pontos recebem atenção dedicada - é ali que costumam estar os achados de maior impacto.

Metodologia

Testes autenticados em todos os perfis definidos na sua aplicação, com Burp Suite para interceptação e análise manual para a lógica. A cobertura inclui classes de injeção (SQLi, injeção de comandos, SSTI), autenticação e gestão de sessões, controle de acesso tanto na interface quanto na camada de API, SSRF e XXE onde houver tratamento de arquivos ou URLs, e abuso de upload de arquivos quando aplicável. Cada achado é verificado manualmente antes de ser reportado - nenhuma saída de scanner não confirmada entra no seu relatório. A minha referência de exploração web e a minha metodologia de enumeração publicadas refletem as mesmas técnicas usadas aqui.

O que os testes não fazem

Sem testes de negação de serviço, sem ações destrutivas contra dados de produção e sem engenharia social, a menos que explicitamente incluída no escopo. Tudo que ponha em risco a disponibilidade ou a integridade dos dados é confirmado com você antes, sob as regras de engajamento assinadas.

Perguntas sobre teste de aplicações web

O OWASP Top 10 como base - injeção, controle de acesso quebrado, falhas de autenticação, configuração insegura, SSRF e assim por diante - mais testes manuais de falhas de lógica de negócio que scanners automatizados não encontram: fluxos quebrados, lacunas de autorização no estilo IDOR, manipulação de preço ou quantidade e abuso de processos de várias etapas específicos de como a sua aplicação realmente funciona.

Sim. A maioria das aplicações modernas é orientada a API, e a superfície de API costuma ser onde estão os achados interessantes: ausência de autorização em nível de objeto, mass assignment, lacunas de limite de requisições e problemas no tratamento de JWT. Se você tem uma API REST ou GraphQL, ela é testada junto com o frontend, não como algo secundário.

Teste manual, usando ferramentas automatizadas (Burp Suite e outras) para acelerar a cobertura, não para substituir o julgamento. Falhas de lógica de negócio, bypasses de autorização e vulnerabilidades encadeadas são encontradas por uma pessoa lendo o comportamento real da aplicação, não por um scanner comparando assinaturas.

De 3 a 5 dias úteis para uma aplicação típica, dependendo do número de perfis, fluxos e endpoints de API no escopo. Aplicações maiores, com vários perfis de usuário ou modelos de permissão complexos, levam mais tempo - o cronograma exato é confirmado na sua proposta por escrito.

Sim, e muitas vezes é preferível - a homologação evita qualquer risco aos dados reais de clientes e ainda assim testa a lógica real da aplicação, desde que seja um espelho fiel da produção. Testar em produção também é possível dentro de uma janela acordada de regras de engajamento.

Testes de aplicação web começam a partir de US$ 500, conforme o número de perfis, fluxos e endpoints da aplicação. Você recebe um preço fixo por escrito antes de os testes começarem - veja a página de preços para detalhes.

Descubra primeiro o que um atacante real encontraria

Conversa de escopo gratuita, proposta a preço fixo em até 24 horas.

Ver preços