Teste de intrusão de aplicações web
Scanners automatizados encontram as vulnerabilidades que qualquer scanner encontra. As falhas que de fato são exploradas - autorização quebrada, abusos encadeados de lógica de negócio, bypasses sutis de autenticação - exigem uma pessoa lendo a sua aplicação como um atacante faria. É isso que este projeto entrega.
O que está incluído
- Cobertura do OWASP Top 10
- Testes de autenticação & de sessão
- Testes de autorização / IDOR em todos os perfis
- Lógica de negócio & abuso de fluxos
- Testes de API REST / GraphQL
- Testes de injeção, SSRF, XXE e upload de arquivos
Entregáveis
- Sumário executivo para a liderança
- Relatório técnico com achados classificados por CVSS
- Passos de reprodução & evidências em captura de tela
- Roteiro de correção priorizado
- Apresentação ao vivo com a sua equipe
- Carta de atestado para auditores e clientes, mediante solicitação
- Atestado de correção após o reteste, como documento separado
Cronograma
3 a 5 dias úteis, dependendo do número de perfis e da superfície de endpoints. O cronograma exato é confirmado na sua proposta por escrito antes de os testes começarem.
Onde os scanners param e o teste manual começa
Um scanner vai encontrar XSS refletido e bibliotecas desatualizadas. Não vai encontrar que um endpoint de excluir comentário verifica o ID do comentário mas não se ele pertence ao usuário que o solicita, nem que trocar um parâmetro de perfil no meio do checkout pula uma etapa de validação do pagamento. São esses os achados que de fato são explorados por aí, e eles só aparecem quando alguém lê o comportamento real da aplicação em vez de comparar assinaturas conhecidas.
Os testes cobrem todas as categorias do OWASP Top 10 como base e depois aprofundam em como a sua aplicação específica foi construída: seus perfis e modelo de permissões, seus fluxos de várias etapas e seus contratos de API. Se a sua aplicação tem um perfil de administrador, um fluxo de cobrança ou upload de arquivos, esses pontos recebem atenção dedicada - é ali que costumam estar os achados de maior impacto.
Metodologia
Testes autenticados em todos os perfis definidos na sua aplicação, com Burp Suite para interceptação e análise manual para a lógica. A cobertura inclui classes de injeção (SQLi, injeção de comandos, SSTI), autenticação e gestão de sessões, controle de acesso tanto na interface quanto na camada de API, SSRF e XXE onde houver tratamento de arquivos ou URLs, e abuso de upload de arquivos quando aplicável. Cada achado é verificado manualmente antes de ser reportado - nenhuma saída de scanner não confirmada entra no seu relatório. A minha referência de exploração web e a minha metodologia de enumeração publicadas refletem as mesmas técnicas usadas aqui.
O que os testes não fazem
Sem testes de negação de serviço, sem ações destrutivas contra dados de produção e sem engenharia social, a menos que explicitamente incluída no escopo. Tudo que ponha em risco a disponibilidade ou a integridade dos dados é confirmado com você antes, sob as regras de engajamento assinadas.
Perguntas sobre teste de aplicações web
O OWASP Top 10 como base - injeção, controle de acesso quebrado, falhas de autenticação, configuração insegura, SSRF e assim por diante - mais testes manuais de falhas de lógica de negócio que scanners automatizados não encontram: fluxos quebrados, lacunas de autorização no estilo IDOR, manipulação de preço ou quantidade e abuso de processos de várias etapas específicos de como a sua aplicação realmente funciona.
Sim. A maioria das aplicações modernas é orientada a API, e a superfície de API costuma ser onde estão os achados interessantes: ausência de autorização em nível de objeto, mass assignment, lacunas de limite de requisições e problemas no tratamento de JWT. Se você tem uma API REST ou GraphQL, ela é testada junto com o frontend, não como algo secundário.
Teste manual, usando ferramentas automatizadas (Burp Suite e outras) para acelerar a cobertura, não para substituir o julgamento. Falhas de lógica de negócio, bypasses de autorização e vulnerabilidades encadeadas são encontradas por uma pessoa lendo o comportamento real da aplicação, não por um scanner comparando assinaturas.
De 3 a 5 dias úteis para uma aplicação típica, dependendo do número de perfis, fluxos e endpoints de API no escopo. Aplicações maiores, com vários perfis de usuário ou modelos de permissão complexos, levam mais tempo - o cronograma exato é confirmado na sua proposta por escrito.
Sim, e muitas vezes é preferível - a homologação evita qualquer risco aos dados reais de clientes e ainda assim testa a lógica real da aplicação, desde que seja um espelho fiel da produção. Testar em produção também é possível dentro de uma janela acordada de regras de engajamento.
Testes de aplicação web começam a partir de US$ 500, conforme o número de perfis, fluxos e endpoints da aplicação. Você recebe um preço fixo por escrito antes de os testes começarem - veja a página de preços para detalhes.
Descubra primeiro o que um atacante real encontraria
Conversa de escopo gratuita, proposta a preço fixo em até 24 horas.