Segurança

Avaliações externas de segurança autorizadas em plataformas SaaS em produção: reconhecimento, mapeamento da superfície de ataque e análise de vulnerabilidades, sem credenciais e sem ações destrutivas. Cada uma termina num relatório com achados por severidade, correções priorizadas e roadmap das próximas fases.

01
Cliente · Avaliação externa · Brasil

SaaS de vendas em marketplaces

Plataforma web com dashboard do cliente, API .NET, helpdesk self-hosted, automação e cobrança via Stripe, atrás do Cloudflare.

subdomínios
6
endpoints de API mapeados
91
achados
13
críticos
0

1 alto (só autenticado) · 8 baixos · 4 informativos

O que foi testado

  • Fingerprint de HTTP, DNS e WAF e enumeração de subdomínios
  • Superfície da API mapeada a partir da especificação OpenAPI pública
  • Controle de acesso em todos os endpoints GET, com e sem IDs válidos
  • CORS, CVEs conhecidas na versão do helpdesk, DNS pendente e subdomain takeover
  • Varredura automatizada com 11.204 templates do nuclei

Confirmado seguro

  • Sem IDOR não autenticado: dados de clientes, cobrança e pedidos protegidos
  • Nenhum segredo vazado no código-fonte
  • CORS não reflete origens maliciosas
  • WAF ativo e IP de origem oculto

Entrega

Relatório de 6 páginas com uma SQL injection conhecida no helpdesk sinalizada para verificação urgente, 8 correções de hardening (DMARC, HSTS, headers, Swagger, DNS pendente) e roadmap em 5 fases.

02
Cliente · Avaliação externa · Brasil

SaaS de gestão de obras com agente de IA

App Next.js, API Fastify, backend do agente de IA e servidor Model Context Protocol com 148 ferramentas atrás de OAuth2.

subdomínios
5
ferramentas MCP
148
achados
6
críticos ou altos
0

0 críticos · 0 altos · 1 médio · 2 baixos · 3 informativos

O que foi testado

  • Descoberta de rotas e mineração dos bundles JavaScript em busca de rotas e segredos
  • Controle de acesso não autenticado em todos os endpoints de recurso
  • Fluxo OAuth2 do servidor MCP: redirect_uri, PKCE e registro dinâmico de clientes
  • Tratamento de erros, enumeração de usuários e proteção contra força bruta
  • Higiene de e-mail e DNS: SPF, DKIM e DMARC

Confirmado seguro

  • Todos os endpoints de recurso exigem autenticação
  • Allowlist de CORS e de redirect_uri do OAuth aplicadas
  • CSP restritiva, X-Frame-Options e HSTS preload no app
  • Rate limiting no login, sem segredos nos bundles do frontend, TLS 1.2 e 1.3

Entrega

Relatório de 6 páginas com correção de DMARC e SPF para impedir spoofing de e-mail, hardening do PKCE e roadmap cobrindo IDOR multi-tenant, autorização por ferramenta no MCP e injeção de prompt no agente de IA.

Nomes, domínios e identificadores foram anonimizados.

Vamos conversar

Tem um projeto em mente? Me chama no WhatsApp que eu respondo rapidinho.