Contrate um hacker ético que testa seus sistemas na mão, como um atacante real testaria.
Sou Marco Candeo, pesquisador de segurança e pentester independente. Já encontrei mais de 100 vulnerabilidades em programas públicos de bug bounty e em projetos privados, e estou entre os 12 primeiros do ranking do HackerOne Brasil. Quando você me contrata, sou eu quem testa a sua aplicação, da reunião de escopo ao debrief final.
A maioria dos projetos cobre um ou dois destes itens. A gente fecha o escopo antes de qualquer coisa começar, e eu não toco no que ficou de fora.
Teste autenticado e não autenticado em cada perfil de usuário que você tiver: falhas de controle de acesso, injeção, autenticação e gestão de sessão, além das falhas de lógica de negócio que os scanners não pegam. A maior parte dos meus achados mais críticos vem de encadear uma pequena falha de lógica com um endpoint que o seu time esqueceu que existia.
APIs REST, GraphQL e WebSocket, testadas com as chamadas que o seu cliente faz e com as que ele não faz. IDORs, checagens de autorização ausentes, mass assignment e caminhos de injeção que o front-end filtra mas a API aceita.
Revisão de configuração das contas de nuvem e dos serviços expostos ao redor da sua aplicação: IAM permissivo demais, storage e interfaces administrativas públicas, mais exposição de rede do que você precisa, e segredos que eu consigo ler de fora.
Eu faço engenharia reversa dos seus builds Android e iOS para achar credenciais hardcoded, endpoints obsoletos ainda ativos em produção, certificate pinning fraco e dados sensíveis guardados no armazenamento local.
A gente passa pelo que você construiu, pelo que te preocupa e pelo que entra e sai do escopo. Você sai com um preço fechado e um intervalo de datas, não com uma estimativa por hora que vai crescendo.
Eu passo semanas percorrendo a aplicação na mão. Ferramentas automatizadas cuidam de recon e cobertura, não do teste em si.
Você recebe cada achado com severidade, passos de reprodução, evidência e uma correção concreta. Eu escrevo para os seus engenheiros conseguirem agir e para você conseguir entregar a um cliente que pergunta como vocês testam.
Depois que seu time sobe as correções, eu verifico uma a uma e atualizo o relatório. Esse reteste faz parte do projeto, não é uma nova cobrança.
Eu conduzo a reunião de escopo, eu testo a sua aplicação e eu faço o debrief. Nenhum tester júnior assume depois que você assina.
Eu limito o número de clientes de propósito. É esse limite que garante a cada um semanas de teste manual em vez de uma varredura de três dias.
Fui engenheiro de software antes de fazer isso em tempo integral. Eu leio o seu código do jeito que o seu time escreveu, e é assim que eu acho as falhas que vêm de como vocês construíram o sistema.
Se uma ferramenta acharia sozinha, eu não cobro de você por isso. Você recebe achados que exigiram alguém sentar e pensar sobre a sua aplicação.
Depende do escopo: o tamanho da aplicação, quantos perfis de usuário e integrações ela tem, e se você quer mobile ou infraestrutura na conta. Depois da reunião de escopo você recebe um preço fechado para o projeto inteiro, reteste incluído.
A maioria dos projetos leva de duas a quatro semanas de teste, mais o relatório. Prefiro recusar um trabalho a espremer um teste em poucos dias. Os achados que importam não são os que aparecem na primeira tarde.
Um relatório escrito com cada achado, sua severidade, passos de reprodução, evidência e recomendação de correção, além de uma call de debrief com quem precisar participar. Depois que seu time sobe as correções, eu retesto e atualizo o relatório.
Assino. O que está sob NDA fica fora dos meus writeups, dos meus vídeos e deste site. Tudo que está aqui vem de programas públicos de bug bounty que me liberaram a falar depois da correção.
Sim, na maioria dos casos, com limites de requisição e uma janela de teste que nós dois aprovamos. Se o seu ambiente de homologação espelha produção, eu uso, mas os bugs interessantes vivem nos fluxos de dados reais, e homologação não tem esses fluxos.
Eu escrevo pensando em quem vai ler de fora: escopo, metodologia, achados e resultados do reteste estão todos lá, o que cobre o que a maioria dos questionários de segurança corporativa pede. Não sou uma empresa de auditoria credenciada, então uma auditoria formal de certificação ainda precisa de um avaliador certificado. Um relatório de pentest independente acompanha isso em vez de substituir.
Sim. Trabalho de forma remota, em inglês ou português. A maior parte dos programas em que eu caço é de empresas fora do Brasil.
Mande um escopo aproximado e um prazo. Eu respondo meu próprio e-mail. Espere uma resposta em até dois dias.
Começar uma conversa