Segurança ofensivaSão Paulo · Brasilaceitando escopo para o próximo trimestre

Achamos o caminhoantes deles.

Pentest, phishing simulado e maturidade — executados por quem publica CVE em Rapid7 e reporta ao MSRC da Microsoft. Você não recebe uma lista de achados: recebe a cadeia de exploração, reproduzida na frente do seu time.

CVE-2026-18639CVSS 7.3 · ALTA
VendorRapid7 · Microsoft
Retestincluso em 90d

Credenciais públicas e números da Rage

CVE-2026-18639 · RAPID7 VELOCIRAPTOR · CVSS 7.3 ALTACVE-2026-18652 · RAPID7 VELOCIRAPTOR · CVSS 6.5 MÉDIAMICROSOFT POWERSHELL · APP CONTROL (WDAC) · DIVULGAÇÃO COORDENADAOWASP WSTG · ASVS L2/L3MITRE ATT&CKNIST SP 800-115PTES
012CVEs publicadasRapid7 Velociraptor
027.3Maior CVSS publicadoCVE-2026-18639 · ALTA
033Produtos próprios em produçãoHORUS · Aegis · Kryon Prism
04100%Retest inclusoem todo pentest
02 / O que a Rage faz

Quatro frentes.Uma pergunta só:até onde entram?

Nenhuma das quatro entrega nota de scanner. Pentest abre o caminho, phishing mede o fator humano, maturidade define a ordem do que arrumar e a plataforma sustenta a detecção depois que a gente sai.

04 frentes · contratáveis juntas ou uma a uma
Retest incluso em todo pentest · plataformas próprias em produçãoDefinir escopo com a Rage
Attack surface

O que estáno escuro.

Toda empresa tem ativo que ninguém lembra que está no ar. É por ali que o atacante entra. Passe o cursor — acenda a luz sobre o que está no escuro.

  • vpn-legado.empresa.com.brRDP 3389 exposto · sem MFA
  • jenkins.dev.empresa.com.brpainel de build público
  • s3://backups-empresabucket listável
  • 17 credenciaisem dumps públicos
  • *.empresa.com.brTLS 1.0 ainda habilitado
  • api.empresa.com.br/v1versão descontinuada no ar
  • certificado wildcardexpira em 9 dias
  • grafana.internoexposto na borda
  • webmail legadoSMTP AUTH · login fora do BR
  • 9 subdomíniosfora do inventário
  • porta 445 abertaSMB na internet
  • app falsoimitando a marca na loja

No pentest, isto não é efeito: é o primeiro dia. Mapeamos a sua superfície inteira, inclusive o que saiu do inventário.

S-01 / Pentestescopo assinado · janela acordada · retest em 90d

Scanner aponta.Pentest atravessa.

Scanner compara versão com uma base de assinaturas e devolve uma lista ordenada por CVSS. Pentest pega três achados médios que essa lista separou, encadeia os três até o banco de produção e escreve o passo a passo para o seu time reproduzir. A ferramenta é a parte fácil: o que interessa começa quando ela termina.

Cada ação fica registrada com timestamp para o seu SOC correlacionar. Nada de exfiltração de dado real — evidência de impacto, não cópia do seu banco.

Metodologia

Como testamos

05 fases · dia 1 → 12 · nenhum achado vira linha de relatório sem ser validado à mão.

  1. 01
  2. 02
  3. 03
  4. 04
  5. 05
01Dia 1–2

Reconhecimento

Antes de tocar em qualquer coisa, mapeamos o que existe. Quase todo cliente descobre aqui um ativo que ninguém sabia que estava no ar.

  • Enumeração passiva: certificate transparency, DNS histórico, ASN e blocos de IP
  • Descoberta de subdomínios e serviços expostos, incluindo shadow IT
  • Credenciais vazadas da organização em dumps públicos e canais fechados
  • Fingerprint de tecnologia, versões e superfície de autenticação
rage@op:~/reconexemplo ilustrativo01/05

subfinder -d alvo.com.br -all -silent | dnsx -a -resp

vpn-legado.alvo.com.br 203.0.113.41

jenkins.dev.alvo.com.br 203.0.113.77

[*] 412 subdomínios · 68 vivos · 9 fora do inventário

reconDia 1–2
02Dia 2–4

Enumeração & Análise

Scanner é ponto de partida, não entrega. Cada achado é validado à mão antes de virar linha no relatório — falso positivo não chega ao cliente.

  • Mapeamento de autenticação, autorização e fluxo de sessão
  • Análise de lógica de negócio — onde o scanner é cego
  • Revisão de configuração: cabeçalhos, TLS, CORS, storage, IAM
  • Correlação entre achados: o que sozinho é médio, junto vira crítico
rage@op:~/enumexemplo ilustrativo02/05

ffuf -w wordlist.txt -u https://app.alvo.com.br/api/v2/FUZZ -mc 200,401,403

/api/v2/internal/users 200 17.4kb

/api/v2/reports/export 200 2.1kb

[!] endpoint interno sem authz — validando manualmente

enumDia 2–4
03Dia 4–7

Exploração

Exploração controlada, com escopo e janela acordados. O objetivo é provar o impacto, não derrubar o ambiente.

  • Prova de conceito real para cada achado explorável
  • Cadeia de exploração: do acesso inicial ao objetivo de negócio
  • Bypass de autenticação, IDOR, injeção, desserialização, SSRF, upload
  • Tudo registrado com timestamp para correlação com o SOC do cliente
rage@op:~/exploitexemplo ilustrativo03/05

curl -s -H 'Authorization: Bearer $LOW_PRIV' \

https://app.alvo.com.br/api/v2/internal/users?tenant=2

{"tenant":2,"users":[{"id":1,"role":"admin",...

[CRÍTICO] IDOR cross-tenant — 14.882 registros alcançáveis

exploitDia 4–7
04Dia 7–9

Pós-exploração

O acesso inicial quase nunca é o problema. O problema é o que dá para alcançar a partir dele.

  • Escalada de privilégio local e de domínio
  • Movimento lateral e mapeamento de caminhos até o Domain Admin
  • Coleta de evidência de impacto — sem exfiltrar dado real do cliente
  • Avaliação de detecção: o que o SIEM/EDR viu e o que passou batido
rage@op:~/postexemplo ilustrativo04/05

bloodhound-python -d alvo.local -c All --zip

[+] 3 caminhos até Domain Admin a partir do usuário comprometido

[+] menor caminho: 2 saltos via grupo aninhado 'TI-Suporte'

[i] EDR gerou alerta em 1 de 4 técnicas — lacuna de detecção

postDia 7–9
05Dia 9–12

Relatório & Retest

Dois documentos: um que o board lê em cinco minutos e um que o time técnico executa. Retest incluso, sem custo adicional.

  • Sumário executivo com risco de negócio, não com jargão
  • Relatório técnico com passo a passo reproduzível e evidência
  • Priorização por exploração real e contexto do ativo — não por CVSS solto
  • War-room de apresentação e retest das correções em até 90 dias
rage@op:~/reportexemplo ilustrativo05/05

RELATÓRIO — alvo.com.br

crítico 3 · alto 7 · médio 12 · baixo 9

cadeia principal: shadow IT -> IDOR -> AD -> DA

[OK] retest agendado · 30 dias · sem custo

reportDia 9–12

Oito frentes

Cada frente tem escopo, janela e critério de saída próprios.

01 / 08WEBarraste →
01/08WEB

Aplicação Web

Caixa-preta, cinza ou branca. Lógica de negócio, autenticação, autorização multi-tenant e cadeia completa até o dado.

  • OWASP WSTG
  • ASVS L2/L3
  • SPA & SSR
02/08API

API & Microsserviços

REST, GraphQL e gRPC. BOLA/IDOR, mass assignment, rate limit, versões esquecidas no ar e autorização entre serviços.

  • OWASP API Top 10
  • GraphQL
  • mTLS
03/08MOB

Mobile

Android e iOS. Engenharia reversa do binário, armazenamento local, pinning, comunicação com backend e antitamper.

  • OWASP MASVS
  • Frida
  • Root/Jailbreak
04/08INF

Infraestrutura Interna & Externa

Perímetro e rede interna. Serviços expostos, segmentação, patches ausentes e caminhos de pivot entre segmentos.

  • NIST SP 800-115
  • Segmentação
  • Pivot
05/08AD

Active Directory

Kerberoasting, AS-REP, delegações, ACLs abusáveis, ADCS e o caminho mais curto até Domain Admin. Mapeado em grafo.

  • BloodHound
  • ADCS
  • Kerberos
06/08CLD

Cloud

AWS, Azure e GCP. IAM permissivo, buckets e chaves expostas, escalada por role, metadata service e trilha de auditoria.

  • IAM
  • CIS Benchmark
  • Entra ID
07/08RED

Red Team

Operação adversarial com objetivo definido e sem aviso ao time azul. Mede detecção e resposta, não só vulnerabilidade.

  • MITRE ATT&CK
  • Purple Team
  • TIBER-like
08/08SRC

Revisão de Código

Análise manual assistida de código-fonte, com foco em fluxo de dados até o sink e nas falhas que SAST não alcança.

  • SAST assistido
  • Secrets
  • Dependências

O que fica com você

06 entregáveis · inclusos em todo pentest

01

Sumário executivo

Cinco páginas, linguagem de negócio, risco financeiro e regulatório. Feito para o board e para o comitê.

02

Relatório técnico

Cada achado com passo a passo reproduzível, requisição bruta, evidência e correção específica para a sua stack.

03

Matriz de priorização

Ordenada por exploração real e criticidade do ativo. O crítico teórico que ninguém alcança fica abaixo do médio que abre a porta.

04

Anexo de detecção

O que o seu SIEM/EDR viu e o que passou. Vira regra de detecção pronta para o seu ambiente.

05

War-room de entrega

Sessão ao vivo com o time técnico. Reproduzimos os achados na frente de quem vai corrigir.

06

Retest incluso

Nova rodada nos achados corrigidos em até 90 dias, sem custo adicional, com carta de retest.

Pedir escopo e proposta →

A diferença, linha a linha

05 contrastes · o que você já viu e o que recebe aqui

NÃORelatório de scanner exportado em PDF
Achado validado à mão, com PoC que reproduz
NÃORanking por CVSS cru
Priorização por exploração real no seu contexto
NÃO"Encontramos 340 vulnerabilidades"
"Existem 3 caminhos até o seu dado. Este é o mais curto."
NÃORetest cobrado à parte
Retest incluso e carta de comprovação
NÃOAnalista júnior rodando template
Quem executa é quem publica CVE
O produto

A lâminade evidência.

É isto que fica com você depois do teste. Cada achado vira uma cadeia curta e verificável: o que vimos, até onde chega, como corrigir e a prova do retest. Escolha um achado.

Relatório técnico · trecho ilustrativopág. 01/03

F-01 · IDOR cross-tenant na API interna

CVSS 9.1
01Observação

GET /api/v2/internal/users?tenant=2 aceitou o token de um usuário do tenant 1. Nenhuma checagem de autorização entre organizações — só de autenticação.

02Impacto

14.882 registros de clientes de outros tenants alcançáveis com uma conta comum. Base inteira exposta sem escalar um único privilégio.

03Correção

Validar o tenant do token contra o recurso pedido no middleware de autorização, não só a autenticação. Negar por padrão e testar a borda entre organizações.

04Retest validado

Reexecutado em 12 dias: a mesma requisição passou a responder 403. Cadeia interrompida logo no primeiro elo.

Exemplo fictício (alvo.com.br), anonimizado. No relatório real, cada elo traz a requisição bruta, a evidência e o passo a passo reproduzível.

Interativo · recon

Não acredite. Rode você.

Um console de reconhecimento no navegador. Digite um comando — ou toque num atalho — e veja o começo de um pentest. A saída é ilustrativa; o método é real.

visitante@rage: ~/reconpronto
visitante@rage:~$
atalhos
S-02Fator humano6 modalidades · safras contínuas

Phishingcomo serviço

Phishing não se resolve com um vídeo anual de conscientização. Resolve-se com repetição, pretexto plausível e correção no instante em que a pessoa erra.

Anatomia de um pretexto

Peça de demonstração. Empresa, domínio e destinatário são fictícios — nenhuma instituição real está representada aqui.

exemplo fictício · banco meridiano
etapa 0/5
DeBanco Meridiano · Segurança <seguranca@meridiano-seguranca.com.br>Parafinanceiro@suaempresa.com.br
Assunto[URGENTE] confirmação obrigatória em 2 horas — acesso será suspenso

Prezado(a) cliente,

Identificamos um acesso não reconhecido à sua conta em 14/09, às 03h12, a partir de um dispositivo fora do seu perfil. Por medida de segurança, o internet banking será suspenso hoje, às 18h00.

Confirme sua identidade pelo botão abaixo para manter o acesso ativo. O comprovante da ocorrência segue em anexo.

Anexocomprovante_bloqueio_14-09.pdf.htm42 KB
Confirmar minha identidade

destino real do link: http://meridiano-seguranca.com.br.id-verificacao.ru/sso?u=financeiro%40suaempresa

Simulação · RAGE

Sinais que a peça deixa

  1. 01 · Domínio parecido

    O banco do exemplo usa bancomeridiano.com.br. O remetente escreve meridiano-seguranca.com.br — um hífen e uma palavra a mais que ninguém confere com pressa.

  2. 02 · Urgência com prazo

    Bloqueio em duas horas, horário fechado, ameaça de perder o acesso. O relógio existe para desligar a conferência.

  3. 03 · Anexo com extensão dupla

    comprovante_bloqueio_14-09.pdf.htm. O nome promete documento; o arquivo é uma página local que abre um formulário de senha.

  4. 04 · Link mascarado

    O texto do botão diz banco. O domínio real é o que vem colado antes da primeira barra: id-verificacao.ru. O resto é enfeite.

Na campanha real, quem clica não recebe bronca: recebe esta mesma dissecação na tela, no segundo seguinte ao clique.

Modalidades

06 frentes · dificuldade crescente
  • BASE

    Linha de base

    Primeira safra sem aviso prévio. Mede o ponto de partida real da organização, por área e por cargo.

  • CONT

    Programa contínuo

    Safras mensais ou quinzenais com dificuldade crescente. Quem cai entra em trilha reforçada automaticamente.

  • SPEAR

    Spear phishing dirigido

    Alvo restrito — diretoria, financeiro, TI — com pretexto construído a partir de OSINT real da empresa.

  • MFA

    Bypass de MFA

    Simulação de proxy reverso de credencial e fadiga de MFA. Mostra que segundo fator sozinho não é barreira.

  • VISH

    Vishing & smishing

    Ligação e SMS combinados ao e-mail. É assim que o golpe do falso suporte entra de verdade.

  • QR

    QR code & PIX

    Pretextos com QR malicioso e falso pagamento — o vetor que mais cresce no Brasil.

O que medimos

safra a safra · por área e por cargo
01Taxa de cliquepor área, cargo e safra
02Submissão de credencialquem foi além do clique
03Tempo até o reporto número que realmente importa
04Taxa de reportquantos avisaram o SOC
05Reincidênciaquem cai de novo
06Cobertura de treinoconclusão da trilha
Regra da casa · privacidade

Nenhuma credencial digitada é armazenada. O simulador registra o evento, descarta o segredo e devolve a pessoa para a trilha de treinamento.

S-03Maturidade · Direção

Nota por função, evidência anexada a cada nota, comparação com o setor e roteiro de 12 meses priorizado por custo e risco.

Maturidade medida,não opinada.

Uma nota sem plano é enfeite. O diagnóstico existe para responder três perguntas: onde estamos, o que dói mais e o que fazer nos próximos doze meses.

  • NIST CSF 2.0
  • CIS Controls v8
  • ISO/IEC 27001:2022
  • LGPD
radar · nist csf 2.0nota 1–5 · 6 funções
12345GV2,44,0ID3,14,2PR2,84,1DE1,94,4RS2,24,3RC1,83,6
Notas de maturidade por função do NIST CSF 2.0 (nota RAGE de 1 a 5).
FunçãoSiglaHojeAlvo em 12 meses
GovernarGV2,44,0
IdentificarID3,14,2
ProtegerPR2,84,1
DetectarDE1,94,4
ResponderRS2,24,3
RecuperarRC1,83,6
Média das seis funções2,374,10
Leitura
  • Hojelinha cheia
  • Alvo em 12 mesestracejado
Média hoje2,37
Alvo 12m4,10
Delta+1,73
Eixo selecionado

Aponte um eixo do radar — ou uma linha da tabela abaixo — para ver a função, a nota de hoje e o alvo de doze meses.

Pior eixo hoje: RC · Recuperar (1,8). É por onde o roteiro começa.

Como funciona

4 etapas · 6 a 8 semanas
  1. 01Coleta

    Entrevistas com donos de processo, evidência documental e leitura de configuração real — não só questionário.

  2. 02Avaliação

    Nota de 1 a 5 por subcategoria, com evidência anexada a cada nota. Sem nota sem prova.

  3. 03Comparação

    Posição frente ao setor e frente ao alvo definido pela própria diretoria.

  4. 04Roteiro

    Iniciativas priorizadas por redução de risco sobre esforço, divididas em 30, 90 e 365 dias.

As seis funções

Funções do NIST CSF 2.0 · nota RAGE de 1 a 5
  • GVGovernar

    Papéis, política, risco de terceiros e supervisão.

    2,44,0
  • IDIdentificar

    Inventário de ativos, dados críticos e superfície.

    3,14,2
  • PRProteger

    Identidade, hardening, dados, backup e treinamento.

    2,84,1
  • DEDetectar

    Cobertura de log, regras, UEBA e monitoração contínua.

    1,94,4
  • RSResponder

    Plano de incidente, comunicação, contenção e playbooks.

    2,24,3
  • RCRecuperar

    Continuidade, RTO/RPO e teste de restauração.

    1,83,6

Notas de um diagnóstico de referência, usadas aqui para mostrar o formato da entrega. As suas saem da coleta, com a evidência anexada a cada subcategoria.

Plataforma própriaP-01 → P-03

A gente ataca.E constrói o que defende.

Quebrar ambiente dos outros por anos ensina onde a defesa falha — e o que fornecedor nenhum entrega pronto. Então a Rage passou a escrever o outro lado: um SIEM próprio, módulos que estendem o Wazuh que o cliente já paga e uma plataforma de exposição que enxerga fraude PIX e vazamento em canal de Telegram. As capturas abaixo saíram de ambiente em produção — anonimizadas, não maquetadas.

Selecione o produto

SIEM próprio

SIEM construído do zero para operação brasileira: ingestão normalizada, motor de correlação visual, UEBA com baseline por entidade e biblioteca de detecção editável pelo analista — sem depender do roadmap de fornecedor.

  • Node.js
  • PostgreSQL
  • Redis
  • ClickHouse

05 capacidades · 04 componentes · 07 capturas

Capacidades
  1. P-01.01

    Ingestão e normalização

    Conectores para EDR, identidade, rede e nuvem, com parser rules editáveis e mapeamento de campos ECS.

  2. P-01.02

    Detection Builder

    Biblioteca de detecções versionada, com condições compostas, mapeamento MITRE ATT&CK e import de regras Sigma.

  3. P-01.03

    Correlação

    Regras multi-evento com janela deslizante, agrupamento por entidade e construtor visual.

  4. P-01.04

    UEBA

    Baseline por usuário e máquina, com módulos de horário anômalo, viagem impossível, escalada de privilégio e exfiltração.

  5. P-01.05

    Threat Intel

    Feeds públicos e privados agregados, enriquecimento automático de IOC e base própria de indicadores.

Capturas · ambiente real
01 · Visão geral: volume de eventos em 24h, severidade agregada, eventos recentes e feed de alertas ao vivo.
02 · Fila de alertas com severidade, táticas MITRE ATT&CK e cyber kill chain no mesmo painel.
03 · Biblioteca de detecções versionada — DLP, exfiltração, proxy anonimizador, cada uma com condições e MITRE.
04 · Score comportamental por entidade, com fonte do evento e horário da última anomalia.
05 · Doze módulos com peso e sensibilidade ajustáveis: viagem impossível, brute force, movimento lateral, data staging.
06 · Correlação multi-evento com construtor visual, janela e contador de disparos.
07 · Agregação de feeds — AbuseIPDB, VirusTotal, AlienVault OTX, ThreatFox, Feodo Tracker — com base própria de IOCs.

Nota · Capturas de ambientes em produção. Identidades, hostnames, IPs públicos e o nome da organização foram substituídos por valores genéricos antes da publicação. Volumes, regras e interface são reais.

Provasdivulgação coordenada · Rapid7 · Microsoft

Nada aqui dependeda nossa palavra.Abra o link.

Cada registro abaixo tem identificador público, fornecedor que reconheceu e página de aviso no domínio dele. Você confere sozinho, sem falar com a gente e sem depender de PDF nosso.

Como conferir

  1. 01abra o aviso no domínio do próprio fornecedor
  2. 02confira o crédito e a versão que corrigiu a falha
  3. 03o que ainda está em embargo aparece aqui sem número
02CVEs publicadasRapid7 · Velociraptor
7.3Maior CVSSALTA · tomada de conta
01Em embargoMSRC · Microsoft
02FornecedoresRapid7 · Microsoft
  1. P-012026publicado

    CVE-2026-18639Autenticador OIDC suscetível a spoofing de e-mail

    O Velociraptor usava a claim de e-mail do provedor OIDC como nome de usuário. Em IdPs que permitem alterar esse campo sem verificação, um usuário comum trocava o próprio e-mail e assumia a conta de outro — inclusive administrativa. Tomada de conta em ferramenta de DFIR, que por definição tem acesso a toda a frota.

    ler o aviso oficial
    CVSS v3.17.3ALTA

    faixas v3.1 — média 4.0 · alta 7.0 · crítica 9.0

    CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N

    Fornecedor
    Rapid7
    Produto
    Velociraptor
    Corrigido em
    0.77.2
    Crédito
    Leonardo Souza (anauaque)
  2. P-022026publicado

    CVE-2026-18652Download de tipo STACK contorna a checagem de prefixo negado

    A GUI não validava corretamente o caminho pedido contra a lista de prefixos negados ao ler result sets empilhados. Quem tinha leitura na organização raiz alcançava resultados de organizações filhas — falha de autorização na arquitetura multi-tenant.

    ler o aviso oficial
    CVSS v3.16.5MÉDIA

    faixas v3.1 — média 4.0 · alta 7.0 · crítica 9.0

    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

    Fornecedor
    Rapid7
    Produto
    Velociraptor
    Corrigido em
    0.77.2
    Crédito
    Leonardo Souza (anauaque) — reportado de forma independente
  3. P-032026embargo
    em divulgação coordenada

    identificador sob embargoBypass de recurso de segurança no Constrained Language Mode

    Bypass de recurso de segurança confirmado pelo MSRC no PowerShell sob Windows App Control (WDAC): um usuário local sem privilégio contorna o Constrained Language Mode. Reportado por divulgação coordenada; correção em desenvolvimento pela Microsoft. O identificador CVE e os detalhes técnicos serão publicados aqui quando saírem do embargo do fornecedor.

    abrir o canal oficial
    CVSS v3.1sem número público

    régua vazia até a publicação do fornecedor

    O identificador, o CVSS e o vetor entram nesta linha no dia em que o fornecedor publicar o aviso. Até lá a linha fica sem número — não divulgamos detalhe técnico antes do prazo acordado nem exibimos ID que ainda não existe.

    Fornecedor
    Microsoft
    Canal
    PowerShell · App Control (WDAC)
    Ano do reporte
    2026
    Crédito
    Leonardo Souza (anauaque)
    Status
    reservado / em embargo
Quem executa

Leonardo Souza

@anauaque

Pesquisador de segurança · Líder técnico de ofensiva

Creditado em
02 CVEs publicadas
Fornecedores
Rapid7 · Microsoft
Processo
divulgação coordenada

Pesquisa em segurança de plataforma e ferramentas de DFIR, com foco em falhas de autorização, identidade e controle de execução no Windows. Divulgação coordenada com Rapid7 e Microsoft. Constrói também o lado defensivo: o SIEM HORUS e a plataforma de CTI Kryon Prism saíram da mesma bancada.

Frentes de pesquisa

  • Falhas de autorização e multi-tenancy
  • Identidade federada (OIDC/SAML/Entra ID)
  • Controle de execução no Windows (WDAC/App Control, PowerShell)
  • Segurança de ferramentas de DFIR/EDR

Quem entra no seu ambiente é a mesma pessoa que encontra falha em produto de fornecedor e atravessa o processo de divulgação coordenada até a correção sair. O teste que você contrata usa a mesma bancada que produziu as linhas acima — não a saída de um scanner com o logo trocado.

P-00 · engajamentodo aceite à carta: 6 a 8 semanas

Do primeiro e-mailà carta de retest

Seis etapas, cada uma com uma saída que dá para cobrar: um documento, um acesso liberado, um alerta ou uma assinatura.

Se a etapa não produz nada que você possa guardar, ela não é etapa — é reunião. Abaixo está o que acontece, quando acontece e o que fica com você no fim de cada bloco.

Linha do tempo · engajamento
etapa 00/06 · 00%
  1. 0130 min · sem compromisso

    Contato e contexto

    A primeira conversa é com quem vai executar o teste, não com vendedor. Você conta o que está no ar, o que já foi testado e qual dado não pode vazar. Sai dali escopo aproximado, prazo e faixa de preço.

    saídaescopo preliminar + faixa de preço

  2. 022 a 4 dias úteis

    Escopo e proposta

    Regras de engajamento por escrito: alvos, técnicas liberadas, janela de execução, contatos de emergência e critério de parada. NDA e autorização assinados antes de qualquer pacote sair daqui.

    saídaRoE + autorização assinada

  3. 03janela de 5 a 9 dias úteis

    Execução

    Canal direto com o time no seu Teams ou Slack durante toda a janela. Crítico não espera o relatório: o achado, a evidência e a mitigação provisória chegam no mesmo dia em que aparecem.

    saídaalerta em tempo real + log com timestamp

  4. 04até 3 dias após a janela

    Entrega

    Sumário executivo e relatório técnico chegam juntos, nunca um sem o outro. Depois vem o war-room ao vivo: a cadeia é reproduzida na frente de quem vai corrigir, com espaço para discutir o conserto ali mesmo.

    saída2 documentos + sessão gravada

  5. 05no ritmo do seu time

    Correção

    O contrato não acaba na entrega. Revisamos patch, respondemos dúvida sobre qual correção aplicar e validamos fix pontual enquanto o time conserta — sem chamado novo e sem hora extra.

    saídarevisão de correção sob demanda

  6. 06até 90 dias · sem custo

    Retest e carta

    Nova rodada só nos achados corrigidos, com o mesmo método da primeira. No fim, carta de retest assinada com o antes e o depois — o documento que auditoria, cliente e seguradora pedem.

    saídacarta de retest assinada

O que vale em todo contrato

4 compromissos · sem asterisco
C-01

achado crítico comunicado em até 4h

por telefone e por escrito, com mitigação provisória

C-02

autorização por escrito antes do primeiro pacote

alvos, janela e critério de parada assinados

C-03

nenhum dado real do cliente é exfiltrado

impacto provado por amostra mascarada e contagem

C-04

retest e carta inclusos no preço

não existe linha extra na proposta para isso

O que costuma travar

Três perguntas aparecem em toda negociação de pentest. As respostas estão aqui antes de você precisar perguntar.

Começar pela etapa 01 →
F-01Precisa ser em produção?
Na maioria das vezes, não. Homologação espelhada cobre bem aplicação e API. Quando produção é inevitável — e às vezes é —, a janela fica fora do pico, o volume é limitado e existe critério de parada por escrito. O seu time recebe o IP de origem antes do primeiro pacote.
F-02Quanto tempo até começar?
De 2 a 4 dias úteis entre o aceite e o primeiro pacote, com escopo fechado. O atraso costuma vir da liberação de acesso: VPN, usuário de teste e allowlist de IP. Essa lista vai junto com a proposta, para o seu time adiantar.
F-03E o sigilo do que vocês encontrarem?
Assinamos o seu NDA; se não houver um, o nosso segue junto da proposta. Evidência fica em repositório cifrado, com acesso restrito a quem executa, e é destruída 90 dias depois da carta de retest — ou antes, se você pedir.

[ C-01 ] Contato

Diga o queprecisa quebrar.

O primeiro contato não é apresentação comercial. É meia hora perguntando o que existe no ambiente, para devolver escopo, janela e preço por escrito.

contato@ragecybersecurity.com.br
Base
São Paulo · Brasil
Resposta
até 1 dia útil
NDA
assinado antes do escopo
Agenda
próximo trimestre
  1. 01Briefing escritoEste formulário. Quanto mais alvo você descrever, menos ida e volta depois.
  2. 02Chamada de 30 minAmbiente, restrições, janela de teste e quem precisa ser avisado antes.
  3. 03Proposta fechadaEscopo, prazo, preço e critério de retest — em até 3 dias úteis.

Vai para a caixa de um humano. Campos com * são obrigatórios.