
Veja sua empresa pelos olhos de um atacante. Em poucos minutos, analisamos a superfície de exposição do seu domínio e enviamos um relatório completo para o seu e-mail corporativo.
MODALIDADES DE PENTESTBlack · Grey · White Box
ANÁLISE COM AGENTE DE IAEntrega em até 24h
EVIDÊNCIAS REAISSem falso positivo no relatório
FUNDADOR — WS VICENTIN
Fundei a WS Vicentin para levar consultoria em cibersegurança de nível sênior para empresas que não podem se dar ao luxo de descobrir uma falha crítica depois que ela já foi explorada. Atuo diretamente em cada projeto do reconhecimento inicial ao relatório final sem terceirizar a análise técnica para uma equipe júnior.
O trabalho vai além do "achou, reportou": cada Pentest Web vem com recomendações práticas de correção, priorizadas por risco real de negócio, e reteste incluso para confirmar que a falha foi mesmo corrigida.
Categorias identificadas em pentests já entregues a clientes reais e já corrigidas. Nomes de empresas, domínios e dados de terceiros nunca são divulgados — só o tipo de falha e o impacto, para fins educativos.
Painel administrativo validava o login apenas pelo código de status retornado pela API. Ao interceptar e alterar a resposta de "não encontrado" para "sucesso", foi possível acessar o painel sem credenciais válidas.
Campo de autenticação permitia manipulação direta de consultas ao banco de dados, com potencial de extração completa dos dados armazenados.
Arquivo de backup (.zip/.tar) acessível publicamente sem autenticação continha o código-fonte completo da aplicação e credenciais de banco de dados em texto plano.
Um parâmetro de URL não sanitizado permitia execução de scripts arbitrários no navegador de outros usuários da aplicação.
Ferramenta de depuração de framework web acessível publicamente, expondo configurações internas e trechos de código-fonte da aplicação.
Bucket de armazenamento com listagem pública, expondo arquivos internos e, em alguns casos, credenciais de acesso adicionais.
Painel de gestão interno acessível sem autenticação adequada, expondo dados de clientes como nomes, e-mails e valores.
Endpoint de monitoramento do servidor web acessível publicamente, revelando requisições em andamento, IPs de clientes e versão do software.
Ausência de limite de tentativas de autenticação, permitindo tentar credenciais repetidamente sem bloqueio ou verificação adicional.
Payloads de injeção mal tratados em campos de API geravam erros que expunham caminhos internos e nomes de bibliotecas do servidor.
Política de compartilhamento de recursos entre origens configurada de forma permissiva, abrindo espaço para acesso indevido em nome de usuários autenticados.
Múltiplos subdomínios operando com TLS 1.0/1.1, protocolos vulneráveis a ataques de downgrade e interceptação de tráfego.
Arquivo de log acessível publicamente contendo nome, e-mail, telefone e identificadores de transação de clientes.
Informe os dados abaixo. A nota aparece aqui na tela e o relatório técnico completo, em PDF, vai para o seu e-mail corporativo.
Sua nota foi --. Verifique o PDF detalhado que enviamos para seu e-mail corporativo — lá está a análise técnica completa, categoria por categoria.
Validação de leaks (e-mails e senhas vazados) é extremamente importante: infecções por infostealer são comuns hoje em dia, e clientes ou funcionários da sua empresa podem ter sido afetados sem saber liberando acesso indevido à sua aplicação para terceiros. A gente pode te ajudar a monitorar isso continuamente.
Quer saber se existem falhas mais críticas? Fale com a gente para orçamento de Pentest Web, Análise de Vulnerabilidade e Monitoramento de Leaks.
Falar com especialista ▸Planos a partir de R$ 500 escolha o que combina com sua necessidade
Sim. A análise gratuita e os serviços de pentest só devem ser solicitados por quem tem relação com o domínio informado (proprietário, responsável técnico ou alguém autorizado pela empresa). Testar domínio de terceiros sem autorização não é permitido — e, no caso de contratos de pentest completo, formalizamos essa autorização por escrito antes de qualquer teste mais aprofundado.
O relatório da análise gratuita é gerado automaticamente e chega ao seu e-mail em minutos após o scan. Para o Plano Básico (scan com agente de IA), a entrega é em até 24h. Para o Plano Avançado (pentest manual), o prazo varia com o escopo combinado — normalmente de 3 a 7 dias úteis, com reteste incluso após a correção.
Sim. Usamos seus dados só para gerar e enviar o relatório da análise solicitada, e para contato comercial caso você queira aprofundar o serviço. Não compartilhamos essas informações com terceiros.
Varia conforme o tamanho e a complexidade da aplicação (quantidade de subdomínios, funcionalidades, se exige testes autenticados, etc.). Depois da análise gratuita, já conseguimos te passar uma estimativa mais precisa — chama no WhatsApp que respondemos rápido.
A análise gratuita é um reconhecimento passivo e automatizado: olha headers, certificado, DNS, subdomínios expostos, sem tentar explorar nada. O Pentest completo inclui testes manuais de exploração, validação de vulnerabilidades reais (incluindo falsos positivos descartados), e um relatório com evidências e passo a passo de correção.
Sim, atendemos desde empresas menores que precisam de uma primeira avaliação de segurança até operações maiores que já têm um programa de segurança e precisam de testes recorrentes.