PENTEST WEB & API
Aplicações, portais autenticados, REST/GraphQL e webhooks. Quebra de lógica de negócio, IDOR, escalação de privilégio e cadeias de exploração encadeadas.
A SANSLOG executa testes de intrusão e operações de red team para empresas B2B. Simulamos ataques reais para expor vulnerabilidades críticas antes que elas custem caro.
Cada frente é conduzida por operadores dedicados, com escopo, regras de engajamento e janela de execução acordadas por contrato. Nada roda no automático.
Aplicações, portais autenticados, REST/GraphQL e webhooks. Quebra de lógica de negócio, IDOR, escalação de privilégio e cadeias de exploração encadeadas.
iOS e Android com análise estática e dinâmica, bypass de root/jailbreak detection, certificate pinning e armazenamento local inseguro.
Do acesso inicial ao Domain Admin. Kerberoasting, delegação insegura, relay NTLM, movimento lateral e persistência em Active Directory.
AWS, Azure e GCP. Trust policies permissivas, escalação por IAM, metadados expostos, escape de container e segredos em pipeline.
Simulação de adversário com objetivo definido e sem aviso ao time de defesa. Mede detecção e resposta reais, não a existência de controles no papel.
Campanhas de phishing, vishing e pretexting sob medida, com métricas por área e trilha de conscientização pós-campanha.
Code review de segurança assistido por ferramenta e conduzido por humano, com triagem de falso-positivo e correção sugerida em nível de linha.
Prompt injection, exfiltração via contexto, abuso de ferramentas e agentes, e controle de acesso em pipelines de RAG.
OSINT, mapeamento de superfície externa, subdomínios, vazamentos públicos de credenciais e pegada digital de colaboradores.
Fingerprinting de serviços, mapeamento de rotas e parâmetros, modelagem de ameaça e priorização de alvos por impacto de negócio.
Exploração manual com prova de conceito reproduzível. Zero exploit destrutivo sem autorização escrita e janela combinada.
Movimento lateral, escalação de privilégio e demonstração de impacto real: qual dado sai, por onde, e em quanto tempo.
Sumário executivo para o board e dossiê técnico para engenharia, com CVSS 4.0, passo a passo de reprodução e correção priorizada.
Reteste incluso em até 90 dias e carta de atestação para auditoria, due diligence e exigência de cliente.
Todo achado no relatório da SANSLOG foi validado à mão. Se está listado como crítico, existe uma prova de conceito que o seu time consegue reproduzir na mesma tarde — com requisição, resposta e captura de tela.
operator@sanslog:~$ ./engage --scope acme-prod --mode blackbox [00:00:12] recon · 412 hosts · 87 subdomínios · 3 buckets expostos [00:04:38] enum · 1.204 endpoints mapeados · 62 autenticados [01:17:05] exploit · CRÍTICO IDOR em /api/v2/invoices/{id} [01:17:06] └─ leitura de 41.882 registros de terceiros [01:19:44] notify · cliente alertado fora de ciclo · SLA 24h [02:41:20] postex · ALTO escalação IAM → role admin de billing [03:58:02] postex · exfil simulada 2.1GB · EDR NÃO DETECTOU [04:12:55] cleanup · artefatos removidos · cadeia de custódia ok operator@sanslog:~$ ./report --format exec,tech --sign CRÍTICO ■■■ 3 ALTO ■■■■■ 5 MÉDIO ■■■■■■■■■■■ 11 BAIXO ■■■■■■■ 7 relatório assinado · sha256:9f2c…a71e▊
Relatório e carta de atestação no formato exigido por auditoria, due diligence de investidor e questionário de segurança de cliente enterprise.
Art. 46 — demonstração de medidas técnicas de proteção de dados pessoais e evidência de teste periódico.
Anexo A 8.8 e 8.29 — gestão de vulnerabilidades técnicas e teste de segurança em desenvolvimento.
Requisito 11.4 — teste de intrusão interno e externo anual com segmentação validada.
Critérios CC4.1 e CC7.1 — monitoramento contínuo e avaliação independente de controles.
Política de segurança cibernética para instituições financeiras e de pagamento reguladas.
Avaliação técnica para healthtechs com dados sensíveis de saúde e operação internacional.
Nomes e detalhes de identificação omitidos por cláusula de confidencialidade. Referências verificáveis disponíveis sob NDA.
Falha de autorização permitia leitura de faturas de qualquer cliente da base. Detectada em 1h17 de engajamento; corrigida em 48h com reteste no mesmo ciclo.
Partindo de um único notebook comprometido por phishing, a cadeia chegou ao controlador de domínio sem gerar um único alerta no SIEM do cliente.
Segmentação de rede validada e 23 achados remediados em duas ondas, viabilizando a certificação PCI-DSS dentro do prazo do QSA.
“Já tínhamos contratado pentest antes. A diferença é que o relatório da SANSLOG foi o primeiro que o time de engenharia leu inteiro — porque cada item vinha com o passo a passo para reproduzir.”
A SANSLOG nasceu de uma constatação simples: a maior parte do que o mercado vende como pentest é uma varredura automatizada com capa nova. Empresas pagam por PDF e continuam expostas ao adversário que realmente importa.
Nosso trabalho é operar como esse adversário — dentro de um contrato, com escopo, hora marcada e cadeia de custódia — para que a primeira vez que a sua empresa veja o ataque não seja no noticiário.
Ferramenta acelera reconhecimento. Exploração e validação são sempre humanas.
OSCP, OSWE, OSEP, CRTO e CISSP. Operadores dedicados, sem terceirização de escopo.
Sigilo contratual, artefatos criptografados e destruição de evidência ao fim do ciclo.
Achado crítico é comunicado em até 24h, fora do ciclo normal de relatório.
Até 90 dias após a entrega, sem custo adicional e com carta de atestação.
Canal dedicado com o operador do engajamento. Sem intermediário comercial.
Um escopo, uma janela, um relatório. Ideal para exigência de auditoria, due diligence ou lançamento de produto.
Ciclos recorrentes acompanhando o seu roadmap. Cada release nova entra na fila de teste antes de ir para produção.
Campanha de longa duração com objetivo definido, sem aviso ao time de defesa. Para quem já tem maturidade e quer medir detecção.
Não sem autorização explícita. Testes com potencial disruptivo (negação de serviço, exploração destrutiva) só ocorrem em janela combinada, em ambiente aprovado e com ponto de contato de plantão do seu lado.
Um engajamento pontual de escopo médio leva de duas a quatro semanas: kickoff e regras de engajamento na primeira, execução nas seguintes, relatório entregue até cinco dias úteis após o fim da execução. Achados críticos são comunicados em até 24h, sem esperar o relatório.
Sim, antes de qualquer troca técnica. Aceitamos o modelo do seu jurídico. Toda evidência é armazenada criptografada, com acesso restrito ao operador do engajamento, e destruída ao fim do período de retenção acordado.
Scanner encontra padrão conhecido e não entende o seu negócio. Falha de lógica, encadeamento de vulnerabilidades médias em um comprometimento crítico e abuso de fluxo autorizado só aparecem com operador humano. Usamos ferramenta para acelerar reconhecimento — nunca para substituir a exploração.
Sim. Operamos de forma remota para clientes na América Latina, Estados Unidos e Europa, com relatório em português ou inglês e contrato na jurisdição que o seu jurídico preferir.
Responda em até um dia útil com uma proposta de escopo, estimativa de esforço e janela de execução. Sem funil comercial: quem responde é quem vai operar.
Se a sua empresa está sob ataque agora, escreva com o assunto [IR-URGENTE] — a fila de resposta a incidente tem prioridade sobre a comercial.