auditoria passiva · zero intrusão

Achamos a falha antes
que alguém a explore.

A Segura varre sua aplicação contra as 10 categorias do OWASP Top 10 lendo código, configs, policies e logs — sem enviar um único payload contra a sua produção. Cada achado sai com a correção pronta.


10categorias OWASP Top 10 cobertas
22agentes especializados por camada
7frameworks de referência
100%passivo — zero exploit
Por que passivo

Auditoria que não vira incidente.

Pentest ofensivo encontra a falha explorando-a — o que também é um risco. A Segura chega à mesma causa raiz lendo o que já existe: código, configuração, políticas de acesso e logs.

Zero interação com produção

Nenhum request que modifique dados, nenhum brute force, nenhum fuzzing, nenhum exploit.

Correção incluída

Cada achado sai com o código de fix pronto — SQL de RLS, headers, config de CORS.

Classificação técnica

Todo finding é pontuado em CVSS 3.1, referenciado por CWE e mapeado a controles NIST 800-53.

Cobertura ponta a ponta

Do OWASP Top 10 à LGPD, RLS do Supabase e postura geral via NIST CSF e CIS Controls.


Como funciona

Três fases, sem acesso a produção.

01

Você define o escopo

Passe a URL da aplicação. Opcionalmente, código-fonte e dump SQL habilitam análise profunda de injection e RLS — sempre somente leitura.

02

Recon roda em paralelo

Os agentes cobrem as categorias OWASP simultaneamente, depois cruzamos os achados pra detectar cadeias de ataque e padrões sistêmicos.

03

Você recebe o relatório

Sumário executivo, heatmap OWASP, findings priorizados por CVSS e arquivos de correção separados por tipo.


Cobertura

As 10 categorias do OWASP Top 10 (2021).

Um agente dedicado por categoria, cada um com escopo e CWEs próprios.

A01Broken Access ControlRLS, IDOR, RBAC, CORS, escalonamento de privilégio
A02Cryptographic FailuresSecrets hardcoded, hashing fraco, TLS, PII sem cifra
A03InjectionSQLi, XSS, CMDi, SSTI, path traversal via taint analysis
A04Insecure DesignThreat modeling STRIDE, abuso de lógica de negócio
A05Security MisconfigDefaults perigosos, headers, XXE, exposição de OpenAPI
A06Vulnerable ComponentsCVEs em dependências, libs desatualizadas, supply chain
A07Auth FailuresSenhas fracas, session fixation, MFA, credential stuffing
A08Integrity FailuresCI/CD injection, deserialização insegura, code signing
A09Logging FailuresEventos ausentes, log injection, PII em logs
A10SSRFMetadata de cloud, DNS rebinding, webhooks, open redirect

Escopos e valores

Pague por scan. Sem assinatura.

Escolha o escopo pelo tamanho do problema — do check rápido ao recon completo das 10 categorias.

Hanuman Check
R$108/scan
~10 minutos
  • Headers de segurança HTTP
  • Configuração de CORS
  • Exposição de schema/OpenAPI
  • Resumo com quick wins
Pedir Hanuman Check
Rama Check
R$1080/scan
~2–4 horas
  • As 10 categorias OWASP Top 10
  • Análise profunda com código-fonte e SQL dump
  • Correlação de attack chains
  • Roadmap de remediação por sprint
  • Retest comparando com relatório anterior
Pedir Rama Check

Sem código-fonte? Sem problema — Hanuman Check e Sita Check rodam só com a URL pública.


Garantias

O que a Segura nunca faz.

× Nunca envia requests que modificam dados no seu sistema
× Nunca tenta bypass de autenticação
× Nunca faz brute force, fuzzing ou injection real
× Nunca executa exploits ou gera payloads ofensivos
× Nunca escaneia portas ou faz probing em rede interna
× Nunca entrega um achado sem sugestão de correção

Referências

Baseado em frameworks reconhecidos.

OWASP Top 10 (2021) NIST CSF NIST SP 800-53 CIS Controls MITRE ATT&CK CVSS 3.1 LGPD

Perguntas frequentes

Antes de chamar no WhatsApp.

Vocês vão tentar invadir meu sistema?
Não. Zero exploits, zero brute force, zero fuzzing. Toda análise é passiva — lemos código, configs, policies e logs, nunca enviamos payloads contra o alvo.
Preciso dar acesso de produção?
Não. O Hanuman Check e o Sita Check rodam só com a URL pública. Para análise mais profunda (RLS, injection via taint analysis), você pode enviar código-fonte e dump SQL opcionalmente — sempre somente leitura.
Funciona só com Supabase e Vercel?
As 10 categorias OWASP Top 10 e a análise de código funcionam com qualquer stack web. A auditoria de RLS e PostgREST é específica de Supabase/Postgres.
Recebo só o diagnóstico ou também a correção?
Cada achado vem com remediação pronta — SQL de RLS, configuração de headers, ajuste de CORS — priorizada por CVSS e impacto no negócio.
Isso substitui um pentest ofensivo?
Não, é complementar. A Segura encontra a causa raiz — RLS ausente, config exposta, design sem controle — antes que vire um achado de pentest ou um incidente real.
Como funciona o retest?
Envie o relatório anterior junto com o novo pedido. Rodamos um recon comparando o delta: o que foi corrigido e o que ainda está em aberto.
Pronto pra começar

Marca o Hanuman Check e vê o que aparece.

Dez minutos, só com a URL da sua aplicação. Sem risco pra produção.