SEGURANÇA OFENSIVA · SÃO PAULO

Sua plataforma
tem uma brecha.
Você ainda
não sabe.

A HuntBox encontra vulnerabilidades críticas em APIs, aplicações web e mobile — antes que um atacante real o faça. Teste manual com metodologia OWASP, relatório técnico e portal de acompanhamento ao vivo.

Agendar Call Gratuita Ver Apresentação ↓
100%
DOS CLIENTES COM
AO MENOS 1 CRÍTICO
14m
TEMPO MÉDIO PARA
1º FINDING CRÍTICO
24h
PROPOSTA COM
VALOR E PRAZO
HUNTTRACK · AO VIVO LIVE
PROGRESSO DO PENTEST 67%
Recon ✓ Análise ✓ ► Exploit Report Cert
FINDINGS DESCOBERTOS
CRÍTICO IDOR via JWT — /api/v1/users/{id}
CRÍTICO Broken Auth — JWT sem validação
ALTO Audit flag client-controlled
Acesso seguro · atualizado em tempo real · 24/7
OWASP API TOP 10 2023
CVSS 3.1 · PTES · MITRE ATT&CK
HuntTrack
PORTAL AO VIVO PARA O CLIENTE
VulControl
GESTÃO DE VULN + JIRA INTEGRADO
Certificado
EMITIDO APÓS PENTEST CONCLUÍDO
Reteste
GRATUITO APÓS REMEDIAÇÃO

Assista antes de decidir.

4 minutos. Sem enrolação. Você vai entender exatamente o que encontramos em plataformas como a sua — e por que isso importa para o seu negócio, seus clientes e sua conformidade regulatória.

O caso real: JWT decodificado, userId trocado, CPF de outro cliente exposto
Por que scanners automáticos cobrem menos de 30% das falhas reais
Como o HuntTrack muda a experiência do cliente durante o pentest
huntbox_abertura.mp4 AO VIVO

00:00 — ABERTURA

Deixa eu te fazer uma pergunta.

Quando foi a última vez que alguém tentou invadir sua plataforma — com autorização, metodicamente, com o objetivo de encontrar tudo que está errado?

Se a resposta for "nunca" — você está assumindo um risco que não conhece.

00:40 — O PROBLEMA REAL

O que encontramos em produção.

Decodificamos o JWT de uma plataforma SaaS em produção. Dentro do token:

// Payload do JWT — Base64, não criptografia
{
  "userId": 1042,  ← trocamos por 1001
  "role": "user"
}
// Dados pessoais e informações privadas de outro usuário retornados

Sistema em produção há 14 meses. Nenhum scanner detectou.

01:20 — OS NÚMEROS

Scanners cobrem <30% das falhas.

73%
DAS FALHAS CRÍTICAS SÃO DE LÓGICA DE NEGÓCIO
14m
TEMPO MÉDIO PARA 1º FINDING CRÍTICO EM APIS
R$50M
MULTA MÁXIMA LGPD POR INFRAÇÃO

02:00 — FINDINGS REAIS

O que encontramos em campo.

CRÍTICOIDOR — acesso a dados de qualquer usuário via troca de ID
CRÍTICOBroken Auth — JWT sem validação, userId controlável
ALTOFlag de auditoria client-controlled — logs manipuláveis
ALTOInfraestrutura interna exposta via headers HTTP

02:50 — DIFERENCIAIS

Pentest que vai fundo.

HuntTrack: acompanhe o pentest ao vivo, finding por finding
VulControl: findings integrados ao seu Jira automaticamente
Certificado de ambiente testado — evidência para LGPD e BCB
Reteste gratuito após correção das vulnerabilidades

03:30 — PRÓXIMO PASSO

Uma call de 30 minutos.

Sem compromisso. Você define o escopo, recebe proposta com prazo e valor em menos de 24 horas. NDA assinado antes de qualquer informação técnica.

1 / 6

100% ofensivos.
Zero Blue Team.

A HuntBox foi fundada com uma premissa simples: empresas precisam de um parceiro que pense como um atacante — não como um auditor de conformidade.

Não vendemos antivírus, firewall, consultoria de compliance ou Blue Team. Fazemos uma única coisa com excelência: encontrar vulnerabilidades reais antes que criminosos as explorem.

METODOLOGIA
OWASP · PTES
MITRE ATT&CK · CVSS 3.1
REGULATÓRIO
LGPD · PCI-DSS
CMN 4.893 · ISO 27001
FERRAMENTAS
Burp Suite · Frida
MobSF · JADX
LOCALIZAÇÃO
São Paulo, SP
Atendimento nacional
47
vulnerabilidades críticas encontradas
em plataformas de clientes reais — APIs, web apps e mobile
0
falhas críticas detectadas por scanner automático
das que encontramos manualmente. Automação cobre menos de 30% do que importa.
R$50M
multa máxima por infração LGPD
um relatório de pentest é a evidência mais concreta de conformidade perante a ANPD

O que a HuntBox testa.

Cada superfície de ataque tem suas vulnerabilidades específicas. Escolha a cobertura que faz sentido para o seu risco atual.

Web Application

Autenticação quebrada, injeções, lógica de negócio, CSRF, XSS, path traversal. O que scanners não pegam, nós encontramos manualmente.

OWASP Top 10Burp SuiteBlack/Gray Box

API REST / GraphQL

BOLA, BFLA, exposição de dados, manipulação de parâmetros, JWT sem validação server-side, OAuth bypass e mass assignment.

OWASP API Top 10BOLA/IDORJWT · OAuth

Mobile Android / iOS

Storage inseguro, SSL pinning bypass, análise de tráfego, engenharia reversa de APK, interceptação de API e dados sensíveis em log.

Frida · MobSFJADX · ObjectionOWASP MSTG

Red Team

Simulação realista de APT. Reconhecimento, exploração, movimentação lateral, escalação de privilégios e pós-exploração documentada.

MITRE ATT&CKPTESBlack Box total

HuntTrack ↗

Portal exclusivo para acompanhar o pentest em tempo real. Findings conforme são descobertos. Severidade, PoC e progresso ao vivo, 24/7.

Tempo RealLink Seguro24/7

VulControl ↗

Gestão de vulnerabilidades integrada ao Jira. Cada finding vira uma issue rastreável com SLA, responsável e status de remediação.

Jira IntegradoSLA por Sev.Reteste Auto

O que você ganha de verdade.

🎯

Você sabe o que está em risco

Cada vulnerabilidade documentada com CVSS 3.1, PoC reproduzível e impacto de negócio estimado. Sem suposições — evidência concreta.

👁️

Transparência total durante o teste

Via HuntTrack, você vê cada finding em tempo real — não espera semanas pelo relatório final para descobrir o que encontramos.

📋

Conformidade regulatória documentada

Relatório serve como evidência para CMN 4.893/2021, LGPD Art.46 e PCI-DSS Req.11. Certificado emitido ao término do engajamento.

🔧

Seu time corrige com contexto

Cada finding vai direto para o Jira com guia de remediação específico — não genérico. O dev sabe exatamente o que corrigir e como.

Reteste gratuito incluído

Após as correções, retestamos as vulnerabilidades sem custo adicional para confirmar que foram remediadas corretamente.

🏆

Credencial para investidores e clientes

O Certificado de Pentest da HuntBox é evidência formal para due diligence, investidores e contratos com grandes clientes que exigem segurança.

Do contrato ao certificado.

Processo estruturado e transparente. Você sabe exatamente em qual fase estamos — via HuntTrack.

01

NDA + Escopo

Regras de engajamento e NDA assinado antes de qualquer informação técnica

02

Kickoff + HuntTrack

Acesso ao portal ao vivo antes do primeiro dia de teste

03

Recon + Análise

Mapeamento completo da superfície de ataque, CVSS 3.1 por finding

04

Exploração + PoC

Confirmação do impacto real com evidência reproduzível

05

Relatório

Técnico + executivo, criptografado, entregue com guia de remediação

06

Reteste + Cert

Validação das correções e emissão do certificado de ambiente testado

O que encontramos em campo.

CRÍTICO
IDOR via JWT — Plataforma SaaS SP
API REST · CVSS 9.8 · Dados de qualquer usuário expostos
CRÍTICO
Admin sem autenticação — E-commerce Nacional
Web App · CVSS 9.1 · Acesso total ao painel
ALTO
Audit Flag Client-Controlled — SaaS B2B
API · CVSS 7.4 · Logs de transação manipuláveis
ALTO
XML Injection — Plataforma Habitacional
API · CVSS 7.1 · Conversão JSON-XML mainframe
MÉDIO
Infraestrutura Exposta via Headers — Healthtech
API · CVSS 5.3 · Stack interno revelado
LINKEDIN · HUNTBOX-SEC

Cases reais anonimizados, CVEs críticos e análises técnicas toda semana. Siga para não perder nenhum achado.

Seguir no LinkedIn
ÚLTIMO POST

"Decodificamos o JWT de uma plataforma em produção. Dentro do token: userId em texto aberto. Trocamos o número. O backend não reclamou. Dados privados de qualquer usuário — expostos. Scanner não pega. Só pentest manual encontra."

Ver post completo →

Respondendo antes de você perguntar.

Quem contrata a HuntBox.

Atendemos empresas de todos os portes e segmentos que têm APIs em produção, dados de usuários ou obrigações regulatórias. Se sua plataforma tem usuários, ela tem superfície de ataque.

🏦

Fintechs e Bancos

APIs de crédito, pagamento, open finance e banking. Obrigação legal pela CMN 4.893/2021 e BACEN 3.909/2018.

CMN 4.893 · LGPD · PCI-DSS
🛒

E-commerce e Marketplace

APIs de pedido, checkout, pagamento e dados de clientes. Processadores de cartão sujeitos ao PCI-DSS Req.11.

PCI-DSS · LGPD · OWASP
🏥

Healthtech e Medtech

Dados de saúde são dados sensíveis sob LGPD Art.11 — penalidade máxima aplicável. Prontuários, exames e prescrições expostos são risco crítico.

LGPD Art.11 · RES. CFM · OWASP
⚙️

SaaS e Plataformas B2B

Clientes enterprise exigem pentest como pré-requisito de contrato. Certificado HuntBox é evidência formal para due diligence e compliance.

LGPD · ISO 27001 · SOC 2
📱

Apps Mobile e Startups

Apps com dados de usuário precisam de pentest antes de captação série A — investidores e fundos exigem evidência de maturidade de segurança.

LGPD · OWASP MSTG · DUE DILIGENCE
🏢

Empresas de Qualquer Porte

De startups a grandes corporações. Pacotes a partir de R$6.000 para APIs simples até contratos anuais enterprise. Sem Blue Team — 100% ofensivo.

A PARTIR DE R$6.000 · SEM BLUE TEAM

Sua plataforma está
pronta para ser testada?

Uma call de 30 minutos. Sem compromisso. Você define o escopo e recebe proposta com prazo e valor em menos de 24 horas. NDA assinado antes de qualquer informação técnica.

Agendar Call Gratuita → Ver Modelo de Relatório

NDA ANTES DE QUALQUER INFO · PROPOSTA EM 24H · SÃO PAULO · BRASIL

Fale com um especialista.

Preencha o formulário com o escopo que você tem em mente. Respondemos em até 24 horas com uma proposta inicial sem compromisso. NDA assinado antes de qualquer informação técnica compartilhada.

LOCALIZAÇÃO
São Paulo, SP — Atendimento Nacional

NDA ANTES DE QUALQUER INFORMAÇÃO TÉCNICA · SEM COMPROMISSO

Acompanhe o pentest
em tempo real.

O HuntTrack é o portal exclusivo HuntBox. Assim que o pentest começa, você tem acesso a um painel atualizado ao vivo com progresso por fase, findings e severidade de cada vulnerabilidade.

Solicitar Acesso ao HuntTrack →
HUNTTRACK · Dashboard — Empresa XYZ AO VIVO
Dashboard
Findings
Escopo
Atividade
Relatório
Certificado
PROGRESSO DO PENTEST
67%
Fase atual: Exploit
Previsão: 3 dias
Recon ✓
Análise ✓
► Exploit
Post-Ex
Report
Cert
FINDINGS DESCOBERTOS
CRÍTICOIDOR em /api/v1/users/{id} — dados de qualquer conta acessíveis
CRÍTICOJWT sem validação de autorização — userId controlável pelo cliente
ALTOFlag de auditoria client-controlled — logs de transação manipuláveis
MÉDIOHeaders de infraestrutura expostos — Server, X-Powered-By
Acesso via link seguro · Atualizado em tempo real · Disponível 24/7

Tudo que você precisa saber.

01

Progresso em tempo real por fase

Acompanhe cada fase do pentest — Recon, Análise, Exploit, Post-Ex, Report e Certificação — com percentual e previsão de entrega atualizada continuamente.

LIVE · ATUALIZAÇÃO AUTOMÁTICA
02

Findings conforme são descobertos

Cada vulnerabilidade encontrada aparece no dashboard imediatamente com severidade (CRÍTICO/ALTO/MÉDIO/BAIXO), descrição e endpoint afetado.

CVSS 3.1 · CWE · ENDPOINT
03

PoC detalhado por finding

Clique em qualquer finding para ver o Proof of Concept completo — request HTTP, resposta do servidor, payload utilizado e impacto de negócio estimado.

POC REPRODUZÍVEL · SCREENSHOTS
04

Histórico de atividades

Feed cronológico de tudo que aconteceu durante o engajamento. Transparência total — você sabe exatamente o que foi testado e quando.

AUDIT LOG · TIMELINE
05

Download do relatório e certificado

Ao término, o relatório técnico e executivo e o certificado de ambiente testado ficam disponíveis para download direto pelo portal.

PDF CRIPTOGRAFADO · CERTIFICADO DIGITAL

Gestão de vuln
integrada com Jira.

O VulControl conecta os findings do pentest diretamente ao Jira do seu time de desenvolvimento. Cada vulnerabilidade vira uma issue rastreável — com SLA, responsável e status de remediação.

Solicitar Acesso →
✓ INTEGRA COM JIRA · GITHUB ISSUES · LINEAR
VulControl · Painel de Gestão — Empresa XYZ
SEVVULNERABILIDADESTATUSCVSSJIRA
CRÍTICOIDOR via JWT — /api/v1/users/{id}Em correção9.8SEC-142
CRÍTICOBroken Auth — JWT sem validação server-sideEm correção9.1SEC-143
ALTOClient-controlled audit flag — /api/transactionsAguardando7.4SEC-144
ALTOInfraestrutura exposta via headers HTTP✓ Corrigido7.1SEC-145
MÉDIORate limiting ausente em /auth/loginAguardando5.3SEC-146
BAIXOCookie sem flag HttpOnly e Secure✓ Corrigido3.1SEC-147

O que o VulControl entrega.

🔗 Integração com Jira
JIRA

Cada finding do pentest vira automaticamente uma issue no seu Jira com severidade, descrição técnica, PoC e guia de remediação. O time de dev já recebe tudo pronto para trabalhar.

⏱ SLA por Severidade

Crítico: 72h. Alto: 7 dias. Médio: 30 dias. Baixo: 90 dias. O VulControl monitora os prazos e envia alertas antes do vencimento — sem deixar vuln crítica em aberto.

📊 Dashboard de Evolução

Histórico de segurança ao longo do tempo. Quantas vulns foram abertas vs fechadas, evolução do risk score e tendência mês a mês. Ideal para reportar para board e investidores.

✅ Reteste Integrado

Quando a correção é marcada como concluída no Jira, o VulControl automaticamente agenda o reteste com a equipe HuntBox — que valida e atualiza o status para "Remediado e Verificado".

🔔 Alertas e Notificações

Slack, email ou webhook. O time é notificado quando um finding crítico é aberto, quando um SLA está próximo do vencimento e quando o reteste é aprovado.

📋 Relatório de Conformidade

Geração automática de relatório de conformidade — evidência para LGPD, CMN 4.893, PCI-DSS e ISO 27001. Exportável em PDF com assinatura digital HuntBox.

Veja antes de contratar.

Transparência total. Baixe o modelo de relatório de pentest da HuntBox e entenda exatamente o que você vai receber ao final de cada engajamento — antes de assinar qualquer contrato.

Modelo de Relatório de Pentest

Relatório técnico e executivo completo com findings reais anonimizados, CVSS 3.1, CWE, PoC reproduzível, screenshots e guia de remediação. Formato idêntico ao que você recebe após o engajamento.

HUNTBOX — Relatório de Pentest
CONFIDENCIAL · API REST · v1.0
─────────────────────────────
01. Sumário Executivo
02. Escopo e Metodologia
03. Findings por Severidade
   ├─ CRÍTICO · IDOR via JWT [CVSS 9.8]
   ├─ ALTO · Broken Auth [CVSS 7.4]
   └─ MÉDIO · Rate Limiting [CVSS 5.3]
04. Proof of Concept por Finding
05. Guia de Remediação
06. Reteste e Validação
Baixar Modelo Gratuito (PDF)

Download direto · 196KB · Executivo + Técnico · Versão 1.0

01

Sumário Executivo

Risco geral em linguagem de negócio — sem jargão técnico. Para CEO, CTO e board.

02

Finding por Finding

CVSS 3.1, CWE, endpoint afetado, impacto de negócio estimado e PoC reproduzível com screenshots e request/response completo.

03

Guia de Remediação

Cada finding tem recomendação técnica específica — não genérica. Com código de exemplo quando aplicável.

04

Evidências Completas

Vídeo de exploração, screenshots anotados, logs e payloads utilizados. Tudo documentado para reprodução.

05

Entrega Criptografada

PDF com senha única comunicada por canal seguro separado. Nunca enviamos no mesmo canal do relatório.