~$ rebootworks
trabalhar com a gente

vocês fazem segurança num app que não foi vocês que fizeram?

sim. o trabalho de segurança não depende do resto. mostra pra gente um site ou app que você já tem e a gente encontra as brechas, mostra cada uma e entrega um relatório com as correções em ordem de gravidade, da mais séria pra menos. a gente pode corrigir também, ou o seu time faz.

a maior parte do trabalho de segurança que a gente faz é em coisa que outra pessoa construiu: o site que a agência anterior entregou, o app que o desenvolvedor da casa escreveu antes de sair, a plataforma que você comprou e customizou. é o caso normal. a gente não precisa ter escrito o sistema pra invadir ele, só de um escopo assinado e de acesso suficiente pra testar o que está nele.

como funciona

  1. uma conversa rápida de escopo: o que está exposto, quantas aplicações, perfis e integrações, e o que não pode ser tocado
  2. escopo, janela de teste e regras do jogo por escrito, mais a aprovação do seu provedor de hospedagem quando ele exige
  3. o teste em si, feito na mão por um profissional certificado OSCP e CPTS. abuso de lógica de negócio e falhas encadeadas são o que o scanner não pega, e é de onde vem a maioria das invasões de verdade
  4. o relatório: um resumo de uma página pra quem não trabalha com segurança, e o detalhe com cada achado, o passo a passo pra reproduzir, a evidência, a severidade e a correção específica
  5. um reteste grátis depois que você corrigir

quem corrige

você decide. se tem desenvolvedor na casa, o relatório é escrito pra ele executar sem a gente. se não tem, ou se o time está atolado, a gente corrige. a gente diz o que precisa ser resolvido esta semana e o que pode esperar o trimestre, pra ninguém largar tudo por causa de um header de severidade baixa.

se a dúvida é o código em si, a gente pode revisar antes e te dizer por escrito em que estado ele está. e se o teste não encontrar nada, você recebe o relatório dizendo isso, com escopo e métodos documentados, que é o que cliente e seguradora pedem pra ver.

escopo e preço estão na página de TI e segurança. sobre a autorização, veja é permitido fazer pentest nos nossos próprios sistemas?

ler no contexto