~$ rebootworks
03 — run

achar as brechas, depois manter tudo no ar

pentest e hardening, mais o dia a dia de ti que nunca chega ao topo da lista de ninguém: hospedagem, backups, monitoramento, contas e acessos.

ofensivo

testes de invasão (pentest)

a gente ataca seu site ou app do jeito que um invasor faria, num escopo que você aprova por escrito antes. depois mostra cada brecha, ordenada pelo que cada uma custaria pra você.

  • testes de aplicação web e api
  • autenticação, sessões e controle de acesso
  • injeção, desserialização, manipulação de arquivos
  • abuso de lógica de negócio, o tipo que scanner nunca acha
  • má configuração de nuvem e hospedagem
  • segredos, backups e painéis administrativos expostos
  • revisão de dependências e supply chain
  • um reteste grátis depois que você corrigir
  • Offensive Security Certified Professional seloOSCPcertificado
  • Certified Penetration Testing Specialist seloCPTScertificado
testando um sistema em busca de fraquezas
cat report.md

como é o relatório

dois documentos: um que sua diretoria consegue ler, outro que seus desenvolvedores conseguem executar. nenhum deles é um despejo de scanner de 200 páginas.

o resumo

uma página. o que a gente encontrou, o que custaria se outra pessoa encontrasse primeiro, e o que fazer esta semana versus este trimestre. escrito pra quem não trabalha com segurança.

o detalhe

cada achado com os passos exatos pra reproduzir, a evidência, a severidade e o porquê, e uma correção específica. nada nele diz "considere implementar validação de entrada".

~/findings/summary
# severidade achado esforço
crítico token de redefinição de senha nunca expira ~1h
alto painel admin acessível sem vpn ~2h
alto qualquer usuário lê qualquer fatura pelo id ~4h
médio backups do banco públicos no bucket ~1h
baixo versão exposta nos headers de resposta ~10m
# cada um vem com passos pra reproduzir, evidência e uma correção nomeada.

exemplo ilustrativo, não um relatório real de cliente

servidores e infraestrutura sendo gerenciados
defensivo

e o dia a dia de ti

o trabalho que você só nota quando falta. a gente assume pra que seu time não precise aprender numa tarde ruim.

  • configuração de hospedagem e nuvem, migrações e corte de custos
  • backups que a gente testa restaurando
  • monitoramento de uptime e alertas que chegam a um humano
  • domínios, dns, tls e entregabilidade de email (spf, dkim, dmarc)
  • contas google workspace / microsoft 365 e mfa
  • processo de entrada e saída, pra acesso ser concedido e revogado na hora certa
  • configuração de notebook, dispositivos e gerenciador de senhas
  • políticas de segurança e respostas de questionário pra auditorias de clientes
./incident --response

quando algo já deu errado

site desfigurado, caixa de email comprometida, nota de ransomware, um cliente dizendo que os dados dele estão onde não deveriam. liga primeiro, depois lê isso.

primeiro

conter

cortar o acesso em uso, trocar credenciais e chaves, e preservar os logs antes que algo os sobrescreva.

depois

entender

como entraram, o que alcançaram, por quanto tempo ficaram, e se ainda estão lá.

por fim

fechar e registrar

corrigir a brecha, restaurar limpo, e escrever a linha do tempo que você vai precisar pra clientes, seguradoras ou um regulador.

no meio de um incidente agora? escreve pra hello@rebootworks.dev com "incidente" no assunto.

man security

perguntas sobre segurança

Q:quem faz o teste de verdade?
uma pessoa, não um scanner. o testador tem OSCP (Offensive Security Certified Professional, OffSec) and CPTS (Certified Penetration Testing Specialist, Hack The Box) e trabalha o escopo assinado à mão. abuso de lógica de negócio e falhas encadeadas são a parte que nenhuma ferramenta automatizada reporta, e é de onde vem a maioria dos vazamentos reais.
Q:é legal rodar um pentest nos nossos próprios sistemas?
sim, com autorização por escrito de quem é dono do sistema. a gente combina um escopo, a janela de teste e as regras de engajamento por escrito antes de qualquer coisa começar, e consegue a aprovação do seu provedor de hospedagem onde ele exige. a gente só testa o que está nesse escopo assinado.
Q:quanto custa um pentest?
depende do tamanho da superfície de ataque: número de aplicações, perfis e integrações. um único web app com dois perfis de usuário é trabalho de alguns dias. a gente passa um valor fechado depois de uma conversa curta de escopo, e o reteste está incluído.
Q:com que frequência a gente deveria testar?
anualmente como base, mais depois de qualquer mudança significativa em autenticação, pagamentos ou na sua hospedagem. se você entrega continuamente, uma revisão trimestral mais leve geralmente vale mais do que um grande exercício anual.
Q:vocês ajudam a passar num questionário de segurança de cliente?
sim. isso aparece o tempo todo quando você começa a vender pra empresas maiores. a gente responde as seções técnicas, escreve as políticas que estão faltando e corrige as lacunas que o questionário expõe em vez de contornar com palavras.
Q:vocês substituem nosso suporte de ti?
pra um time pequeno, geralmente sim. pra um maior a gente costuma ficar ao lado de quem cuida do helpdesk e assumir a parte de infraestrutura, nuvem e segurança. a gente te diz qual dos dois você precisa.
Q:e se vocês não encontrarem nada?
você recebe o relatório dizendo isso, com o escopo e os métodos documentados, que é exatamente o que você entrega pra um cliente ou seguradora que pediu. acontece, e é um bom resultado, não uma taxa desperdiçada.