IA, LLMs e agentes
O que testamos: prompt injection, vazamento de dados, saídas inseguras, permissões excessivas de agentes e ferramentas, RAG, envenenamento de fontes e abuso de integrações.
Testamos aplicações Web, Mobile iOS e Android, APIs, soluções de IA, Cloud, infraestrutura e outras superfícies digitais para identificar falhas exploráveis e orientar a correção dos riscos que mais importam.
O escopo é adaptado ao ambiente e ao risco da organização. Abaixo estão as principais superfícies avaliadas e as metodologias que orientam cada teste.
O que testamos: prompt injection, vazamento de dados, saídas inseguras, permissões excessivas de agentes e ferramentas, RAG, envenenamento de fontes e abuso de integrações.
O que testamos: autenticação, sessões, autorização, injeções, XSS, SSRF, upload de arquivos, lógica de negócio, componentes e proteção de dados.
O que testamos: armazenamento local, criptografia, comunicação de rede, certificados, deep links, controles da plataforma, adulteração, engenharia reversa e APIs.
O que testamos: APIs REST, GraphQL, SOAP e gRPC, autorização por objeto e função, tokens, rate limiting, fluxos sensíveis, exposição de dados e injeções.
O que testamos: ambientes AWS, Azure e Google Cloud, IAM, privilégios, storage, secrets, redes, serviços expostos, metadados, logs e serverless.
O que testamos: perímetros externos, redes internas, servidores, VPNs, Active Directory, serviços, credenciais, segmentação, movimentação lateral e privilégios.
Cada avaliação começa com a definição clara do escopo, contexto técnico, ativos envolvidos, objetivos do teste e regras de engajamento.
A execução é conduzida com limites operacionais, critérios de segurança e canais de comunicação previamente estabelecidos, reduzindo riscos à disponibilidade e à continuidade do negócio.
Ao final, os achados são validados tecnicamente, documentados com evidências e recomendações de correção. Quando aplicável, a remediação é retestada para confirmar que a vulnerabilidade foi efetivamente eliminada.
Alinhamos ativos, objetivos, restrições, criticidade e critérios de sucesso.
Identificamos tecnologias, superfícies expostas e pontos relevantes para o teste.
Validamos vulnerabilidades com técnicas manuais e automação orientada por especialistas.
Relacionamos evidências técnicas ao risco real para dados, sistemas e operações.
Entregamos recomendações priorizadas e confirmamos a efetividade das correções.
Ferramentas são importantes para ampliar cobertura, mas não compreendem sozinhas contexto, impacto e lógica de negócio.
Os resultados são organizados para equipes técnicas, responsáveis pelo risco e lideranças que precisam definir prioridades.
Converse com a Fortis Aegis para definir o tipo de Pentest, o escopo e a profundidade adequados ao seu ambiente.
Planejar meu Pentest