Avaliações de segurança · entrega mundial

Testes de segurançafeitos para equipas que lançam.Âmbito claro. Evidência defensável.

Discovery com âmbito fixo, pentests web e API, AppSec e validação contínua. Argus executa o trabalho repetível; revisores experientes validam findings materiais e evidência.

Assíncrono por defeito
Preço fixo, sem surpresas
O relatório e a evidência são teus
~/kotav/platform
# security assessment · compliance · monitoring
argus scan --target=api.acme.com --skill=web_full
↳ findings: 3 high, 1 critical
↳ evidence: reviewed · SARIF generated
─────────────────────
argus compliance --framework=NIS2
↳ milestone: 5/12 complete
↳ audit_dossier: READY
─────────────────────
argus watch --interval=24h
↳ delta: +0 new · 2 closed
↳ posture: IMPROVING
// o que fazemos

Quatro formas focadas de
produzir evidência de segurança.

Comece com um diagnóstico estruturado, teste uma aplicação definida, acrescente verificações a repositórios selecionados ou mantenha a evidência do produto atualizada à medida que o software e as ameaças mudam. O âmbito é explícito antes do início.

primeiro passo mais comum
01 / pentest

Pentest de websites e aplicações

Quatro scopes fixos, desde um website público simples até aplicações autenticadas, APIs, roles e lógica de negócio.

  • A partir de €490
  • Scope autorizado fixo
  • Findings validados por especialista
  • Um retest de 30 dias
comparar scopes
a partir de €5.000 · 10 dias

Sprint de Diagnóstico

Diagnóstico estruturado e assíncrono que mapeia um produto, a sua postura de segurança e a exposição regulatória em 10 dias úteis depois do intake completo.

  • Intake guiado seguro
  • Mapa de arquitetura e fluxos de dados
  • Riscos de segurança e compliance priorizados
  • Roadmap de 90 dias validado por especialista
Começa aqui →
02 / argus sentinel

Argus Sentinel

Avaliações Argus agendadas para um produto, com revisão humana reservada para achados materiais e duas janelas focadas de teste manual por ano.

  • A partir de €30.000/ano
  • Validação automática mensal
  • Duas janelas manuais focadas
  • Sem obrigação on-call
ver limites
protege o que publicas

Argus AppSec

Checks automáticos rápidos mantêm-se distintos de findings verificados. O acesso ao repositório autoriza apenas análise de código; testes dinâmicos exigem sempre um âmbito separado.

  • Onboarding de repositórios selecionados
  • Fingerprint imutável do commit
  • Resultados Semgrep e de dependências
  • SARIF e verificações de estado no repositório
  • Fila de revisão especializada
Começar scoping

Para quem é isto

Construído para empresas que precisam de evidência de segurança real — não compliance de checkbox.

SaaS e casas de software

Questionários de segurança pré-venda, ISO 27001, auditorias de clientes

Fintech e pagamentos

Risco ICT DORA, redução de scope PCI DSS, evidência de penetration test

E-commerce e marketplaces

Conformidade RGPD, preparação NIS2, segurança de API

MSPs e fornecedores de IT

Revisões de segurança de fornecedores, relatórios de pentest white-label, NIS2 Anexo I

Logística e indústria

Infraestrutura crítica NIS2, avaliação de fronteira OT/IT

Fornecedores de sectores regulados

Requisitos de supply chain de banca, saúde e contratos públicos

Não indicado para: suporte IT genérico, startups muito iniciais sem receita, ou empresas que querem compliance de checkbox sem remediação real.

Como somos diferentes

Automação onde escala. Juízo especializado onde importa.

Intake estruturado e Argus removem trabalho repetitivo. Reviewers experientes validam findings materiais, evidência e orientação de remediação antes da entrega.

Consultoria tradicionalScanner genéricoKotav Labs
ÂmbitoDefinido em chamadasConfigurado pelo clienteEstruturado e fechado no início
Esforço do clienteWorkshops e reuniõesConfiguração da ferramentaIntake seguro e assíncrono
TestesSobretudo manualApenas automatizadoArgus + validação especializada
Qualidade dos findingsProfundo, guiado por consultoresMuitas vezes sem validaçãoEvidência revista e accionável
EntregaDepende do projectoOutput imediatoJanela de entrega definida
RetestFrequentemente extraNovo scanUm retest definido incluído
PropriedadeRelatório finalDependente da plataformaRelatório, SARIF e evidência são teus
// como funciona

Engagement definido ou validação recorrente.
A mesma disciplina operacional.

Engagement one-shot

a partir de €490
  1. 01Completa a checklist de âmbito e acessos.
  2. 02Assina as Rules of Engagement antes dos testes.
  3. 03Testes assistidos por Argus com validação especializada.
  4. 04Recebe relatório, evidência, SARIF e um retest definido.

Argus Sentinel

a partir de €30.000/ano
  1. 01Um produto principal num âmbito de 12 meses.
  2. 02Validação Argus mensal e revisão de risco trimestral.
  3. 03Duas janelas focadas de teste manual por ano.
  4. 04Resposta no portal em dois dias úteis; sem incident response.
// integra com

Encaixa na tua stack de segurança existente.

GitHub / GitLab
SARIF upload to Code Scanning
Slack / Teams
Real-time finding alerts
Jira / Linear
Auto-ticket from findings
Cloudflare / Akamai
WAF whitelist for scan windows
Datadog / Splunk
SIEM event ingestion
AWS / GCP / Azure
BYO-LLM via Bedrock / Vertex
Okta / Azure AD
SSO for portal access
PGP Email / SFTP
Encrypted report delivery
Prova de entrega

Evidência que continua útil.

Cada engagement produz evidência portátil, findings rastreáveis e orientação clara de remediação. O Argus trata checks repetíveis; reviewers protegem a qualidade do sinal.

SIGNED
autorização assinada
Rules of Engagement antes dos testes
EXPERT
findings revistos por especialista
Evidência material validada antes da entrega
PDF + SARIF
outputs portáteis
PDF, SARIF e evidência reproduzível quando aplicável
1×
retest incluído
Uma validação definida dos fixes reportados
ALTOIsolamento entre tenants quebrado · CWE-639 · acesso cruzado a faturas
alvohttps://app.acme-saas.test/api/invoices/{invoiceId}
evidênciaUma sessão do tenant A devolveu metadados de uma fatura do tenant B após alterar apenas o identificador do objeto.
reproduçãoGET /api/invoices/tenant-b-id com uma sessão do tenant A → 200 OK
impactoExposição de registos de faturação entre clientes sem privilégios elevados.
correçãoAplicar o ownership do tenant na query e adicionar um teste de regressão de autorização do objeto.
validaçãorevisão especialista · evidência preservada
// próximo passo

Começa com um scope completo.
Depois começa a testar.

Diz-nos o que precisas de avaliar. Confirmamos o intake necessário, o menor engagement adequado e a próxima janela de entrega disponível.

Plano de Recuperação e Resiliência, República Portuguesa e Financiado pela União Europeia — NextGenerationEU