Scope. Probe. Report. Retest.
Modelo de entrega em quatro fases para testes aplicacionais com scope fixo. A automação acelera checks repetíveis; reviewers experientes validam impacto, evidência e remediação.
Scope
Completa a checklist guiada de scope e acessos. Confirmamos targets, roles, exclusões, métodos e contactos, depois assinamos as Rules of Engagement. Os testes não começam com inputs em falta.
Probe
Checks assistidos por Argus correm apenas na superfície autorizada. O trabalho manual foca-se em autenticação, autorização, lógica de negócio e evidência ambígua. Findings materiais aparecem no portal.
Report
Findings materiais são validados, falsos positivos removidos e evidência empacotada. Recebes o relatório, SARIF quando aplicável e orientação de remediação.
Retest
O Pentest de Website inclui um retest de findings confirmados em 14 dias. O Pentest de Aplicação Web, a Validação Focada e o Pentest Completo de Aplicação incluem um retest dos fixes reportados em 30 dias.
Transparência
Como o argus funciona — e o que nunca faz
O que o argus faz
- ↳ Envia pedidos HTTP apenas para targets autorizados dentro do scope
- ↳ Regista evidência (pedido, resposta, passos de reprodução)
- ↳ Testa 54 classes de vulnerabilidade — autenticado e não-autenticado
- ↳ Produz output SARIF e relatório PDF revisto
- ↳ Corre apenas dentro do scope das Rules of Engagement assinadas
O que o argus nunca faz sem autorização explícita
- ↳ Nunca analisa hosts fora do scope assinado
- ↳ Nunca deixa exploits ou shells persistentes
- ↳ Nunca exfiltra dados reais de clientes
- ↳ Nunca executa payloads destrutivos (DROP TABLE, rm -rf, etc.)
- ↳ Nunca corre sem RoE assinada em arquivo
Revisão humana em cada engagement
Cada finding que o argus regista é revisto por um engenheiro de segurança sénior antes de chegar ao teu portal. Verificamos severidade, eliminamos falsos positivos, adicionamos contexto de remediação e validamos a qualidade da evidência. Recebes apenas findings confirmados e reproduzíveis com passos de remediação claros.
Inputs completos. Execução controlada.
O relógio de entrega só começa depois de scope, autorização e acesso estarem completos. Cada fase tem output e critério de saída definidos.
