// Metodologia

Scope. Probe. Report. Retest.

Modelo de entrega em quatro fases para testes aplicacionais com scope fixo. A automação acelera checks repetíveis; reviewers experientes validam impacto, evidência e remediação.

4 fases Deliverables fixos Critérios de saída claros
PHASE 01

Scope

Antes do dia 1

Completa a checklist guiada de scope e acessos. Confirmamos targets, roles, exclusões, métodos e contactos, depois assinamos as Rules of Engagement. Os testes não começam com inputs em falta.

PHASE 02

Probe

Focused: dias 1–5 · Full: dias 1–10

Checks assistidos por Argus correm apenas na superfície autorizada. O trabalho manual foca-se em autenticação, autorização, lógica de negócio e evidência ambígua. Findings materiais aparecem no portal.

PHASE 03

Report

Últimos 2–3 dias úteis

Findings materiais são validados, falsos positivos removidos e evidência empacotada. Recebes o relatório, SARIF quando aplicável e orientação de remediação.

PHASE 04

Retest

Dentro de 30 dias

O Pentest de Website inclui um retest de findings confirmados em 14 dias. O Pentest de Aplicação Web, a Validação Focada e o Pentest Completo de Aplicação incluem um retest dos fixes reportados em 30 dias.

Transparência

Como o argus funciona — e o que nunca faz

O que o argus faz

  • Envia pedidos HTTP apenas para targets autorizados dentro do scope
  • Regista evidência (pedido, resposta, passos de reprodução)
  • Testa 54 classes de vulnerabilidade — autenticado e não-autenticado
  • Produz output SARIF e relatório PDF revisto
  • Corre apenas dentro do scope das Rules of Engagement assinadas

O que o argus nunca faz sem autorização explícita

  • Nunca analisa hosts fora do scope assinado
  • Nunca deixa exploits ou shells persistentes
  • Nunca exfiltra dados reais de clientes
  • Nunca executa payloads destrutivos (DROP TABLE, rm -rf, etc.)
  • Nunca corre sem RoE assinada em arquivo

Revisão humana em cada engagement

Cada finding que o argus regista é revisto por um engenheiro de segurança sénior antes de chegar ao teu portal. Verificamos severidade, eliminamos falsos positivos, adicionamos contexto de remediação e validamos a qualidade da evidência. Recebes apenas findings confirmados e reproduzíveis com passos de remediação claros.

O que mantém a entrega previsível

Inputs completos. Execução controlada.

O relógio de entrega só começa depois de scope, autorização e acesso estarem completos. Cada fase tem output e critério de saída definidos.

1
intake estruturado
Scope, acesso e restrições num só lugar
7–15d
janela de entrega de pentest
De focused a full application scope
30d
janela de retest incluída
Um retest definido após entrega
100%
scope autorizado
Testes bloqueados fora do engagement assinado
Plano de Recuperação e Resiliência, República Portuguesa e Financiado pela União Europeia — NextGenerationEU