// segurança para a comunidade · Portugal

Cinco organizações. Uma base de segurança controlada.

A Kotav Labs vai oferecer cinco avaliações autorizadas de segurança a aplicações de organizações que operam em Portugal. Duas vagas serão atribuídas por convite e três por candidatura pública.

Coorte 01 / regras de entrega
Organizações selecionadas
5
Convite / candidatura
2 / 3
Janela de candidatura
7 dias
Divulgação pública
Só com autorização

Nenhum teste começa antes de o representante autorizado aprovar o âmbito e assinar as Rules of Engagement.

o programa em resumo

Limitado de propósito. Útil por desenho.

Esta primeira coorte é pequena para permitir revisão especializada, entrega privada e um âmbito de produto com valor real — não é uma campanha massiva de scans automáticos.

5
organizações selecionadas
primeira coorte portuguesa
2
lugares por convite
escolhidos diretamente pela Kotav
3
lugares por candidatura
selecionados após o fecho
90
dias de validade do voucher
após o relatório inicial
// porque estamos a fazer isto

Serviços digitais em que pessoas confiam merecem evidência, não alarmismo.

Empresas, associações, entidades públicas e organizações comunitárias dependem de websites, portais e aplicações web. Este programa dá a cinco delas uma forma prática de validar uma parte importante dessa superfície exposta.

Controlado desde o início

A organização decide o que fica no âmbito, quando os testes podem decorrer e quem deve ser contactado se surgir algo material.

Revisto antes da entrega

O Argus executa as verificações repetíveis. Um especialista revê os findings materiais e a evidência antes da entrega.

Confidencial por defeito

Findings, evidência e participação permanecem privados. Qualquer menção pública ou case study exige autorização escrita separada.

// fronteira exata do serviço

Uma avaliação de produto com valor real e um âmbito deliberadamente estreito.

Cada organização selecionada recebe a mesma Sponsored Application Security Review. Vai além de uma verificação simples a um website, sem fingir que é um pentest completo à aplicação.

Incluído

  • Uma aplicação web exposta à Internet, num único stack tecnológico.
  • Um role autenticado e um workflow crítico representativo.
  • As chamadas à API principal necessárias a esse workflow, limitadas aos hosts explicitamente aprovados.
  • Testing assistido pelo Argus e revisão especializada dos findings materiais.
  • Relatório confidencial conciso, com evidência, reprodução, impacto e recomendações de correção.
  • Se for confirmado um finding Critical, uma janela dirigida para verificar a respetiva correção até 30 dias.
  • Um voucher de 50% para um retest dos findings originais, válido durante 90 dias após o relatório.

Fora deste programa

  • Roles adicionais, administração separada, SSO complexo, multi-tenancy ou workflows adicionais.
  • Cobertura ampla de APIs, aplicações móveis, infraestrutura, configuração cloud ou revisão de código-fonte.
  • Implementação da remediação, monitorização contínua, resposta a incidentes ou garantias de certificação.
  • Um retest completo, salvo se o voucher for utilizado; findings corrigidos permanecem por verificar até serem testados novamente.
  • Qualquer host, método ou janela de teste que não esteja explicitamente autorizada no âmbito assinado.

Esta oferta não é o Web Application Pentest completo, disponível desde €3.500. Antes dos testes, o âmbito assinado regista a aplicação, o role, o workflow, a janela de dois dias e o preço standard fixo do retest opcional. O voucher reduz esse preço em 50%. Se o alvo não puder ser isolado em segurança dentro destes limites, não é elegível para esta coorte.

// como funciona a participação

Primeiro a seleção. Autorização antes do teste. Evidência no final.

As candidaturas são avaliadas depois da janela de sete dias. A ordem de chegada não decide.

  1. 01

    Candidatura ou convite

    A organização identifica a aplicação, um role, um workflow importante e o contacto responsável.

  2. 02

    Validação do encaixe

    A Kotav confirma que o alvo pode ser isolado dentro da fronteira patrocinada e que será disponibilizada uma conta de teste estável.

  3. 03

    Autorização escrita

    O representante autorizado aprova hosts, datas, métodos, limites, contactos de emergência e Rules of Engagement.

  4. 04

    Avaliação controlada

    O Argus opera apenas no âmbito aprovado durante uma janela de dois dias. Sinais materiais são verificados por um especialista antes de se tornarem findings.

  5. 05

    Entrega privada

    A organização recebe um relatório adequado para auditoria, com evidência verificada e recomendações práticas.

  6. 06

    Opções de verificação

    Uma correção Critical confirmada tem uma janela dirigida de verificação. O voucher de 50% pode ser usado uma vez nos 90 dias seguintes.

// elegibilidade e seleção

As três vagas públicas seguem os mesmos critérios de elegibilidade e seleção.

Começamos por confirmar os requisitos obrigatórios. Entre as candidaturas elegíveis, comparamos o encaixe no serviço, a capacidade de agir sobre os resultados, o benefício esperado e a diversidade da coorte. Não existe sorteio e a ordem de chegada não dá vantagem.

  • A candidatura é apresentada em nome de uma organização constituída ou a operar em Portugal, não de uma pessoa ou projeto pessoal.
  • A organização é proprietária ou responsável pela aplicação, ou consegue apresentar autorização escrita do proprietário.
  • O alvo cabe numa aplicação, num role autenticado e num workflow crítico representativo.
  • A organização consegue fornecer uma conta de teste estável, proteger findings confidenciais e nomear um contacto técnico.
  • A organização aceita o âmbito e as Rules of Engagement por escrito e consegue coordenar a remediação após a entrega.
// candidatura pública

Candidate-se a um dos três lugares públicos.

Dê-nos informação suficiente para avaliar o encaixe. A candidatura não autoriza testes nem garante seleção.

A informação é usada apenas para avaliar e coordenar este programa, nos termos da nossa política de privacidade.

// respostas diretas

Perguntas que esperamos.

A avaliação é mesmo oferecida?

Sim. A Sponsored Application Security Review definida é entregue às cinco organizações selecionadas sem custo nem obrigação de compra. O retest completo não está incluído.

Quando começam os testes?

Só após seleção, validação do encaixe e aprovação escrita do âmbito e das Rules of Engagement por um representante autorizado.

A Kotav vai identificar a organização?

Não. Participação, findings e evidência são confidenciais por defeito. Logótipo, citação ou case study exigem consentimento escrito separado.

O que pode ser testado?

Uma aplicação web exposta à Internet, um role autenticado, um workflow representativo e as chamadas à API principal de que esse workflow necessita. Alvos mais amplos ou complexos não cabem nesta coorte.

Como funciona o voucher de retest?

O âmbito assinado regista o preço standard fixo do retest antes dos testes. O voucher reduz esse valor em 50%, pode ser usado uma vez durante 90 dias e cobre apenas os findings e o âmbito originais. Uma correção Critical confirmada tem uma janela dirigida de verificação sem custo.

Como são escolhidos os lugares públicos?

A Kotav confirma primeiro a elegibilidade e depois compara o encaixe no serviço, capacidade de agir, benefício esperado e diversidade da coorte. Não há sorteio nem vantagem para quem se candidatar primeiro.

Plano de Recuperação e Resiliência, República Portuguesa e Financiado pela União Europeia — NextGenerationEU