Controlado desde o início
A organização decide o que fica no âmbito, quando os testes podem decorrer e quem deve ser contactado se surgir algo material.
A Kotav Labs vai oferecer cinco avaliações autorizadas de segurança a aplicações de organizações que operam em Portugal. Duas vagas serão atribuídas por convite e três por candidatura pública.
Nenhum teste começa antes de o representante autorizado aprovar o âmbito e assinar as Rules of Engagement.
Esta primeira coorte é pequena para permitir revisão especializada, entrega privada e um âmbito de produto com valor real — não é uma campanha massiva de scans automáticos.
Empresas, associações, entidades públicas e organizações comunitárias dependem de websites, portais e aplicações web. Este programa dá a cinco delas uma forma prática de validar uma parte importante dessa superfície exposta.
A organização decide o que fica no âmbito, quando os testes podem decorrer e quem deve ser contactado se surgir algo material.
O Argus executa as verificações repetíveis. Um especialista revê os findings materiais e a evidência antes da entrega.
Findings, evidência e participação permanecem privados. Qualquer menção pública ou case study exige autorização escrita separada.
Cada organização selecionada recebe a mesma Sponsored Application Security Review. Vai além de uma verificação simples a um website, sem fingir que é um pentest completo à aplicação.
Esta oferta não é o Web Application Pentest completo, disponível desde €3.500. Antes dos testes, o âmbito assinado regista a aplicação, o role, o workflow, a janela de dois dias e o preço standard fixo do retest opcional. O voucher reduz esse preço em 50%. Se o alvo não puder ser isolado em segurança dentro destes limites, não é elegível para esta coorte.
As candidaturas são avaliadas depois da janela de sete dias. A ordem de chegada não decide.
A organização identifica a aplicação, um role, um workflow importante e o contacto responsável.
A Kotav confirma que o alvo pode ser isolado dentro da fronteira patrocinada e que será disponibilizada uma conta de teste estável.
O representante autorizado aprova hosts, datas, métodos, limites, contactos de emergência e Rules of Engagement.
O Argus opera apenas no âmbito aprovado durante uma janela de dois dias. Sinais materiais são verificados por um especialista antes de se tornarem findings.
A organização recebe um relatório adequado para auditoria, com evidência verificada e recomendações práticas.
Uma correção Critical confirmada tem uma janela dirigida de verificação. O voucher de 50% pode ser usado uma vez nos 90 dias seguintes.
Começamos por confirmar os requisitos obrigatórios. Entre as candidaturas elegíveis, comparamos o encaixe no serviço, a capacidade de agir sobre os resultados, o benefício esperado e a diversidade da coorte. Não existe sorteio e a ordem de chegada não dá vantagem.
Dê-nos informação suficiente para avaliar o encaixe. A candidatura não autoriza testes nem garante seleção.
Sim. A Sponsored Application Security Review definida é entregue às cinco organizações selecionadas sem custo nem obrigação de compra. O retest completo não está incluído.
Só após seleção, validação do encaixe e aprovação escrita do âmbito e das Rules of Engagement por um representante autorizado.
Não. Participação, findings e evidência são confidenciais por defeito. Logótipo, citação ou case study exigem consentimento escrito separado.
Uma aplicação web exposta à Internet, um role autenticado, um workflow representativo e as chamadas à API principal de que esse workflow necessita. Alvos mais amplos ou complexos não cabem nesta coorte.
O âmbito assinado regista o preço standard fixo do retest antes dos testes. O voucher reduz esse valor em 50%, pode ser usado uma vez durante 90 dias e cobre apenas os findings e o âmbito originais. Uma correção Critical confirmada tem uma janela dirigida de verificação sem custo.
A Kotav confirma primeiro a elegibilidade e depois compara o encaixe no serviço, capacidade de agir, benefício esperado e diversidade da coorte. Não há sorteio nem vantagem para quem se candidatar primeiro.