Sete scopes fixos. Feitos para ação decisiva.
Escolha o serviço mais pequeno que responda à decisão em causa. Cada âmbito indica o que é testado, onde entra a revisão especializada e o que recebe.
Validação de Segurança
Descoberta e testes autorizados a websites, aplicações, APIs, infraestrutura e superfície de ataque externa.
Website Pentest
Assessment de scope fixo para um website público num único stack tecnológico. Cobre o domínio principal, www e até cinco subdomínios próprios que pertençam ao mesmo website.
- 01Domínio principal, www + até 5 subdomínios próprios
- 02Superfície pública sem autenticação
- 03Testes Argus + revisão especialista de findings materiais
- 04Relatório conciso com evidência e recomendações
- 05Um retest em 14 dias
Web Application Pentest
Para uma aplicação web standard com um role autenticado, a API consumida diretamente e até três fluxos críticos. Aplicações de administração separadas, SSO complexo, multi-tenancy e roles adicionais exigem um scope superior.
- 01Uma aplicação web
- 02Um role autenticado
- 03API principal usada pela aplicação
- 04Até três fluxos críticos
- 05Relatório revisto + SARIF
- 06Um retest em 30 dias
Validação Focada
Engagement deliberadamente estreito para equipas que precisam de validação credível sem pagar por âmbito que não usam. Adequado para uma pequena aplicação web ou API, até dois roles autenticados e um limite de teste claro.
- 01Rules of Engagement assinadas antes dos testes
- 02Uma aplicação ou API limitada
- 03Até dois roles autenticados
- 04Testes assistidos por Argus e validação especializada
- 05Findings com evidência no portal
- 06Relatório revisto + SARIF
- 07Um retest em 30 dias
Pentest Aplicacional Completo
Avaliação mais profunda para produtos com autenticação, múltiplos roles e lógica de negócio material. O âmbito inclui uma aplicação web, a API principal, caminhos autenticados e não autenticados, e até quatro roles.
- 01Aplicação web + API principal
- 02Até quatro roles autenticados
- 03Testes de autenticação, autorização e sessão
- 04Testes de lógica de negócio e isolamento de tenant
- 05Evidência validada e orientação de remediação
- 06Relatório revisto + SARIF
- 07Um retest em 30 dias
Sprint de Diagnóstico
Diagnóstico estruturado e assíncrono para um produto. O cliente completa um intake guiado e carrega a evidência existente; a automação mapeia arquitectura, fluxos de dados e superfície de risco; o roadmap final é revisto antes da entrega.
- 01Intake seguro com validações de completude
- 02Mapa de arquitectura e fluxos de dados de um produto
- 03Inventário de acessos, integrações e componentes de IA
- 04Registo priorizado de risco regulatório e de segurança
- 05Roadmap de 90 dias validado por especialista
Argus Sentinel
Programa de validação de 12 meses com runs Argus agendadas e revisão humana limitada. Não é SOC, monitorização 24/7 nem incident response. O esforço humano fica reservado para findings materiais, revisão trimestral de risco e duas janelas focadas de teste manual.
- 01Validação Focada inicial
- 02Validação Argus mensal
- 03Revisão trimestral de risco
- 04Duas janelas de teste manual por ano
- 05Um retest por janela manual
- 06Resposta no portal em dois dias úteis
AppSec
Assurance de repositórios e pull requests com identidade imutável do commit e políticas controladas pelo cliente.
Argus AppSec
Checks automáticos rápidos mantêm-se distintos de findings verificados. O acesso ao repositório autoriza apenas análise de código; testes dinâmicos exigem sempre um âmbito separado.
- 01Onboarding de repositórios selecionados
- 02Fingerprint imutável do commit
- 03Resultados Semgrep e de dependências
- 04SARIF e verificações de estado no repositório
- 05Fila de revisão especializada
Escolhe um âmbito definido ou começa pelo intake.
Não tens a certeza qual engagement encaixa? Diz-nos o que precisas de avaliar. Confirmamos o menor âmbito adequado e enviamos uma proposta de preço fixo.
