SecureBlock

Contrate um teste de penetração real da mesma forma que adquire qualquer outro serviço.

Defina o âmbito em dois minutos, veja um preço fixo de imediato e tenha testadores certificados OSCP e CREST a trabalhar no seu sistema em 48 horas. Os relatórios são aceites diretamente como evidência para SOC 2, ISO 27001, PCI DSS e HIPAA.

Veja um relatório de exemplo
Testes manuais, não automatizadosReteste gratuito incluídoResultados em 10 dias úteis
Evidência aceite para
SOC 2ISO 27001PCI DSSHIPAA
Certificações dos testadores
OSCPCRESTOSCE
A plataforma

A sua equipa e os seus testadores no mesmo espaço de trabalho.

As conclusões aparecem em tempo real durante os testes. Cada problema tem uma ligação direta ao testador que o identificou — sem fila de tickets, sem gestor de conta como intermediário.

app.secureblock.io/projects/acme-corp-web/overview
SecureBlock
Dashboard
Projects
Taskboard
Team
Reports
Settings
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead: M. Kovač (OSCP)
In progress · Day 6 of 10
Overview
Vulnerabilities
Scope
Tasks
Reports
Notes
Description

Full web application and REST API penetration test covering authentication, authorisation, business logic, and OWASP Top 10 across all in-scope endpoints. Includes multi-role testing for admin, user, and guest principals.

Testing progress60%
Day 6 of 10 · report est. Day 12
Open findings5
1 Crit2 High1 Med1 Low
Activity
MK
M. Kovačadded findingCritical · 9.1

Horizontal IDOR on /api/v2/invoices/{id}

2h ago
DO
Dana O.commented

Does the list endpoint also leak cross-tenant IDs? Pagination might expose them too.

2h ago
MK
M. Kovačreplied

Confirmed — /api/v2/invoices has the same missing ownership check. Updating this finding to include it.

3h ago
DO
Dana O.set "Mass assignment" status toFix verified
5h ago
SB
SystemProject started · NDA signed · credentials confirmed
Day 3
MK
Add a comment…Send
AI
AI Assistantonline

What's the best remediation for the Horizontal IDOR on /api/v2/invoices/{id}?

AI

Root cause is a missing ownership check server-side. The API returns data for any valid integer ID regardless of the caller's tenant.

  • ›Validate tenant_id ownership before returning any resource
  • ›Replace sequential integer IDs with UUIDs or opaque tokens
  • ›Add a server-side assertion: if invoice.tenant_id ≠ current_user.tenant_id → 403

Should we also add rate limiting to prevent enumeration?

AI

Yes — ownership checks are the fix, but rate limiting limits blast radius if a similar issue surfaces elsewhere. Also add audit logging for any 403s on resource endpoints.

Ask about this finding…Ask

We scoped on a Tuesday and testing started that Thursday. The report went straight into our SOC 2 evidence folder untouched — our auditor had zero follow-ups.

Dana Okonjo
CTO, Ledgerpath
SOC 2 Type II · 2026

“The findings read like they were written by someone who had actually used the product.”

Marcus Reid · Head of Security, Fernwood

“Retest was included and turned around in three days, so we closed the audit finding in the same quarter.”

Priya Nandakumar · VP Engineering, Certiv
Como funciona

De "precisamos de um pentest" a agendado numa única sessão.

Sem RFP, sem ciclo de vendas de três semanas, sem folha de cálculo de âmbito.

STEP 01
Defina o âmbito você mesmo

Escolha os tipos de ativos e responda a quatro perguntas. Dois minutos, sem necessidade de chamada.

STEP 02
Obtenha um preço fixo

Uma proposta transparente com o multiplicador de âmbito e o reteste apresentados linha a linha.

STEP 03
Confirme as datas

Pague agora ou aprove após uma chamada de definição de âmbito. De qualquer forma, a janela fica reservada.

STEP 04
Os testes começam

Testadores certificados trabalham manualmente. As conclusões aparecem na plataforma assim que são confirmadas.

STEP 05
Relatório e reteste

Relatório pronto para auditoria em 10 dias úteis, seguido de um reteste gratuito de verificação das correções.

Cobertura

Cada superfície que coloca em produção, testada manualmente.

Escolha um tipo de ativo ou os seis — o âmbito determina o preço, e nada é incluído sem necessidade.

Plataforma

O seu teste de penetração não termina num PDF.

Cada contrato é gerido através da plataforma SecureBlock — conclusões, comunicação com os seus testadores, retestes e exportações de evidências, tudo num só lugar.

Os relatórios residem na plataforma

As conclusões aparecem assim que são confirmadas — não como um PDF três semanas depois. Exporte evidências no momento em que o seu auditor as solicitar.

Comunique diretamente com os testadores

Comente qualquer conclusão e o testador que a registou responde. Sem fila de tickets, sem gestor de conta como intermediário.

Gira todo o contrato

Âmbito, datas, credenciais, pedidos de reteste e acessos da equipa — num só lugar, com um histórico de auditoria completo.

app.secureblock.io/projects/acme-corp-web/vulnerabilities
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead: M. Kovač (OSCP)
In progress · Day 6 of 10
Overview
Vulnerabilities
Scope
Tasks
Reports
Notes
Vulnerabilities4
Export evidence+ Add finding
#DateTitleSeverityStatus
0114 JanHorizontal IDOR on /api/v2/invoices/{id}criticalOpen
0214 JanMass assignment on POST /users/profilehighFix verified
0315 JanSession fixation on password reset flowmediumRetest requested
0415 JanMissing HSTS preload on marketing subdomainlowOpen
Metodologia

Profundidade que pode auditar, não apenas declarar.

Cada contrato segue OWASP WSTG, PTES e NIST SP 800-115, executado por testadores com OSCP, CREST CRT ou OSCE.

OWASP WSTGPTESNIST SP 800-115MITRE ATT&CK
Dia 0
Chamada de início

Âmbito confirmado, credenciais trocadas, NDA em vigor.

Dia 1–10
Testes ativos

Testes manuais. Conclusões confirmadas publicadas em tempo real.

Dia 12
Relatório entregue

Relatório pronto para auditoria com remediação por conclusão.

Dentro de 90 dias
Reteste gratuito

Verificamos as suas correções e reemitimos o relatório.

app.secureblock.io/projects/acme-corp-web/findings/sb-01
Projects/Acme Corp/Vulnerabilities/Horizontal IDOR — invoices
Horizontal IDOR on /api/v2/invoices/{id}
Description

An authenticated user can access invoice records belonging to other tenants by substituting their own resource identifier in the URL path. The ownership check is absent server-side — the API returns data for any valid integer ID regardless of the caller's tenant.

Steps to reproduce
  1. 1. Authenticate as Tenant A. Retrieve any invoice: GET /api/v2/invoices/1842
  2. 2. Replace the ID with a known Tenant B value: GET /api/v2/invoices/1843
  3. 3. Server returns 200 OK with Tenant B billing data.
Impact

Complete tenant isolation bypass. Any authenticated user can enumerate and exfiltrate invoice data, payment terms, and line items for every customer in the system.

Vulnerability context
Risk
critical9.1
Target
api.acme.com
Day 2 of 10
Status
Open
Created by
M. Kovač
OSCP · 14 Jan 2026
Affected asset
/api/v2/invoices/{id}
Conformidade

De que relatório necessito?

Escolha o seu referencial e mostraremos o âmbito e a periodicidade esperados pelos auditores.

Âmbito exigido
Aplicação web externa e API no âmbito dos critérios dos serviços de confiança
Frequência
Anualmente
Reteste
Esperado pelos auditores
Os auditores de Tipo II pedem evidências de que as conclusões foram remediadas — o reteste gratuito cobre esse requisito.
Preços

Preço fixo. Sem chamada de descoberta. Proposta em dois minutos.

Responda a quatro perguntas sobre o seu âmbito e obtenha o valor exato de que a sua equipa financeira necessita para aprovar.

1Tipo de ativo2Dimensão do âmbito3Profundidade de autenticação4Enquadramento de conformidade
= o seu preço fixo

Sem SOW personalizadas, sem "preço sob consulta". O formulário demora dois minutos e termina com um valor sobre o qual pode agir imediatamente.

Todos os testadores certificados OSCP ou CRESTReteste gratuito em 90 diasInício em 48 horas
FAQ

Perguntas que os compradores realmente fazem.

Ainda tem dúvidas? Fale com um engenheiro no chat — não com um comercial.

O prazo padrão é de duas a três semanas após o pagamento; os contratos urgentes começam dentro de 48 horas após a chamada de início. Os testes ativos decorrem entre 5 e 15 dias úteis consoante o âmbito, e o relatório é entregue dois dias após o fim dos testes.

Saiba onde está antes do seu auditor saber.