SecureBlock

Um relatório real, com dados ocultados. Para saber o que vai entregar ao seu auditor.

Este é o sumário executivo, a estrutura de conclusões e o formato de evidências que recebe de um projeto SecureBlock — os detalhes da empresa foram substituídos por um âmbito fictício «Acme».

1 · Sumário executivo

Acme Corp — avaliação de aplicação web e API

A SecureBlock realizou um teste de intrusão manual à aplicação web e à API da Acme entre 17 e 28 de agosto de 2026. Os testes seguiram a metodologia OWASP WSTG e PTES, executados por um tester principal certificado OSCP + OSWE, com um segundo revisor a validar todas as conclusões.

Foram identificadas quinze conclusões: uma crítica, três altas, cinco médias, quatro baixas e duas informativas. A conclusão crítica — exportação de dados entre tenants sem autenticação — foi comunicada na mesma hora útil em que foi encontrada e remediada ainda durante a janela do projeto. A postura de segurança global é moderada; o modelo de autorização precisa de uma revisão sistemática, mas o código evidencia uma prática madura de desenvolvimento seguro.

4 · Distribuição por severidade
critical1
high3
medium5
low4
info2
5 · Conclusões (5 de 15 apresentadas)
criticalCVSS 9.1SB-01
Unauthenticated tenant data exposure on /export
app.acme.com/exportDay 2
Remediation — Require an authenticated session and scope exports to the caller's tenant id. Add integration test to assert cross-tenant access returns 403.
highCVSS 8.1SB-02
Authenticated IDOR on /api/v2/invoices
staging.acme.com/api/v2/invoices/{id}Day 3
Remediation — Enforce object-level authorization server-side; reject cross-tenant identifiers regardless of session.
highCVSS 7.5SB-03
Mass assignment allows self-promotion to admin role
POST /api/v2/users/profileDay 3
Remediation — Allowlist writeable fields per role. Strip unrecognised keys before binding request body to model.
mediumCVSS 5.4SB-04
GraphQL introspection enabled in production
api.acme.com/graphqlDay 1
Remediation — Disable introspection on production schemas; implement depth and complexity limits.
lowCVSS 3.7SB-05
Missing HSTS preload on marketing subdomain
www.acme.comDay 6
Remediation — Add the preload directive and submit the domain to hstspreload.org.
Mais 10 conclusões estão ocultadas nesta pré-visualização.
8 · Conteúdo do pacote de evidências
engagement-letter.pdf
Âmbito assinado + datas + testers
executive-summary.pdf
Briefing de uma página para a administração
technical-report.pdf
Todas as conclusões + CVSS + evidências
remediation-log.csv
Estado por conclusão + carimbos temporais
retest-attestation.pdf
Verificação assinada das correções
methodology-statement.pdf
Normas + certificações

Veja como ficará o seu relatório.

A mesma estrutura, o seu âmbito, as suas conclusões.