SecureBlock
Todos os serviços

Testes de segurança web e API para aplicações modernas.

OWASP Top 10, REST, GraphQL, falhas de lógica de negócio e autorização multi-papel — por testers humanos que compreendem como os programadores constroem, não apenas como os scanners analisam.

Ver um relatório de exemplo
Metodologia OWASP WSTGTestes multi-papel autenticadosDescoberta de rotas não documentadas
O que testamos

Cobertura completa, testada manualmente.

Cada avaliação é conduzida por um tester certificado OSCP ou CREST — não por um scanner com um humano a rever o resultado.

OWASP Top 10 e além

Cobertura completa do OWASP Top 10, mais falhas de lógica de negócio, atribuição em massa, IDOR e caminhos de escalada de privilégios que os scanners automatizados falham consistentemente.

Avaliação REST e GraphQL

Análise de esquema e introspeção, enumeração de endpoints incluindo rotas não documentadas, e testes de autorização aprofundados em todas as operações e mutações.

Matriz de autorização multi-papel

Cada papel que a sua aplicação define — administrador, utilizador, convidado, parceiro — verificado em relação a cada recurso para confirmar que cada principal só acede ao que deve.

Testes de sessão e SSO

Fixação de sessão, flags de segurança de cookies, fluxos SAML e OAuth, fuga de tokens em bundles JS e CSRF — cobrindo toda a superfície de autenticação e sessão.

Metodologia

Como conduzimos o trabalho.

Um processo estruturado que termina com um relatório que pode entregar diretamente ao seu auditor.

1
Reconhecimento

Mapear toda a superfície da aplicação: todos os endpoints, campos de entrada, fluxos de autenticação e bundles JS expostos. Construir uma sessão autenticada para cada papel.

2
Testes de autorização

Testar cada endpoint em cada combinação de papéis. Tentar escalada de privilégios horizontal e vertical, manipulação de parâmetros e IDOR.

3
Lógica de negócio

Percorrer todos os fluxos de negócio à procura de falhas lógicas — manipulação de encomendas, alteração de saldos e contorno de máquinas de estados.

4
Exploração técnica

Injeção SQL, XSS, SSRF, XXE, desserialização e injeção de templates — confirmados como exploráveis, não apenas sinalizados por um scanner.

Exemplos de descobertas

O tipo de problemas que encontramos.

Tipos de descobertas reais de trabalhos anteriores — títulos e alvos anonimizados.

criticalCVSS 9.1SB-W-001
Horizontal privilege escalation via predictable resource IDs
api.acme.com/users/{id}/documentsDay 2
Remediation — Implement server-side ownership validation on every resource fetch; never rely on client-supplied IDs as implicit authorization.
highCVSS 7.5SB-W-002
Mass assignment allows users to self-assign admin role
POST /api/v2/users/profileDay 3
Remediation — Use an allowlist of writeable fields per role; strip unrecognised keys before binding request body to model.
mediumCVSS 5.4SB-W-003
GraphQL introspection enabled in production
api.acme.com/graphqlDay 1
Remediation — Disable introspection on production schemas; implement depth and complexity limits to prevent query abuse.
Plataforma

As descobertas aparecem em direto — não num PDF três semanas depois.

Cada problema confirmado entra na plataforma no momento em que é documentado. A sua equipa acompanha o estado, comunica diretamente com o tester e exporta evidências sem esperar que o trabalho termine.

Descobertas em direto durante o teste — Os problemas aparecem à medida que são confirmados — sem entrega em lote no final.
Chat direto com o tester — Comente qualquer descoberta e o tester que a escreveu responde.
Exportação de evidências a pedido — Um clique para pacotes de evidências SOC 2, ISO 27001, PCI e HIPAA.
app.secureblock.io/projects/web-api/vulnerabilities
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead tester assigned
Em curso
Overview
Vulnerabilities
Scope
Tasks
Reports
Vulnerabilities3
Export evidence
#DateTitleSeverityStatus
0115 JanHorizontal privilege escalation via predictable resource IDscriticalAberto
0216 JanMass assignment allows users to self-assign admin rolehighNovo teste solicitado
0314 JanGraphQL introspection enabled in productionmediumCorreção verificada
FAQ

Perguntas sobre este serviço.

Ainda tem dúvidas? Pergunte a um engenheiro no chat — não a um comercial.

Preferimos staging com dados semelhantes à produção. Podemos testar produção em fluxos só de leitura, com acordo prévio e plano de reversão.

Saiba onde está antes do seu auditor saber.