Pular para o conteúdo principal
BilgeQor

Revisão de Segurança da Web e do Aplicativo

Para equipes brasileiras, o contexto aprovado de prontidão dos limites de dados com atenção à LGPD mantém Web & App Security Review focado em lacunas prioritárias documentadas e orientações escritas de remediação. O serviço avalia as superfícies acordadas de aplicações web, API ou mobile e entrega observações escritas classificadas por gravidade, com prioridades de remediação. O trabalho permanece no escopo acordado e não certifica conformidade, emite aprovação nem garante resultados.

De R$23.600,00 BRL

Informativo

O escopo final, quaisquer impostos aplicáveis, custos de terceiros e termos comerciais são confirmados em uma proposta por escrito. Checkout e pagamento não estão disponíveis.

Como Entregamos

Entregue por meio de revisão conduzida por profissionais experientes. Achados, classificações de gravidade e prioridades de correção são fornecidos por escrito com prioridade à confidencialidade. Esta revisão não oferece certificação, aprovação de conformidade nem detecção garantida de vulnerabilidades.

Adequado se

  • ✓Você tem ativos web ou móveis voltados para a produção que precisam de observações de segurança documentadas
  • ✓Você precisa de descobertas priorizadas para apoiar discussões com clientes, compras ou governança
  • ✓Você está se preparando para testes mais profundos, endurecimento ou trabalho de preparação para conformidade
  • ✓Você quer uma linha de base escrita antes de decidir sobre as próximas etapas de segurança

Não indicado se

  • –Você precisa de implementação imediata de correção em vez de avaliação
  • –Você precisa de serviços de monitoramento 24 horas por dia, 7 dias por semana, SOC ou MDR
  • –Você precisa de certificação, aprovação de conformidade ou opinião formal de auditoria
  • –Você espera a eliminação garantida de todos os problemas de segurança

Ideal para

  • Você está preparando um produto web, com API ou móvel para lançamento, versão importante ou revisão externa
  • Você lida com pagamentos, dados pessoais, autenticação ou outros fluxos digitais sensíveis
  • Você precisa de uma revisão independente de segurança do aplicativo antes da aquisição, revisão do cliente ou expansão
  • Você precisa de descobertas de segurança escritas e priorizadas para um escopo de aplicação acordado

O que você receberá

Avaliação escrita de segurança do aplicativo apropriada ao escopo acordado da web, API ou móvel
Registro de achados classificados por gravidade, com referências às evidências
Observações de autenticação, autorização e manuseio de dados confidenciais
API ou observações de segurança de integração quando incluídas no escopo acordado
Roteiro priorizado de correções
Resultado de validação / reteste quando incluído pelo nível selecionado

Depois de solicitar este serviço

Quando você seleciona um nível de pacote, você envia uma solicitação. Revisamos o escopo por escrito antes de qualquer etapa comercial posterior. Esta página não recebe pagamento, não abre a admissão e não inicia o trabalho.

Preços informativos de escopo

Starter

R$23.600,00 BRL

Informativo

Uma superfície de aplicativo acordada, como um aplicativo da web, fluxo de produto conectado à API ou uma plataforma móvel. Revisão de segurança focada e orientação de correção priorizada.

Solicite uma proposta por escrito
Mais Popular

Standard

R$44.600,00 BRL

Informativo

Um escopo de aplicativo complexo ou fluxo de aplicativo conectado acordado, como web ou celular com revisão de API de suporte. Análise de segurança mais profunda, orientação de correção e um novo teste.

Solicite uma proposta por escrito

Premium

R$89.700,00 BRL

Informativo

Escopo de aplicação mais amplo acordado em várias superfícies conectadas ou fluxos complexos de produtos. Revisão expandida, roteiro priorizado e um segundo ciclo de validação.

Solicite uma proposta por escrito

Escopos de Teste de Penetração Disponíveis

O escopo de teste correto é confirmado antes do início do trabalho. Os escopos focados no aplicativo podem ser revisados dentro deste serviço quando acordados para o pacote selecionado. Infraestrutura mais ampla e ambientes especializados exigem escopo, autorização e cotação separados.

Escopos de aplicação para esta revisão

Esses escopos focados no aplicativo podem ser avaliados dentro deste serviço quando acordados para o nível selecionado e confirmados por escrito antes do início do trabalho.

  • Teste de Segurança de Aplicativos da Web — Examina aplicativos da web voltados para o cliente para fraquezas em autenticação, sessões, formulários, controles de acesso, manuseio de dados e caminhos comuns de ataque de aplicativos.
  • Teste de Segurança de API — Dentro do escopo confirmado com foco em APIs, a revisão pode examinar interfaces REST, GraphQL, WebSocket e entre serviços, quando presentes, incluindo autenticação, autorização, caminhos de abuso de lógica de negócios, limitação de taxa, limites de tokens e sessões, isolamento entre inquilinos, exposição de dados, comportamento dos pontos de acesso e riscos de integração. Os achados sustentados por evidências são priorizados por gravidade, com orientações de correção; qualquer reteste incluído limita-se aos achados corrigidos e acordados, e a implementação permanece em escopo separado.
  • Teste de Segurança de Aplicativos Móveis — Examina as superfícies de aplicativos iOS ou Android acordadas, o manuseio de dados do aplicativo, os fluxos de autenticação, a interação da API e o comportamento do aplicativo relevante para a segurança.

Opções De Teste Estendidas — Escopo Separado

Essas áreas estão disponíveis somente após confirmação de escopo separada, autorização por escrito e cotação. Eles não estão incluídos automaticamente nos preços atuais Starter, Standard ou Premium deste serviço.

  • Teste de segurança de aplicativos de desktop — Revisão de uma aplicação de desktop acordada — como ela trata entradas de usuários, armazena dados no dispositivo, se comunica com serviços de back-end e protege fluxos de trabalho sensíveis depois de instalada em uma estação de trabalho.
  • Teste de Segurança de Rede Externa — Revisão de sistemas voltados para a Internet de uma perspectiva externa para identificar serviços expostos, configurações fracas e caminhos que uma parte externa possa tentar usar contra a organização.
  • Teste de Segurança de Rede Interna — Revisão do ambiente de rede interna a partir de uma posição autorizada dentro da organização, analisando como sistemas, contas e serviços poderiam ser mal utilizados se um invasor alcançasse a rede interna.
  • Teste de segurança de rede sem fio — Revisão das redes sem fio e pontos de acesso acordados — como os usuários se conectam, como o ambiente sem fio é segmentado de sistemas confidenciais e onde configurações fracas podem ser mal utilizadas.
  • Teste de Segurança VoIP — Revisão dos componentes de telefonia de voz sobre IP acordados — roteamento de chamadas, autenticação, serviços expostos e caminhos de abuso que podem afetar a integridade das comunicações ou os custos de chamadas.

Somente Aceitação de Especialista

  • Teste de Segurança OT / SCADA / ICS — Requer aceitação técnica especializada, autorização por escrito, restrições de segurança acordadas e uma cotação separada antes que qualquer trabalho possa ser confirmado. Não posicionado como automaticamente disponível para compra direta on-line.

Nenhum pacote inclui automaticamente todos os escopos de teste listados acima. Alvos finais, ambientes, requisitos de acesso, autorização, condições de teste e qualquer novo teste ou suporte de remediação são confirmados antes do início do trabalho.

  • A implementação da correção não está incluída automaticamente.
  • O teste de penetração completa não é incluído automaticamente, a menos que seja acordado separadamente.
  • O teste não certifica a segurança.
  • O teste não garante que todas as vulnerabilidades sejam identificadas.
  • Testes de resiliência a DDoS, Red Team Exercise e Threat Hunting são projetos separados e com escopo definido, disponíveis pelo canal de serviços especializados.

Incluído

  • Uma superfície de aplicação acordada para Starter
  • Revisão focada do escopo confirmado da web, API ou aplicativo móvel
  • Revisão de autenticação e autorização quando relevante
  • Revisão de tratamento de dados sensíveis quando relevante
  • API ou observações de integração quando incluídas no escopo confirmado
  • Descobertas escritas e orientação de remediação priorizada
  • Reteste / validação apropriado para o nível, quando já aprovado

Excluído

  • Correções práticas de código (disponível como complemento)
  • Teste de penetração total (escopo personalizado)
  • Monitoramento contínuo
  • Apoio à submissão em loja de aplicativos (consulte Serviços de Aplicativos)

Complementos Disponíveis

  • +Superfície de aplicação adicional acordada
  • +Revisão ampliada de APIs ou integrações
  • +Suporte prático de remediação
  • +Validação de acompanhamento além do escopo de nível incluído

Como funciona

1

Compra e levantamento inicial

O cliente confirma o escopo acordado da aplicação, o método autorizado de acesso e o contexto técnico pertinente.

2

Avaliação de Segurança

A revisão examina a superfície de aplicação acordada e os fluxos relacionados relevantes para a segurança.

3

Relatório e Análise

Descobertas escritas e prioridades de remediação são entregues.

4

Transferência e orientação

A entrega e a validação incluídas procedem de acordo com o nível selecionado.

Prazo: Confirmado durante o levantamento inicial com base no escopo e no nível do pacote. Os prazos típicos de entrega são informados após a conclusão desse levantamento.

Ilustração metodológica

Uma ilustração que protege a privacidade de como o escopo de um aplicativo móvel pode ser documentado neste serviço, incluindo um registro de achados com referência à OWASP e um roteiro de correções priorizadas.

Escopo ilustrativo do aplicativo móvelRevisão de Segurança de Aplicativos — ilustração de escopo móvelEstrutura ilustrativa de nível padrão
Desafio

Cenário ilustrativo: um aplicativo móvel se prepara para um lançamento interno e uma revisão de riscos. O escopo do exemplo cobre uma superfície de aplicativo móvel com revisão da API de apoio, para demonstrar como observações sobre autenticação, autorização e tratamento de dados sensíveis podem ser documentadas.

Escopo aplicado
  • Nível padrão — uma superfície de aplicativo móvel acordada com revisão de API de suporte
  • Revisão focada em segurança dos fluxos acordados de autenticação e tratamento de dados sensíveis
  • Observações de apoio sobre segurança de APIs e integrações dentro do escopo confirmado
  • Achados priorizados e orientação de remediação
  • Um reteste incluído para os achados corrigidos e acordados
Resultado

Esta ilustração metodológica mostra como os achados podem ser documentados por níveis de gravidade, com roteiro priorizado de correções e um resultado de validação para achados corrigidos e acordados. Ela demonstra um possível escopo do serviço mais amplo de revisão da segurança de aplicativos; escopo, achados e resultados variam conforme o projeto.

Prévia da entrega

Revisão de Segurança do Aplicativo — Registro de Descobertas (Ilustração do Escopo Móvel)

  • Resumo executivo da postura de segurança do aplicativo para o escopo móvel acordado
  • Registro de achados classificados por gravidade, com referências relevantes ao OWASP Mobile para esta ilustração do escopo móvel
  • Observações de apoio sobre segurança de APIs dentro do escopo confirmado
  • Revisão de tratamento de dados sensíveis
  • Análise de autenticação e autorização
  • Roteiro de remediação prioritária e resultado de validação
Registro de achados — linha ilustrativaAchado 04 — [ATIVO EXPURGADO]: token de sessão em texto claro no armazenamento local. Gravidade: alta. Referência OWASP Mobile aplicada nesta ilustração de escopo móvel (M9 — armazenamento inseguro de dados). Remediação: migrar para o armazenamento seguro da plataforma. Status: aberto.

Estrutura ilustrativa do documento. Um compromisso confirmado recebe documentação apropriada ao seu escopo de aplicativo web, apoiado por API ou móvel acordado.

Contexto do arquivo de segurança

Como esta entrega se encaixa no Security File

Este exemplo de entrega mostra os tipos de evidências, prioridades e notas de acompanhamento que podem compor um Security File prático da BilgeQor após a transferência.

O Security File é um auxílio à decisão, não uma certificação, parecer de conformidade, garantia de segurança perfeita nem estimativa de perda específica por empresa.

Veja o método de entrega
Nota:Ilustração metodológica, não um estudo de caso do cliente. Um compromisso confirmado pode cobrir um escopo de aplicativo web, apoiado por API ou móvel acordado. O escopo, as descobertas e os resultados variam de acordo com o engajamento.

Perguntas Frequentes

Pronto para começar?

Escolha um nível de pacote ou converse conosco sobre um escopo personalizado