Hackers de verdade
testando seu SaaS.
Pentest 100% manual, por profissionais qualificados. Achamos a brecha. Você corrige.
Resposta de pentester sênior em até 24h úteis.
Encontramos 3 vulnerabilidades encadeadas que permitiam takeover de tenant em um SaaS B2B multi-tenant. Correção orientada em 2 semanas.
Vulns críticas
3
Correção
2 sem
Impacto evitado
6 dígitos
* Cliente sob NDA. Detalhes técnicos disponíveis após assinatura de termo de confidencialidade.
"SaaS Security" é o alvo do teste. Não o produto.
A KATRINASEC foca em Segurança Ofensiva e testes manuais, explorando vulnerabilidades que ferramentas automatizadas ignoram. Quem encontra a brecha é gente, não algoritmo.
Um serviço de pentest
conduzido por humanos.
- Pentesters seniores executando manualmente
- Escopo desenhado pro estágio do seu produto
- SaaS web e/ou mobile (iOS e Android)
- Relatório artesanal com PoC reproduzível e retest
Um SaaS de
segurança automatizada.
- Scanner automático rodando em loop
- Assinatura mensal de uma plataforma
- Time de correção
- Dashboard genérico com checklists
A automação para onde
o invasor começa.
Scanner automático, WAF e SaaS de "AppSec" cobrem o básico — e param exatamente onde a brecha que derruba seu produto começa.
Scanner automático NÃO vai te salvar
Automação encontra bugs conhecidos. Invasores encontram os desconhecidos.
WAF básico não é pentest
Um WAF bloqueia ataques genéricos. Falhas de lógica passam direto.
Falhas de lógica e permissão
Ferramentas não encontram erros de permissão, IDOR ou ataques encadeados.
Cada feature é uma nova superfície
A cada deploy, novas brechas surgem. Segurança precisa acompanhar o ritmo.
A KATRINASEC vai
além do óbvio.
Estruturamos nossa operação para ajudar seu SaaS — web e mobile. Pensamos como invasor porque é nisso que vivemos: bug bounty, CTF, pesquisa ofensiva.
Achamos a brecha, entregamos a PoC. Você corrige. Voltamos pra confirmar que o problema sumiu.
Segurança ofensiva de verdade, sem checklists genéricos.
Attack chains que scanners não veem
Cadeias de ataque reais combinando falhas menores até alcançar comprometimento total da aplicação.
- IDOR, race conditions e escalação de privilégios
- Abuso de lógica multi-tenant e RBAC
- Exploração encadeada (chained exploits)
- OAuth 2.0, SSO e fluxos de autenticação
Testes profundos em APIs REST e GraphQL
Cobertura completa da superfície de API, incluindo endpoints não documentados e abusos contratuais.
- Fuzzing contextual e mass assignment
- Quebra de rate limit e bypass de autorização
- Exposição de dados sensíveis em respostas
- GraphQL introspection e abuso de queries
Relatórios técnicos e executivos de verdade
Evidência passo a passo, impacto de negócio e recomendações acionáveis. Retest incluso para validar correções.
- Provas de conceito reproduzíveis
- Severidade calibrada por impacto real
- Relatório executivo para stakeholders
- Call de entrega com o time técnico
Três etapas. Tudo conduzido por gente.
Do kickoff ao retest, cada decisão técnica é tomada por um pentester sênior — não por um workflow.
Kickoff e escopo
Mapeamos seu SaaS (web e/ou mobile), ambientes, fluxos críticos e restrições. NDA assinado, janela de teste definida.
Pentest manual
Nossos seniores executam o teste à mão. Automação só para o trabalho braçal — cada exploração e cada attack chain é construída por humano.
Relatório + retest
Entregamos relatório técnico e executivo com PoC reproduzível. Você corrige, e fazemos o retest pra validar — sem custo extra.
Escolha o escopo que combina com o estágio do seu SaaS
Não são planos mensais. São pacotes pontuais de pentest, dimensionados para a maturidade do seu produto — do MVP ao SaaS enterprise, web ou mobile.
STARTER
Para MVPs e produtos validando mercado
Escopo
Inclui
GROWTH
Para SaaS escalando com clientes pagantes
Escopo
Inclui
PRO
Para SaaS enterprise com web + mobile + cloud
Escopo
Inclui
Dúvidas comuns, respostas diretas.
Não espere o ataque pra
descobrir a brecha.
Conta o que seu SaaS faz, em qual estágio está, e qual o objetivo do teste. A gente volta com escopo e janela de execução em até 24h úteis.
contato direto
Sem formulário de funil. Sem SDR robô.
o que esperar
- Resposta de pentester sênior em até 24h úteis
- NDA assinado antes de qualquer detalhe técnico
- Proposta com escopo, prazo e investimento
© KATRINASEC Offensive Security