SEGURANÇA OFENSIVA · SÃO PAULO

Encontramos as falhas
antes dos atacantes.

A HuntBox é especializada em testes de intrusão para APIs, aplicações web e mobile. Relatórios técnicos com CVSS 3.1, PoC reproduzível e portal de acompanhamento ao vivo.

100%
OFENSIVO · SEM BLUE TEAM
3x
WEB · API · MOBILE
CVSS3.1
SCORING POR FINDING
24h
PROPOSTA APÓS CALL
HuntTrack
PORTAL AO VIVO PARA O CLIENTE
VulControl
GESTÃO DE VULN + JIRA INTEGRADO
Certificado
EMITIDO APÓS PENTEST CONCLUÍDO
Reteste
GRATUITO APÓS REMEDIAÇÃO

Assista antes de decidir.

4 minutos. Sem enrolação. Você vai entender exatamente o que encontramos em produção e por que isso importa para o seu negócio.

huntbox_abertura.mp4 AO VIVO

00:00 — ABERTURA

Deixa eu te fazer uma pergunta.

Quando foi a última vez que alguém tentou invadir sua plataforma — com autorização, metodicamente, com o objetivo de encontrar tudo que está errado?

Se a resposta for "nunca" — continue assistindo.

00:40 — O PROBLEMA REAL

O que encontramos em produção.

Decodificamos o JWT de uma fintech. Dentro do token:

// Payload do JWT — Base64, não criptografia
{
  "userId": 1042,  ← trocamos por 1001
  "role": "user"
}
// Backend retornou CPF, saldo e CVV de outro cliente

Sistema em produção há 14 meses. Scanner automático não pegou.

01:20 — OS NÚMEROS

Scanners cobrem <30% das falhas.

73%
DAS FALHAS CRÍTICAS SÃO DE LÓGICA DE NEGÓCIO
14m
TEMPO MÉDIO PARA ENCONTRAR PRIMEIRO CRÍTICO
R$50M
MULTA MÁXIMA LGPD — ART. 46

02:00 — FINDINGS REAIS

O que encontramos em campo.

CRÍTICOIDOR — acesso aos dados de qualquer usuário via troca de ID em endpoints da API
CRÍTICOBroken Auth — JWT sem validação de autorização, userId controlável pelo cliente
ALTOFlag de auditoria enviada pelo cliente — logs de transação manipuláveis
ALTOInfraestrutura interna exposta via headers HTTP de resposta da API

02:50 — POR QUE A HUNTBOX

Pentest que vai fundo.

HuntTrack: portal exclusivo para acompanhar o pentest ao vivo, finding a finding
VulControl: gestão de vulnerabilidades integrada com Jira do seu time
Certificado digital emitido ao término — evidência para LGPD, CMN 4.893 e PCI-DSS
Reteste gratuito após correções — incluso em todo contrato
CVSS 3.1, CWE e PoC reproduzível por cada finding

03:30 — PRÓXIMO PASSO

Uma call de 30 minutos.

Sem compromisso. Você define o escopo e eu entrego proposta com prazo e valor em menos de 24 horas.

NDA assinado antes de qualquer informação técnica compartilhada.

1 / 6

O que a HuntBox oferece.

Testes de intrusão especializados por superfície de ataque. 100% ofensivo — encontramos as falhas, você corrige.

Web Application Pentest

Análise completa de aplicações web. Autenticação, autorização, injeções e lógica de negócio que scanners não detectam.

OWASP Top 10Burp SuiteBlack/Gray/White Box

API Pentest

REST e GraphQL. BOLA, BFLA, exposição de dados, manipulação de parâmetros, JWT/OAuth bypass e falhas de autorização.

OWASP API Top 10BOLA/IDORJWT · OAuth

Mobile Pentest

Android e iOS. Storage inseguro, SSL pinning bypass, análise de tráfego, engenharia reversa de APKs com Frida e JADX.

MobSFFridaOWASP MSTG

Red Team

Simulação realista de APT. Reconhecimento, exploração, pós-exploração, movimentação lateral e escalação de privilégios.

MITRE ATT&CKPTESBlack Box

HuntTrack ↗

Portal exclusivo para o cliente acompanhar o pentest em tempo real. Findings conforme são descobertos, severidade ao vivo.

Tempo Real24/7Link Seguro

VulControl ↗

Gestão de vulnerabilidades integrada com Jira. Seu time acompanha remediações, SLAs e evolução de segurança ao longo do tempo.

Jira IntegradoSLAHistórico

Do escopo ao certificado.

Processo transparente. Você sabe exatamente em qual fase estamos — via HuntTrack.

01

NDA + Escopo

Regras de engajamento definidas antes de qualquer teste

02

Recon

Mapeamento completo da superfície de ataque

03

Análise

Identificação com CVSS 3.1 e CWE por finding

04

Exploração

PoC reproduzível confirmando impacto real

05

Relatório

Técnico + executivo entregue com senha

06

Certificado

Emissão do certificado de ambiente testado

Seu ambiente foi testado.

Ao término de cada engajamento, emitimos um Certificado de Pentest — evidência formal de que sua plataforma foi submetida a teste de intrusão profissional.

Certificado de Pentest
HUNTBOX SEGURANÇA OFENSIVA · SÃO PAULO, BRASIL

Certificamos que a plataforma e infraestrutura de

[NOME DA EMPRESA]

foi submetida a teste de intrusão profissional conforme as metodologias
OWASP · PTES · MITRE ATT&CK entre as datas definidas em contrato.

Todas as vulnerabilidades identificadas foram documentadas com PoC reproduzível,
score CVSS 3.1 e referência CWE. Reteste de remediação realizado e aprovado.

NÚMERO DO CERTIFICADO
#HB-2025-0042
TIPO DE PENTEST
API REST · Web
VALIDADE
12 meses
EMITIDO POR
HuntBox

O certificado serve como evidência para auditorias LGPD, conformidade CMN 4.893/2021 (BCB) e requisito PCI-DSS 11.3

Frameworks internacionais.

OWASP API Security Top 10

BOLA, BFLA, Broken Auth, Excessive Data Exposure — aplicados em todo engajamento de API.

MITRE ATT&CK

Mapeamento de TTPs utilizados por atores reais. Cada técnica documentada no relatório técnico.

PTES

Penetration Testing Execution Standard. Fases claras do pre-engagement ao reporting.

CVSS 3.1 + CWE

Toda vulnerabilidade classificada com score CVSS 3.1 e referência CWE para rastreabilidade.

OWASP MSTG

Mobile Security Testing Guide — cobertura completa para Android e iOS.

CMN 4.893 / LGPD / PCI-DSS

Relatório serve como evidência regulatória. Certificado emitido ao término do engajamento.

O que a HuntBox encontrou.

Dados acumulados dos engajamentos realizados. Atualizados a cada novo pentest concluído.

47
VULNERABILIDADES CRÍTICAS ENCONTRADAS
100%
DOS CLIENTES COM AO MENOS 1 CRÍTICO
14m
TEMPO MÉDIO PARA 1º FINDING CRÍTICO EM APIs
0
SCANNERS QUE ENCONTRARAM O QUE ACHAMOS
// ACHADOS RECENTES · ANONIMIZADOS
CRÍTICO
IDOR via JWT — Fintech SP
API REST · CVSS 9.8 · CPF, saldo e CVV expostos
CRÍTICO
Broken Auth — E-commerce Nacional
Web App · CVSS 9.1 · Admin sem autenticação
ALTO
Audit Flag Client-Controlled — SaaS B2B
API · CVSS 7.4 · Logs de transação manipuláveis
ALTO
XML Injection — Plataforma Habitacional
API · CVSS 7.1 · Conversão JSON-XML mainframe
MÉDIO
Infraestrutura Exposta — Healthtech
API · CVSS 5.3 · Headers revelam stack interno
// CONTEÚDO E ATUALIZAÇÕES
LINKEDIN · HUNTBOX-SEC

Publicamos cases reais anonimizados, CVEs críticos e análises técnicas toda semana. Segue para não perder nenhum achado.

Seguir no LinkedIn
ÚLTIMO POST

"Decodificamos o JWT de um banco. Dentro do token: userId em texto aberto. Trocamos o número. O backend não reclamou. CPF, saldo e CVV de qualquer cliente — expostos."

Ver post completo →

Pronto para testar
sua segurança?

Preencha o formulário ou entre em contato direto. Respondemos em até 24 horas com proposta sem compromisso. NDA assinado antes de qualquer informação técnica.

LOCALIZAÇÃO
São Paulo, SP — Brasil

RESPOSTA EM ATÉ 24H · NDA ANTES DE QUALQUER INFO

Acompanhe o pentest
em tempo real.

O HuntTrack é o portal exclusivo HuntBox. Assim que o pentest começa, você tem acesso a um painel atualizado ao vivo com progresso por fase, findings e severidade de cada vulnerabilidade.

Solicitar Acesso ao HuntTrack →
HUNTTRACK · Dashboard — Fintech XYZ AO VIVO
Dashboard
Findings
Escopo
Atividade
Relatório
Certificado
PROGRESSO DO PENTEST
67%
Fase atual: Exploit
Previsão: 3 dias
Recon ✓
Análise ✓
► Exploit
Post-Ex
Report
Cert
FINDINGS DESCOBERTOS
CRÍTICOIDOR em /api/v1/users/{id} — dados de qualquer conta acessíveis
CRÍTICOJWT sem validação de autorização — userId controlável pelo cliente
ALTOFlag de auditoria client-controlled — logs de transação manipuláveis
MÉDIOHeaders de infraestrutura expostos — Server, X-Powered-By
Acesso via link seguro · Atualizado em tempo real · Disponível 24/7

Tudo que você precisa saber.

01

Progresso em tempo real por fase

Acompanhe cada fase do pentest — Recon, Análise, Exploit, Post-Ex, Report e Certificação — com percentual e previsão de entrega atualizada continuamente.

LIVE · ATUALIZAÇÃO AUTOMÁTICA
02

Findings conforme são descobertos

Cada vulnerabilidade encontrada aparece no dashboard imediatamente com severidade (CRÍTICO/ALTO/MÉDIO/BAIXO), descrição e endpoint afetado.

CVSS 3.1 · CWE · ENDPOINT
03

PoC detalhado por finding

Clique em qualquer finding para ver o Proof of Concept completo — request HTTP, resposta do servidor, payload utilizado e impacto de negócio estimado.

POC REPRODUZÍVEL · SCREENSHOTS
04

Histórico de atividades

Feed cronológico de tudo que aconteceu durante o engajamento. Transparência total — você sabe exatamente o que foi testado e quando.

AUDIT LOG · TIMELINE
05

Download do relatório e certificado

Ao término, o relatório técnico e executivo e o certificado de ambiente testado ficam disponíveis para download direto pelo portal.

PDF CRIPTOGRAFADO · CERTIFICADO DIGITAL

Gestão de vuln
integrada com Jira.

O VulControl conecta os findings do pentest diretamente ao Jira do seu time de desenvolvimento. Cada vulnerabilidade vira uma issue rastreável — com SLA, responsável e status de remediação.

Solicitar Acesso →
✓ INTEGRA COM JIRA · GITHUB ISSUES · LINEAR
VulControl · Painel de Gestão — Fintech XYZ
SEVVULNERABILIDADESTATUSCVSSJIRA
CRÍTICOIDOR via JWT — /api/v1/users/{id}Em correção9.8SEC-142
CRÍTICOBroken Auth — JWT sem validação server-sideEm correção9.1SEC-143
ALTOClient-controlled audit flag — /api/transactionsAguardando7.4SEC-144
ALTOInfraestrutura exposta via headers HTTP✓ Corrigido7.1SEC-145
MÉDIORate limiting ausente em /auth/loginAguardando5.3SEC-146
BAIXOCookie sem flag HttpOnly e Secure✓ Corrigido3.1SEC-147

O que o VulControl entrega.

🔗 Integração com Jira
JIRA

Cada finding do pentest vira automaticamente uma issue no seu Jira com severidade, descrição técnica, PoC e guia de remediação. O time de dev já recebe tudo pronto para trabalhar.

⏱ SLA por Severidade

Crítico: 72h. Alto: 7 dias. Médio: 30 dias. Baixo: 90 dias. O VulControl monitora os prazos e envia alertas antes do vencimento — sem deixar vuln crítica em aberto.

📊 Dashboard de Evolução

Histórico de segurança ao longo do tempo. Quantas vulns foram abertas vs fechadas, evolução do risk score e tendência mês a mês. Ideal para reportar para board e investidores.

✅ Reteste Integrado

Quando a correção é marcada como concluída no Jira, o VulControl automaticamente agenda o reteste com a equipe HuntBox — que valida e atualiza o status para "Remediado e Verificado".

🔔 Alertas e Notificações

Slack, email ou webhook. O time é notificado quando um finding crítico é aberto, quando um SLA está próximo do vencimento e quando o reteste é aprovado.

📋 Relatório de Conformidade

Geração automática de relatório de conformidade — evidência para LGPD, CMN 4.893, PCI-DSS e ISO 27001. Exportável em PDF com assinatura digital HuntBox.

Veja antes de contratar.

Transparência total. Baixe o modelo de relatório de pentest da HuntBox e entenda exatamente o que você vai receber ao final de cada engajamento — antes de assinar qualquer contrato.

Modelo de Relatório de Pentest

Relatório técnico e executivo completo com findings reais anonimizados, CVSS 3.1, CWE, PoC reproduzível, screenshots e guia de remediação. Formato idêntico ao que você recebe após o engajamento.

HUNTBOX — Relatório de Pentest
CONFIDENCIAL · API REST · v1.0
─────────────────────────────
01. Sumário Executivo
02. Escopo e Metodologia
03. Findings por Severidade
   ├─ CRÍTICO · IDOR via JWT [CVSS 9.8]
   ├─ ALTO · Broken Auth [CVSS 7.4]
   └─ MÉDIO · Rate Limiting [CVSS 5.3]
04. Proof of Concept por Finding
05. Guia de Remediação
06. Reteste e Validação
Baixar Modelo Completo (PDF)

Enviado por email após preenchimento do formulário de contato

01

Sumário Executivo

Risco geral em linguagem de negócio — sem jargão técnico. Para CEO, CTO e board.

02

Finding por Finding

CVSS 3.1, CWE, endpoint afetado, impacto de negócio estimado e PoC reproduzível com screenshots e request/response completo.

03

Guia de Remediação

Cada finding tem recomendação técnica específica — não genérica. Com código de exemplo quando aplicável.

04

Evidências Completas

Vídeo de exploração, screenshots anotados, logs e payloads utilizados. Tudo documentado para reprodução.

05

Entrega Criptografada

PDF com senha única comunicada por canal seguro separado. Nunca enviamos no mesmo canal do relatório.