Notícias

O que aconteceu, quando aconteceu.

Sem release inflado - esta página registra marcos reais.

28 scripts próprios de segurança ofensiva rodados contra nossa própria API e frontend - ataques de JWT e sessão, isolamento multi-tenant, race condition, SSRF, mass assignment, autenticação de WebSocket. Quatro vulnerabilidades encontradas e corrigidas assim, cada uma com severidade, causa raiz e correção documentadas. Todo push também passa por análise estática, auditoria de dependência e scan de segredo no CI.
Segunda sessão pra validar as correções aplicadas pelo time de desenvolvimento - incluindo uma regressão que encontramos e reportamos, que a primeira rodada de correção tinha deixado passar.
Pentest black-box de um sistema de agendamento de serviço público municipal, sem credenciais, sem acesso ao código do backend. Múltiplas vulnerabilidades encontradas e classificadas por severidade, com prova de conceito pra cada uma.