Metodologia de Testes — Auditoria Black Box
Auditoria de aplicações web públicas em modalidade Black Box. Testamos a superfície pública sem acesso a código-fonte ou credenciais internas. Foco maior em aplicações geradas com IA e 'vibecoding'.
Escopo
- Testes apenas em aplicações web públicas (sem autenticação interna ou redes privadas).
- Modalidade: Black Box Testing — sem acesso a código nem informações sensíveis fornecidas pelo cliente.
- Áreas cobertas: interfaces web, APIs públicas, recursos expostos ao público e integrações visíveis.
Objetivo
Identificar brechas que possam ser exploradas por terceiros, priorizando riscos reais que impactem disponibilidade, confidencialidade e integridade dos dados.
Técnicas e Vetores Testados
Testamos uma ampla gama de vetores relevantes para aplicações web, exemplo:
- Manipulações HTTP cabeçalhos, métodos e parâmetros.
- IDOR verificações de controle de acesso inseguro em objetos.
- XSS (Cross-Site Scripting) vetores refletidos e armazenados.
- SQLi (Injeção SQL) pontos de injeção em entradas que interagem com banco de dados.
- CSRF verificação de proteção contra requisições forjadas.
- Autenticação e Sessões falhas em fluxos de login e gerenciamento de sessão.
- Exposição de API endpoints CRUD e controles de acesso.
- Configurações inseguras cabeçalhos, CORS, diretórios expostos.
Observação: a lista acima é exemplificativa — avaliaremos o escopo do projeto e priorizaremos os testes conforme superfície e riscos identificados.
Foco em "vibecoding"
Aplicações geradas automaticamente por ferramentas de IA podem apresentar padrões repetitivos e configurações padrão que facilitam a descoberta de vulnerabilidades. Nosso processo contempla:
- Identificação de bibliotecas/frames usados pela aplicação.
- Detecção de rotas e endpoints padronizados.
- Testes direcionados em padrões comuns gerados por frameworks e templates.
Entregáveis
- Relatório técnico com evidências (sem PoC executável) e classificação de risco.
- Resumo executivo para gestores com recomendações de mitigação.
- Checklist de correções e suporte para validação pós-correção (opcional).
Processo e Prazo
- Levantamento de superfície pública e delimitação do escopo.
- Mapeamento de endpoints e tentativas iniciais de enumeração.
- Testes técnicos por prioridade de risco.
- Produção de relatório e reunião de entrega.
Prazos variam conforme escopo; normalmente 5–15 dias úteis para projetos típicos (escopo médio).