Metodologia de Testes — Auditoria Black Box

Auditoria de aplicações web públicas em modalidade Black Box. Testamos a superfície pública sem acesso a código-fonte ou credenciais internas. Foco maior em aplicações geradas com IA e 'vibecoding'.

Escopo

  • Testes apenas em aplicações web públicas (sem autenticação interna ou redes privadas).
  • Modalidade: Black Box Testing — sem acesso a código nem informações sensíveis fornecidas pelo cliente.
  • Áreas cobertas: interfaces web, APIs públicas, recursos expostos ao público e integrações visíveis.

Objetivo

Identificar brechas que possam ser exploradas por terceiros, priorizando riscos reais que impactem disponibilidade, confidencialidade e integridade dos dados.

Técnicas e Vetores Testados

Testamos uma ampla gama de vetores relevantes para aplicações web, exemplo:

  • Manipulações HTTP cabeçalhos, métodos e parâmetros.
  • IDOR verificações de controle de acesso inseguro em objetos.
  • XSS (Cross-Site Scripting) vetores refletidos e armazenados.
  • SQLi (Injeção SQL) pontos de injeção em entradas que interagem com banco de dados.
  • CSRF verificação de proteção contra requisições forjadas.
  • Autenticação e Sessões falhas em fluxos de login e gerenciamento de sessão.
  • Exposição de API endpoints CRUD e controles de acesso.
  • Configurações inseguras cabeçalhos, CORS, diretórios expostos.

Observação: a lista acima é exemplificativa — avaliaremos o escopo do projeto e priorizaremos os testes conforme superfície e riscos identificados.

Foco em "vibecoding"

Aplicações geradas automaticamente por ferramentas de IA podem apresentar padrões repetitivos e configurações padrão que facilitam a descoberta de vulnerabilidades. Nosso processo contempla:

  • Identificação de bibliotecas/frames usados pela aplicação.
  • Detecção de rotas e endpoints padronizados.
  • Testes direcionados em padrões comuns gerados por frameworks e templates.

Entregáveis

  • Relatório técnico com evidências (sem PoC executável) e classificação de risco.
  • Resumo executivo para gestores com recomendações de mitigação.
  • Checklist de correções e suporte para validação pós-correção (opcional).

Processo e Prazo

  1. Levantamento de superfície pública e delimitação do escopo.
  2. Mapeamento de endpoints e tentativas iniciais de enumeração.
  3. Testes técnicos por prioridade de risco.
  4. Produção de relatório e reunião de entrega.

Prazos variam conforme escopo; normalmente 5–15 dias úteis para projetos típicos (escopo médio).