Como os agentes trabalham

Como nossos agentes trabalham

Os agentes varrem uma superfície que nenhum projeto de horas fechadas alcançaria. As pessoas decidem o que aquilo significa. Veja exatamente como essa divisão funciona.

A divisão do trabalho

A distinção que importa não é o que está automatizado — é o que se aceita sem revisão.

O que os agentes fazem sozinhos

  • Enumeram a superfície de ataque e mantêm esse mapa atualizado conforme ela muda
  • Identificam serviços, versões e configurações em toda a extensão
  • Testam classes de falha conhecidas em todos os ativos, não numa amostra
  • Rodam de novo continuamente, para que a exposição nova apareça assim que surge
  • Reúnem a evidência de que um engenheiro precisa para julgar um candidato a achado

O que uma pessoa faz

  • Combina o escopo e os limites antes de qualquer coisa rodar
  • Reproduz na mão cada candidato a achado
  • Encadeia problemas isoladamente pequenos nos caminhos que realmente importam
  • Descarta o que não dá para explorar no seu ambiente
  • Escreve o relatório e responde por cada afirmação que está nele

Um projeto, do início ao fim

Cinco etapas. Em cada uma você sabe o que está acontecendo e o que sai dali.

  1. Humano · Etapa 1

    Escopo

    Combinamos por escrito o que entra, o que fica de fora e o que nunca pode ser tocado. Nada roda antes disso estar fechado.

  2. Agente · Etapa 2

    Enumeração

    Os agentes mapeiam todo host, serviço e endpoint dentro do escopo e mantêm esse mapa atualizado durante todo o projeto.

  3. Agente · Etapa 3

    Exploração e encadeamento

    Os agentes testam classes de falha conhecidas em toda a superfície e reúnem a evidência de que uma pessoa precisa para julgar cada candidato.

  4. Humano · Etapa 4

    Verificação humana

    Um engenheiro reproduz cada candidato na mão, encadeia problemas isoladamente pequenos em caminhos que importam e descarta o que não dá para explorar ali.

  5. Humano · Etapa 5

    Relatório e reteste

    Você recebe os achados por escrito e, quando as suas correções entrarem, retestamos para confirmar que elas se sustentam.

Certificações da equipe

  • GXPN
  • CISSP
  • LPI
  • CEH

Uma execução, em tempo real

Os agentes levantam candidatos o tempo todo. Cada um espera por uma pessoa antes de virar achado.

enumerating subdomains

fingerprinting services

auth bypass candidate — /api/v2/session

chained privilege escalation — admin to root

queued for human verification

verified and written up by an engineer

O que nunca fazemos

Mandar achado sem verificação

Se uma pessoa não reproduziu, não entra no relatório. Saída de scanner é insumo do nosso trabalho, nunca entrega.

Testar fora do escopo escrito

Nada roda contra um sistema que está fora do escopo combinado, e nada destrutivo roda sem autorização explícita.

Prender você às nossas ferramentas

Você está comprando um resultado e um relatório, não uma dependência. Tudo o que montamos no seu pipeline é seu e roda sem a gente.

O que você recebe

  • Um relatório técnico com passo a passo de reprodução para cada achado
  • Um resumo executivo para quem aprova o trabalho
  • Correções ordenadas pelo que dá para explorar, não pela severidade do scanner
  • Um reteste assim que as suas correções entrarem
  • Acesso direto ao engenheiro que fez o trabalho