Início/Exemplo de relatório

// Relatório de pentest · exemplo real

Não é um PDF de 200 páginas. É isto aqui.

A maioria dos fornecedores descreve o relatório. A gente prefere mostrar. Abaixo está a estrutura real de um laudo Praetor — com dados de uma empresa que não existe, mas com o formato exato que o seu time vai receber.

Peça ilustrativa. "Nortavia Serviços Digitais Ltda." é uma empresa fictícia. Nomes, domínios, números e evidências foram inventados para este exemplo. Nenhum dado de cliente real aparece aqui — relatórios reais são entregues apenas ao contratante, sob NDA.

// Capa e identificação

Quem, quando e sob qual autorização.

01 / 06 — Abertura

Todo laudo começa dizendo o escopo autorizado e o período em que o teste ocorreu. Sem isso, o documento não tem valor jurídico nem técnico.

Confidencial · sob NDA

Relatório de Teste de Invasão

Nortavia Serviços Digitais Ltda. · Aplicação web e API · Escopo autorizado

ContratanteNortavia Ltda.
Período03 a 11 / ago / 2026
Escopoapp.nortavia.com.br
api.nortavia.com.br
ModalidadeGrey box · autorizado

// Fora do escopo

Negação de serviço (DoS), engenharia social contra colaboradores, ataque físico às instalações e testes em ambiente de produção fora da janela combinada (22h–06h). Qualquer achado que exija sair deste escopo é reportado, não explorado.

// Sumário executivo

A primeira página é para quem decide.

02 / 06 — Board

Escrita em linguagem de negócio, sem sigla. Se o seu diretor financeiro não entender esta página sozinho, ela está mal escrita.

Sumário executivo Página 2 de 34

Em oito dias de teste, foi possível partir de uma conta gratuita — criada sem verificação de e-mail — e chegar à base completa de clientes da Nortavia, incluindo dados de contato, histórico de pedidos e margem por produto.

O caminho não exigiu ferramenta especializada nem conhecimento interno. Nenhum alerta foi gerado nos sistemas de monitoramento existentes durante a extração, porque o acesso ocorreu de forma autenticada e com tráfego indistinguível do uso normal da plataforma.

// Achados por severidade

2Crítico
4Alto
7Médio
5Baixo

// As três coisas que importam agora

01 · HojeFechar o controle de acesso da API — é o que expõe a base inteira. Correção estimada em 2 a 3 dias de desenvolvimento.
02 · Esta semanaExigir verificação de e-mail no cadastro — remove a porta de entrada anônima usada em toda a cadeia.
03 · Este mêsCriar regra de detecção para volume anômalo de leitura — hoje a extração é invisível para o monitoramento.

// Achado detalhado

Cada brecha, com o caminho reproduzível.

03 / 06 — Técnico

Aqui é para o engenheiro. Passo a passo, evidência, referência e o que exatamente precisa mudar no código ou na configuração.

PRT-2026-001

Controle de acesso quebrado permite leitura da base de clientes

CVSS 9.1 · Crítico
OndeGET api.nortavia.com.br/v2/customers — endpoint autenticado, sem verificação de propriedade do recurso.
Quem consegueQualquer usuário autenticado, inclusive de conta gratuita recém-criada. Não requer privilégio administrativo.
ImpactoExtração da base completa de clientes (nome, e-mail, telefone, CNPJ, histórico e margem). Enquadra-se como incidente com dado pessoal — notificação à ANPD em 72h.
ReferênciaOWASP API Security Top 10 — API1:2023 Broken Object Level Authorization · CWE-639

// Evidência (reproduzível)

# 1. conta gratuita, sem verificacao de e-mail POST /v2/auth/signup 201 Created {"email":"teste+prt@exemplo.com","plan":"free"} # 2. token emitido normalmente POST /v2/auth/login 200 OK token: eyJhbGciOi... (exp ausente) # 3. leitura da base — sem checagem de propriedade GET /v2/customers?limit=5000 Authorization: Bearer eyJhbGciOi... 200 OK — 4.812 registros retornados {"id":1,"nome":"...","email":"...","margem":0.34} ... 4.811 registros # nenhum alerta gerado no periodo
CorreçãoValidar no servidor se o solicitante tem vínculo com o recurso antes de retornar. Não confiar em filtro aplicado no cliente. Aplicar limite de volume por token e registrar leitura em massa como evento auditável.
Esforço2 a 3 dias de desenvolvimento · risco de regressão baixo · sem mudança de banco.

// Prova de reteste

A parte que quase ninguém entrega.

04 / 06 — Reteste

No Praetor Fix, depois da correção a gente repete exatamente o mesmo caminho. Sem isso, dizer que fechou é opinião.

Antes · 11/ago/2026
GET /v2/customers?limit=5000 200 OK — 4.812 registros

Conta gratuita leu a base inteira. Nenhum alerta gerado.

Depois · 02/set/2026
GET /v2/customers?limit=5000 403 Forbidden evento registrado: bulk_read_denied

Acesso negado no servidor e tentativa registrada para auditoria.

O reteste não é cobrado à parte.
Faz parte do Praetor Fix — porque afirmar que a brecha fechou sem repetir o ataque é só confiança, não evidência.

// O que vem junto

Tudo que acompanha o laudo.

05 / 06 — Entrega

O relatório é a peça central, mas não vem sozinho.

01

Laudo completo em PDFSumário executivo, todos os achados, evidências e plano de correção priorizado.

02

Planilha de achadosPara o time importar no board de tarefas: ID, severidade, esforço e responsável.

03

Reunião de apresentaçãoUma hora com o time técnico e, se quiser, uma versão de 20 minutos para a diretoria.

04

Canal aberto para dúvidasDurante a correção, seu time pode perguntar direto para quem encontrou a falha.

05

Dossiê de evidênciasRequisições, respostas e capturas, guardados sob NDA e entregues apenas ao contratante.

06

Carta de retesteDocumento que atesta o que foi corrigido — serve para cliente, seguradora e auditoria.

// Perguntas sobre o laudo

O que costumam perguntar antes.

06 / 06 — Dúvidas

Posso mostrar o relatório para um cliente meu?

Pode — e muita gente contrata justamente para isso. Nesses casos emitimos também uma carta resumo, sem detalhe técnico explorável, adequada para compartilhar com terceiros. O dossiê completo, com evidências, fica só com você.

Serve para auditoria ou para o meu cliente enterprise?

Sim. O laudo traz escopo, período, metodologia (OWASP ASVS, NIST) e a carta de reteste — que é o que auditoria e questionário de fornecedor costumam exigir.

Em quanto tempo recebo?

O relatório sai em até 5 dias úteis após o fim do teste. Achado crítico não espera o documento: se algo grave aparece no meio do caminho, você é avisado no mesmo dia.

Vocês guardam cópia?

Guardamos pelo prazo definido em contrato, cifrada, para poder dar suporte durante a correção e o reteste. Findo o prazo, é destruída mediante comprovação — se você preferir destruição imediata após a entrega, também combinamos isso.

// Seu relatório

Quer ver o da sua empresa?

O Praetor Recon entrega este mesmo documento sobre o seu ambiente, em 5 a 10 dias e com preço fechado antes de começar.

Diagnóstico inicial Sem compromisso