Início/Quem atendemos/SaaS e startups de tecnologia
// SaaS e startups de tecnologia
Seu SaaS cresceu rápido. A segurança ficou pra depois.
Não é crítica — é o padrão. Produto primeiro, cliente primeiro, segurança quando der. O problema é que o primeiro cliente grande chega com um questionário de 80 perguntas, e aí não dá mais pra deixar pra depois.
// A dor do setor
Onde a gente mais acha brecha.
Os padrões que mais aparecem quando avaliamos empresas deste segmento.
API que responde demaisO endpoint autentica o usuário mas esquece de verificar se ele pode ver aquele dado. É a falha nº 1 que encontramos em SaaS — e a que expõe a base inteira de clientes.
Homologação com dado realO ambiente de teste, que ninguém protege, rodando com cadastro verdadeiro. Costuma ser mais fácil de invadir que produção e guarda a mesma informação.
Chave de integração eternaToken criado pra um parceiro há dois anos, sem prazo de validade e sem limite de escopo. Se vazar, ninguém percebe — porque tecnicamente é um acesso legítimo.
Cadastro sem verificaçãoConta grátis criada em segundos, sem confirmar e-mail. Num caso real, foi a porta de entrada para 84 negociações de compra de clientes.
Multi-tenant vazando entre contasO filtro de qual empresa vê o quê aplicado no front, não no servidor. Um parâmetro trocado e você vê o dado do concorrente.
Segredo no repositórioCredencial commitada em texto puro que continua no histórico do Git mesmo depois de removida do código atual.
// O que está em jogo
O questionário de segurança do cliente grande costuma pedir evidência de pentest recente. Sem isso, o contrato trava no jurídico dele.
// Caso real
Uma empresa deste setor.
Anonimizado, sob NDA. O padrão da falha permanece; a identificação, não.
Marketplace B2B · CVSS 9.9
Uma conta grátis, criada em segundos sem verificar e-mail, virou passe livre: carteira de clientes, 46 fornecedores e 84 negociações em andamento. Dava até para assumir a conta de um executivo por força bruta no reset de senha.
// Por onde começar
Os serviços que fazem sentido aqui.
Na ordem que costuma funcionar para este segmento.
// Perguntas do setor
O que perguntam nesta área.
Quando faz sentido fazer o primeiro pentest?
Antes do primeiro cliente enterprise pedir — porque aí vira urgência com prazo. Na prática: quando você passa de umas 50 empresas usando, ou quando começa a guardar dado sensível, ou quando entra no radar de compliance de alguém.
Vocês testam em produção?
Preferimos homologação quando ela é fiel. Se não for, testamos produção dentro de janela combinada, sem carga e sem destruir dado. O escopo é definido por escrito antes.
Meu SaaS é multi-tenant. Isso muda algo?
Muda tudo — e é justamente onde mais achamos problema. Testamos especificamente o isolamento entre contas: se o tenant A consegue ver, editar ou apagar dado do tenant B.
Atendemos outros setores também.
E-commerce
Indústria
Saúde
Financeiro, fintechs
// Diagnóstico
Descubra o que está exposto na sua operação.
Uma conversa inicial para entender o seu cenário — com quem já avaliou empresas deste setor e sabe onde costuma doer.