Pentest sob demanda
Um red team conduzido por IA testa o seu site de ponta a ponta, ataca de verdade e você assiste tudo ao vivo. Sem liberar acesso ao seu código ou servidor.
Você precisa ser dono do site ou ter autorização para testá-lo.

Scan real contra o OWASP Juice Shop — alvo de treino propositalmente vulnerável.
Três passos. Você não instala nada, não compartilha código e acompanha em tempo real.
Você indica o site a testar. Sem liberar acesso ao código, repositório ou servidor.
Acompanhe o pentest acontecendo num terminal em tempo real, passo a passo.
Vulnerabilidades priorizadas e explicadas em linguagem clara, com o que corrigir.
Cada comando, cada requisição, cada exploit aparece no terminal em tempo real — o agente narra o raciocínio enquanto ataca. Nada de caixa-preta: você vê exatamente o que foi testado e como.


O roteiro vira um grafo navegável: cada técnica testada, seu veredito e as evidências ligadas a ela. As cadeias de exploração (ex.: JWT forjável → admin → exfiltração) aparecem conectadas, do jeito que um atacante encadearia.
Gaps por criticidade, score, duração e veredito de uma olhada — e uma síntese executiva que conecta os achados por risco real. Cada vulnerabilidade confirmada vem com evidência, CVSS e o que corrigir.



O agente cobre website, área autenticada e banco de dados — e boa parte dos testes se cruza entre esses alvos. Passe o mouse num nó para ver onde ele se conecta.
No pentest, o que muda entre os modelos é o quanto o testador sabe do alvo. O Escudo Code cobre os dois que rodam sem tocar no seu código — e é transparente sobre o que não faz.
Zero conhecimento prévio — só a URL pública. A mesma visão de um atacante externo anônimo.
Tudo do black box + uma credencial de acesso. A visão de quem já entrou: usuário mal-intencionado ou senha vazada.
Testar com acesso ao código-fonte e à infra. O Escudo Code não pede isso — de propósito.
O Escudo Code não é um scanner passivo que lista CVEs teóricas. É um agente ofensivo que executa exploits reais — SQL Injection, XSS, XXE, SSRF, IDOR, forja de JWT — de forma autorizada e controlada. O que ele consegue explorar vira um achado confirmado, com request/response, payload e prova anexados, severidade CVSS e referência WSTG. O que não se confirma é descartado como falso-positivo — não inflado para engordar o relatório.
Pague por scan. Sem assinatura.
Um pentest manual custa R$8.000–18.000 e leva semanas. Aqui, R$50 e alguns minutos.
Externo completo: passivo + ativo.
Tudo do Pro + área autenticada.
O Escudo Code é um pentest automatizado conduzido por um agente de IA: você informa a URL, ele testa a segurança do seu site de ponta a ponta e você recebe um relatório de vulnerabilidades. Não é um scanner de checklist — é um red team que explora falhas de verdade, ao vivo, passo a passo.
É ataque real. O agente executa exploits de verdade — SQL Injection, XSS, XXE, SSRF, IDOR, forja de JWT — de forma autorizada e controlada, para provar o que é explorável. Um scanner passivo só lista CVEs teóricas; o Escudo Code confirma explorando e reporta apenas o que conseguiu.
Sim, é legal — desde que você teste o que é seu. Você só pode rodar um scan em um site que possui ou tem autorização explícita para testar, e isso é confirmado antes de cada pentest. Testar sistemas de terceiros sem permissão é crime, e o Escudo Code não permite.
Não. O Escudo Code testa pela URL, de fora — a mesma visão de um atacante externo. Você não libera código-fonte, repositório, servidor nem credenciais de infraestrutura. No plano Max, você fornece apenas uma credencial de login do próprio app (opcional) para testar a área autenticada.
Ficam. As credenciais que você fornece no plano Max vivem só em memória durante o teste e não são persistidas. O relatório e as evidências são seus, acessíveis apenas na sua conta. Somos uma ferramenta de segurança — tratar seus dados com rigor é o mínimo que fazemos.
O Pro (R$50/scan) é o teste externo completo (black box), só com a URL: recon, CVEs, TLS e cabeçalhos, segredos no front-end, SQLi/XSS/SSRF e fuzzing. O Max (R$200/scan) inclui tudo isso e ainda faz login real na área autenticada (grey box): IDOR, escalonamento de privilégio, JWT e business logic.
Quase nunca, e por design. Um achado só é marcado como confirmado depois que o agente consegue explorá-lo — com request/response, payload e prova anexados, além da severidade CVSS. O que não se confirma é descartado como falso-positivo, não inflado para engordar o relatório.
O relatório fica na sua conta assim que o scan termina, com as vulnerabilidades ordenadas por severidade (CVSS) e um score geral. Cada achado traz a evidência que o provou, a referência WSTG e a correção — mais um prompt de correção pronto para colar no seu editor ou IA.
Se você tem um site ou web app em produção, é pra você. Serve pro dev e agência (testar antes de entregar), pro dono de negócio (saber o risco sem contratar um pentester caro) e pro time de produto (checar cada deploy). Você não precisa ser especialista em segurança.
É por scan, sem assinatura e sem fidelidade. Você paga por teste — R$50 no Pro, R$200 no Max — e roda quando quiser. Não há mensalidade nem lock-in: se você não rodar nenhum scan, não paga nada.
Só a URL. Você assiste ao vivo e recebe o relatório com o que corrigir.
Rodar pentest