Pentest sob demanda

Pentest automatizado por IA. Descubra as falhas do seu site antes que alguém as explore.

Um red team conduzido por IA testa o seu site de ponta a ponta, ataca de verdade e você assiste tudo ao vivo. Sem liberar acesso ao seu código ou servidor.

Você precisa ser dono do site ou ter autorização para testá-lo.

Escudo Code — roteiro, terminal ao vivo e grafo de ataque

Scan real contra o OWASP Juice Shop — alvo de treino propositalmente vulnerável.

900+ vulnerabilidades confirmadas por exploração·508 críticas e altas·validado contra OWASP Juice Shop & VAmPI
Ataca de verdade
Exploits reais, não só um scanner de CVE.
Evidência por achado
Request, payload e prova — CVSS + WSTG.
Anti-falso-positivo
Só reporta o que confirmou explorando.
Seu código fica seu
Nada de repositório, servidor ou acesso.

Como funciona

Três passos. Você não instala nada, não compartilha código e acompanha em tempo real.

01

Informe a URL

Você indica o site a testar. Sem liberar acesso ao código, repositório ou servidor.

02

Assista ao vivo

Acompanhe o pentest acontecendo num terminal em tempo real, passo a passo.

03

Receba o relatório

Vulnerabilidades priorizadas e explicadas em linguagem clara, com o que corrigir.

Ao vivo

Um red team de verdade, acontecendo na sua frente.

Cada comando, cada requisição, cada exploit aparece no terminal em tempo real — o agente narra o raciocínio enquanto ataca. Nada de caixa-preta: você vê exatamente o que foi testado e como.

  • Fases guiadas: recon → mapeamento → injeção → acesso → escalonamento
  • OAST/blind out-of-band para falhas que não aparecem na resposta
  • Cada achado nasce com a evidência que o provou
Terminal do pentest ao vivo
Grafo do roteiro de ataque
Mapa de ataque

Veja a superfície inteira — e onde ela quebra.

O roteiro vira um grafo navegável: cada técnica testada, seu veredito e as evidências ligadas a ela. As cadeias de exploração (ex.: JWT forjável → admin → exfiltração) aparecem conectadas, do jeito que um atacante encadearia.

Resultado

Números macros no topo. Prova no detalhe.

Gaps por criticidade, score, duração e veredito de uma olhada — e uma síntese executiva que conecta os achados por risco real. Cada vulnerabilidade confirmada vem com evidência, CVSS e o que corrigir.

Resultado do scan — scorecards e síntese executiva
Vulnerabilidade confirmada — XXE
Vulnerabilidade confirmada — SQL Injection
Nossa stack

Uma superfície, dezenas de vetores.

O agente cobre website, área autenticada e banco de dados — e boa parte dos testes se cruza entre esses alvos. Passe o mouse num nó para ver onde ele se conecta.

WebsiteApp com LoginBanco de Dados
WebsiteApp com LoginBanco de DadosTLS / SSLCORSHeadersCVEsXSSArquivosSegredos JSSessãoStorage / BaaSRotas / paramsSQLiDados expostosIDOR

Modelos de teste

No pentest, o que muda entre os modelos é o quanto o testador sabe do alvo. O Escudo Code cobre os dois que rodam sem tocar no seu código — e é transparente sobre o que não faz.

Plano Pro

Black box

Zero conhecimento prévio — só a URL pública. A mesma visão de um atacante externo anônimo.

  • Recon, superfície & CVEs conhecidas
  • TLS/SSL, headers e segredos no JS
  • SQLi, XSS e SSRF na superfície externa
  • Fuzzing de rotas e arquivos sensíveis
Ataca de verdade · só a URL
Plano Max

Grey box

Tudo do black box + uma credencial de acesso. A visão de quem já entrou: usuário mal-intencionado ou senha vazada.

  • Login real e navegação autenticada
  • IDOR & controle de acesso quebrado
  • Escalonamento de privilégio
  • JWT, mass assignment e business logic
Ataca de verdade · área logada
Por design

White box

Testar com acesso ao código-fonte e à infra. O Escudo Code não pede isso — de propósito.

  • Você não expõe o repositório
  • Sem acesso ao servidor ou à infra
  • Sem NDA de código, sem onboarding longo
  • Começa em segundos, só com a URL
Não fazemos — e isso é uma vantagem

Ataca de verdade — e só reporta o que provou.

O Escudo Code não é um scanner passivo que lista CVEs teóricas. É um agente ofensivo que executa exploits reais — SQL Injection, XSS, XXE, SSRF, IDOR, forja de JWT — de forma autorizada e controlada. O que ele consegue explorar vira um achado confirmado, com request/response, payload e prova anexados, severidade CVSS e referência WSTG. O que não se confirma é descartado como falso-positivo — não inflado para engordar o relatório.

Preços

Pague por scan. Sem assinatura.

Um pentest manual custa R$8.000–18.000 e leva semanas. Aqui, R$50 e alguns minutos.

Mais popular
Pro · black box
R$50/scan

Externo completo: passivo + ativo.

  • Red team conduzido por agente de IA
  • Recon & enumeração de subdomínios
  • TLS/SSL + cabeçalhos de segurança
  • Segredos no front-end (env vars, senhas)
  • Vulnerabilidades conhecidas (CVE)
  • Fuzzing de rotas & arquivos sensíveis
  • Relatório priorizado por severidade (CVSS)
Começar
Max · grey box
R$200/scan

Tudo do Pro + área autenticada.

  • Login real na área autenticada
  • Escalonamento de privilégios & IDOR
  • XSS & SQL Injection autenticados
  • JWT, mass assignment & business logic
  • Reteste de correção incluso
Começar
Perguntas frequentes

Ainda com dúvida? A gente responde.

O que exatamente o Escudo Code faz?

O Escudo Code é um pentest automatizado conduzido por um agente de IA: você informa a URL, ele testa a segurança do seu site de ponta a ponta e você recebe um relatório de vulnerabilidades. Não é um scanner de checklist — é um red team que explora falhas de verdade, ao vivo, passo a passo.

É um ataque real ou só um scan passivo?

É ataque real. O agente executa exploits de verdade — SQL Injection, XSS, XXE, SSRF, IDOR, forja de JWT — de forma autorizada e controlada, para provar o que é explorável. Um scanner passivo só lista CVEs teóricas; o Escudo Code confirma explorando e reporta apenas o que conseguiu.

Isso é legal? Preciso autorizar?

Sim, é legal — desde que você teste o que é seu. Você só pode rodar um scan em um site que possui ou tem autorização explícita para testar, e isso é confirmado antes de cada pentest. Testar sistemas de terceiros sem permissão é crime, e o Escudo Code não permite.

Vocês precisam do meu código ou acesso ao servidor?

Não. O Escudo Code testa pela URL, de fora — a mesma visão de um atacante externo. Você não libera código-fonte, repositório, servidor nem credenciais de infraestrutura. No plano Max, você fornece apenas uma credencial de login do próprio app (opcional) para testar a área autenticada.

Meus dados e os resultados ficam seguros?

Ficam. As credenciais que você fornece no plano Max vivem só em memória durante o teste e não são persistidas. O relatório e as evidências são seus, acessíveis apenas na sua conta. Somos uma ferramenta de segurança — tratar seus dados com rigor é o mínimo que fazemos.

Qual a diferença entre o Pro (R$50) e o Max (R$200)?

O Pro (R$50/scan) é o teste externo completo (black box), só com a URL: recon, CVEs, TLS e cabeçalhos, segredos no front-end, SQLi/XSS/SSRF e fuzzing. O Max (R$200/scan) inclui tudo isso e ainda faz login real na área autenticada (grey box): IDOR, escalonamento de privilégio, JWT e business logic.

Vou receber falso positivo?

Quase nunca, e por design. Um achado só é marcado como confirmado depois que o agente consegue explorá-lo — com request/response, payload e prova anexados, além da severidade CVSS. O que não se confirma é descartado como falso-positivo, não inflado para engordar o relatório.

Como recebo o relatório e como priorizo o que corrigir?

O relatório fica na sua conta assim que o scan termina, com as vulnerabilidades ordenadas por severidade (CVSS) e um score geral. Cada achado traz a evidência que o provou, a referência WSTG e a correção — mais um prompt de correção pronto para colar no seu editor ou IA.

É pra mim? Sou dev solo / dono de site / empresa.

Se você tem um site ou web app em produção, é pra você. Serve pro dev e agência (testar antes de entregar), pro dono de negócio (saber o risco sem contratar um pentester caro) e pro time de produto (checar cada deploy). Você não precisa ser especialista em segurança.

É cobrado por scan ou assinatura? Posso cancelar?

É por scan, sem assinatura e sem fidelidade. Você paga por teste — R$50 no Pro, R$200 no Max — e roda quando quiser. Não há mensalidade nem lock-in: se você não rodar nenhum scan, não paga nada.

Rode o primeiro pentest hoje.

Só a URL. Você assiste ao vivo e recebe o relatório com o que corrigir.

Rodar pentest