Sobre

Segurança ofensiva, sem a fricção do pentest tradicional.

O Escudo Code existe para responder uma pergunta que quase ninguém consegue responder com honestidade: o meu site aguenta um ataque real? Fazemos isso testando de verdade — por uma fração do custo e do tempo de um pentest manual.

Por que existe

Um pentest manual no Brasil custa entre R$8.000 e R$18.000 e leva semanas — então a maioria dos sites e web apps simplesmente nunca é testada, ou é testada uma vez por ano e esquecida. Enquanto isso, o deploy da sexta à noite entra no ar sem ninguém olhar.

As falhas que derrubam uma aplicação raramente são exóticas: são SQL Injection no login, IDOR na API, um JWT mal configurado. Coisas que dá para testar de forma automatizada, a cada deploy. É esse teste — real, contínuo e acessível — que o Escudo Code entrega.

Como testamos

A diferença entre um scanner e um pentest é a prova. Um scanner passivo lista CVEs teóricas; o Escudo Code confirma explorando.

Metodologia OWASP, não checklist

O roteiro segue o OWASP WSTG (Web Security Testing Guide): recon, mapeamento, injeção, autenticação, controle de acesso, lógica de negócio e escalonamento. Cada técnica testada é rastreável até a referência WSTG.

Explora de verdade — não só reporta

Um agente ofensivo conduzido por IA executa exploits reais (SQL Injection, XSS, XXE, SSRF, IDOR, forja de JWT) de forma autorizada e controlada, para provar o que é de fato explorável no seu site.

Anti-falso-positivo por construção

Um achado só é marcado como confirmado depois de ser explorado — com request/response, payload e prova anexados, severidade CVSS e a correção. O que não se confirma é descartado, não inflado.

Rigor comprovado

Não pedimos que você confie na nossa palavra. O motor é medido contra os alvos de benchmark reconhecidos da indústria — o OWASP Juice Shop e o VAmPI, aplicações propositalmente vulneráveis usadas para avaliar ferramentas de segurança.

900+
vulnerabilidades confirmadas por exploração
508
críticas e altas confirmadas
CVSS
+ evidência em cada achado

Ética e dados

Só o que é seu

Você só pode testar sites que possui ou tem autorização explícita para testar — confirmado antes de cada scan. Testar sistemas de terceiros sem permissão é crime, e não permitimos.

Seus dados são seus

As credenciais que você fornece para testar a área autenticada vivem só em memória durante o teste e não são persistidas. O relatório e as evidências ficam acessíveis apenas na sua conta.

Quem faz

O Escudo Code é um produto da Labfy, construído por gente que vive segurança de aplicação e engenharia de software. A tese é simples: colocar a capacidade de um red team na mão de qualquer time que tenha um site em produção — de forma acessível, transparente e conduzida por IA.

Veja o seu site pelo olhar de um atacante.

Só a URL. Você assiste ao vivo e recebe o relatório com o que corrigir — a partir de R$50.

Rodar o primeiro pentest