Sobre
Segurança ofensiva, sem a fricção do pentest tradicional.
O Escudo Code existe para responder uma pergunta que quase ninguém consegue responder com honestidade: o meu site aguenta um ataque real? Fazemos isso testando de verdade — por uma fração do custo e do tempo de um pentest manual.
Por que existe
Um pentest manual no Brasil custa entre R$8.000 e R$18.000 e leva semanas — então a maioria dos sites e web apps simplesmente nunca é testada, ou é testada uma vez por ano e esquecida. Enquanto isso, o deploy da sexta à noite entra no ar sem ninguém olhar.
As falhas que derrubam uma aplicação raramente são exóticas: são SQL Injection no login, IDOR na API, um JWT mal configurado. Coisas que dá para testar de forma automatizada, a cada deploy. É esse teste — real, contínuo e acessível — que o Escudo Code entrega.
Como testamos
A diferença entre um scanner e um pentest é a prova. Um scanner passivo lista CVEs teóricas; o Escudo Code confirma explorando.
Metodologia OWASP, não checklist
O roteiro segue o OWASP WSTG (Web Security Testing Guide): recon, mapeamento, injeção, autenticação, controle de acesso, lógica de negócio e escalonamento. Cada técnica testada é rastreável até a referência WSTG.
Explora de verdade — não só reporta
Um agente ofensivo conduzido por IA executa exploits reais (SQL Injection, XSS, XXE, SSRF, IDOR, forja de JWT) de forma autorizada e controlada, para provar o que é de fato explorável no seu site.
Anti-falso-positivo por construção
Um achado só é marcado como confirmado depois de ser explorado — com request/response, payload e prova anexados, severidade CVSS e a correção. O que não se confirma é descartado, não inflado.
Rigor comprovado
Não pedimos que você confie na nossa palavra. O motor é medido contra os alvos de benchmark reconhecidos da indústria — o OWASP Juice Shop e o VAmPI, aplicações propositalmente vulneráveis usadas para avaliar ferramentas de segurança.
Ética e dados
Só o que é seu
Você só pode testar sites que possui ou tem autorização explícita para testar — confirmado antes de cada scan. Testar sistemas de terceiros sem permissão é crime, e não permitimos.
Seus dados são seus
As credenciais que você fornece para testar a área autenticada vivem só em memória durante o teste e não são persistidas. O relatório e as evidências ficam acessíveis apenas na sua conta.
Quem faz
O Escudo Code é um produto da Labfy, construído por gente que vive segurança de aplicação e engenharia de software. A tese é simples: colocar a capacidade de um red team na mão de qualquer time que tenha um site em produção — de forma acessível, transparente e conduzida por IA.
Veja o seu site pelo olhar de um atacante.
Só a URL. Você assiste ao vivo e recebe o relatório com o que corrigir — a partir de R$50.
Rodar o primeiro pentest