Auditoria de segurança · OWASP Top 10 · CVSS v4.0
O invasor testa seu site todos os dias. A pergunta é: quem encontra a falha primeiro?
Testes manuais e automatizados contra os vetores mais comuns da OWASP, relatório técnico com severidade CVSS v4.0, plano de correção priorizado — e um selo de auditoria verificável para provar que seu site passou no teste.
01 O problema
Um site sem auditoria é risco em produção.
Você não precisa ser alvo para ser vítima. Varreduras automatizadas procuram sites vulneráveis o tempo todo — e o seu pode ser só mais um na lista.
Dados de clientes expostos — e a LGPD
Uma falha no login ou na sua API pode expor dados pessoais de quem compra de você. Isso é multa, processo e notícia ruim.
Seu site sequestrado em uma noite
Defacement, redirecionamento para phishing ou uso do seu domínio para fraudes — sua marca virando isca contra os próprios clientes.
Confiança destruída em segundos
Um vazamento ou um site fora do ar por ataque faz clientes migrarem — e quem visita desconfia de um site que já caiu uma vez.
02 O método
Quatro etapas, escopo definido, resultado mensurável.
Um processo definido e não destrutivo. Você acompanha cada etapa sem precisar entender de tecnologia.
Mapeamento da superfície de ataque
Domínio, subdomínios, tecnologias, serviços expostos e dados vazados na internet.
OWASP Top 10 + configuração
Varredura automatizada e testes manuais, headers de segurança, configuração de servidor e exposição de dados.
Severidade, evidência e correção
Documento técnico com severidade CVSS v4.0, evidências reproduzíveis e plano de correção priorizado por risco.
Auditoria aprovada e verificável
Selo com hash público e validade padrão de 3 meses. Reauditoria periódica recomendada — confiança é algo que se mantém, não se compra uma vez.
| Vetor | Descrição | Severidade |
|---|---|---|
| A07 | Falha de autenticação — brute-force no painel admin | CRÍTICO |
| A05 | Configuração incorreta — headers de segurança ausentes | ALTA |
| A03 | Injeção — parâmetro de busca sem sanitização | MÉDIA |
| A01 | Controle de acesso — endpoint de exportação sem autorização | ALTA |
Amostra ilustrativa do formato. Substituir por exemplo real (sanitizado) ou remover.
03 Cobertura
O que exatamente testamos.
Cada auditoria percorre as dez categorias de risco do OWASP Top 10 — o padrão mais adotado do mundo para segurança de aplicações web.
A01Controle de acessoA02Falhas criptográficasA03InjeçãoA04Design inseguroA05Configuração incorretaA06Componentes vulneráveisA07Falhas de autenticaçãoA08Integridade de dadosA09Falhas de loggingA10SSRFReferência: OWASP Top 10 (2021). Além da cobertura OWASP, incluímos checagem de headers de segurança, exposição de dados e conformidade com a LGPD no escopo da auditoria completa.
04 Diferencial
O selo de auditoria da EW Quality Security
O selo só é emitido depois de aprovado nos testes — não é um selo comprado. É o comprovante público de que seu site passou por uma auditoria formal.
- Verificação pública: cada selo tem um código/hash único. Qualquer visitante confere a validade na página de verificação.
- Validade temporal: o selo expira após 3 meses. Venceu, o site sai da lista de auditados — ou você revalida com nova auditoria.
- Benefício de marketing: exibir o selo no rodapé aumenta a confiança de quem visita seu site — e diferencia você de quem nunca testou.
Demonstração do formato de verificação. O sistema real consulta uma base pública.
Formato: EWQS-AAAA-XXXX · códigos são case-insensitive
EW QUALITY SECURITY
Auditoria aprovada
Válido até · [PREENCHER-DATA]
05 O que você recebe
Não vendemos promessa. Entregamos método.
Cada auditoria produz artefatos objetivos — você sabe exatamente o que foi testado, o que foi encontrado e o que fazer em seguida.
Relatório técnico completo
Cada achado documentado com severidade CVSS v4.0, descrição, evidência reproduzível e passos para reproduzir.
Plano de correção priorizado
Um roteiro de correção ordenado por risco e esforço — você sabe por onde começar e o que resolve o maior dano primeiro.
Reauditoria de validação
Depois das correções, reexecutamos os testes para confirmar que o risco foi eliminado — é isso que o selo comprova.
Selo de auditoria verificável
Emitido apenas após aprovação nos testes, com hash público e validade temporal. Seu cliente confere pela página de verificação.
Confidencialidade garantida
NDA assinado antes de qualquer acesso. Achados tratados como informação confidencial do seu negócio — nunca divulgados.
Resumo executivo simples
Você não precisa entender de tecnologia para saber o que fazer. O resumo traduz cada risco em decisão de negócio.
06 Oferta
Níveis de proteção.
Do diagnóstico rápido ao monitoramento contínuo. Todos os planos incluem contrato de confidencialidade (NDA) e escopo formal antes do início.
Uma foto da sua segurança hoje: varredura automatizada e resumo executivo dos riscos.
R$ 297
Pagamento único · escopo de até 3 URLs
- Varredura automatizada de vulnerabilidades
- Resumo executivo de riscos
- Prazo: 3 dias úteis
- Relatório técnico completo
- Selo de Auditoria
Testes manuais e automatizados, relatório técnico completo e o selo de auditoria verificável.
R$ 1.497
Prazo: 7 dias úteis · inclui reauditoria de validação
- Testes manuais + automatizados (OWASP Top 10)
- Relatório técnico com severidade CVSS v4.0 e evidências
- Plano de correção priorizado + suporte
- Selo de Auditoria verificável por 3 meses
- NDA antes de qualquer acesso
Auditoria completa, revarreduras periódicas e alertas de novas vulnerabilidades.
R$ 397/mês
Assinatura mensal · sem fidelidade · selo renovado automaticamente
- Tudo do plano Auditoria Completa
- Revarredura a cada 3 meses
- Alertas de novas vulnerabilidades
- Selo renovado automaticamente
07 Dúvidas frequentes
Perguntas frequentes
Isso vai derrubar meu site?
Não. Os testes são executados de forma controlada e não destrutiva. Antes de qualquer teste ativo mais agressivo, definimos uma janela de execução com você.
Quanto tempo demora?
O diagnóstico básico leva 3 dias úteis; a auditoria completa, 7 dias úteis. Você recebe o cronograma antes de começar.
Preciso entender de tecnologia para acompanhar?
Não. O relatório tem resumo executivo em linguagem simples e o plano de correção é priorizado por risco — você repassa as correções ao seu desenvolvedor ou à nossa equipe.
O selo expira?
Sim, por design. A validade padrão é de 3 meses e fica pública no link de verificação. Quando vence, o site sai da lista de auditados — ou você revalida com uma nova auditoria.
Vocês assinam contrato de confidencialidade (NDA)?
Sim. Assinamos NDA antes de qualquer acesso ao seu ambiente. Todos os achados são tratados como informação confidencial do seu negócio.
Funciona para qualquer tipo de site?
Sim: WordPress, sistemas próprios, e-commerce, SaaS, portais institucionais. O escopo é definido antes do início — você sabe exatamente o que será testado.
O que acontece se não houver risco relevante?
Te dizemos isso também — com a mesma honestidade. Uma auditoria que não encontra riscos críticos é um bom resultado: seu site continua operando com o relatório documentando o estado da segurança.
08 Próximo passo
Descubra as falhas do seu site antes que alguém use.
Diagnóstico com retorno em até 3 dias. Sem compromisso — se não houver risco relevante, te dizemos isso também.