Ir para o conteúdo

Segurança para e-commerce

A pergunta não é se a sua loja tem uma falha — é quem vai achar primeiro.

Agendar auditoria

+10 e-commerces brasileiros com falhas encontradas.

Simulação · dados fictícios
GET/api/account/profilerequisição
{
"id": 1043
}
enviando id…
200 OKresposta
{
}
Cenário ilustrativo com dados inventados. Um ID sequencial — e a API devolve a vida inteira de outro cliente.

O que a gente acha

As falhas que todo e-commerce jura que não tem.

Não é teoria. É o que aparece, de novo e de novo, nas lojas que auditamos.

Crítica

Api não autenticada

Endpoints internos que devolvem dados sem pedir login — é só chamar a URL.

Crítica

SQL Injection

Um input mal tratado vira comando no banco: dados lidos, alterados ou apagados.

Crítica

Token Client-Side

Chave de API ou token de integração exposto no bundle do site, à vista de todos.

Como funciona

Uma semana. Do primeiro acesso à correção.

Passo 1Mapeamos a superfície: site, app, APIs, integrações e checkout.
Passo 2Varredura automatizada + análise manual, endpoint por endpoint.
Passo 3Exploração real — provamos o que dá pra explorar de verdade, sem falso positivo.
Passo 4Report executivo + técnico, com severidade, prova e passo a passo.
Passo 5Correção das falhas críticas — aplicada, não só apontada. Reteste incluso.

A maioria dos pentests para no PDF. A gente é engenharia: entrega o report e corrige o que importa.

Investimento

Um preço. Um resultado.

Da URL ao report corrigido, em 1 semana.

Escopo fechado antes de começar. Sem loja parada.

a partir de

R$ 20.000

Sem achado High ou Critical = você não paga

  • Auditoria ofensiva focada em e-commerce
  • Report executivo + técnico, com prova de cada falha
  • Correção das falhas críticas aplicada pelo nosso time
  • Reteste para confirmar que fechou
  • NDA e sigilo total sobre os achados

Perguntas diretas

As perguntas que todo mundo faz

Corrigimos. Um pentest tradicional entrega um PDF e vai embora — o problema continua na sua loja. A deco é engenharia: as falhas críticas saem corrigidas dentro da mesma semana, com reteste para confirmar.

Não. Testamos em produção com cuidado (ou em staging, se você preferir), sem derrubar a operação e sem tocar em dado real de cliente. O escopo é combinado antes de começar.

Começamos como um atacante externo, só com a URL — é o cenário real. Com acesso ao código e à infra, aprofundamos (grey/white box) e achamos ainda mais. Você decide o nível.

Nunca aconteceu em e-commerce — mas se acontecer, você recebe o report atestando a maturidade da sua segurança e um roteiro de hardening. Você sai sabendo onde está.

NDA assinado antes do primeiro acesso. Achados, provas e report ficam entre o seu time e o nosso. Nada é publicado, compartilhado ou usado como caso sem a sua autorização.

Sim, porque o escopo é focado em e-commerce — não é uma auditoria genérica de tudo. Conhecemos os pontos onde loja quebra e vamos direto neles.