Segurança para e-commerce
A pergunta não é se a sua loja tem uma falha — é quem vai achar primeiro.
+10 e-commerces brasileiros com falhas encontradas.
O que a gente acha
As falhas que todo e-commerce jura que não tem.
Não é teoria. É o que aparece, de novo e de novo, nas lojas que auditamos.
Api não autenticada
Endpoints internos que devolvem dados sem pedir login — é só chamar a URL.
SQL Injection
Um input mal tratado vira comando no banco: dados lidos, alterados ou apagados.
Token Client-Side
Chave de API ou token de integração exposto no bundle do site, à vista de todos.
Como funciona
Uma semana. Do primeiro acesso à correção.
A maioria dos pentests para no PDF. A gente é engenharia: entrega o report e corrige o que importa.
Investimento
Um preço. Um resultado.
Da URL ao report corrigido, em 1 semana.
Escopo fechado antes de começar. Sem loja parada.
a partir de
R$ 20.000
Sem achado High ou Critical = você não paga
- Auditoria ofensiva focada em e-commerce
- Report executivo + técnico, com prova de cada falha
- Correção das falhas críticas aplicada pelo nosso time
- Reteste para confirmar que fechou
- NDA e sigilo total sobre os achados
Perguntas diretas
As perguntas que todo mundo faz
Corrigimos. Um pentest tradicional entrega um PDF e vai embora — o problema continua na sua loja. A deco é engenharia: as falhas críticas saem corrigidas dentro da mesma semana, com reteste para confirmar.
Não. Testamos em produção com cuidado (ou em staging, se você preferir), sem derrubar a operação e sem tocar em dado real de cliente. O escopo é combinado antes de começar.
Começamos como um atacante externo, só com a URL — é o cenário real. Com acesso ao código e à infra, aprofundamos (grey/white box) e achamos ainda mais. Você decide o nível.
Nunca aconteceu em e-commerce — mas se acontecer, você recebe o report atestando a maturidade da sua segurança e um roteiro de hardening. Você sai sabendo onde está.
NDA assinado antes do primeiro acesso. Achados, provas e report ficam entre o seu time e o nosso. Nada é publicado, compartilhado ou usado como caso sem a sua autorização.
Sim, porque o escopo é focado em e-commerce — não é uma auditoria genérica de tudo. Conhecemos os pontos onde loja quebra e vamos direto neles.


