Autenticação
Tokens, chaves, expiração, renovação, revogação e resistência a abuso.
Pentest de APIs REST e GraphQL com foco em autenticação, autorização, exposição de dados, objetos e regras de negócio.
APIs públicas ou de parceiros
Aplicativos mobile e frontends desacoplados
Integrações entre serviços
A avaliação observa como endpoints, objetos, identidades e integrações se comportam quando recebem chamadas fora do fluxo esperado.
Usamos documentação, coleções e credenciais quando disponíveis para aumentar a profundidade.
Tokens, chaves, expiração, renovação, revogação e resistência a abuso.
Acesso indevido a registros, recursos ou ações pertencentes a outros usuários.
Campos excessivos, informações sensíveis e respostas que revelam detalhes internos.
Limites, automação, sequência de operações e regras de negócio exploráveis.
A documentação acelera o trabalho, mas endpoints também são correlacionados a partir da aplicação e da infraestrutura.
Documentamos ativos, acessos, limites, janela de execução e responsáveis antes de qualquer atividade.
Especialistas da Vorvex executam o trabalho com apoio do Apex para reconhecimento, correlação e organização das evidências.
Os achados são analisados considerando explorabilidade, impacto técnico e consequência para o negócio.
Entregamos evidências reproduzíveis, recomendações e, quando contratado, validamos as correções aplicadas.
As evidências indicam endpoint, identidade, requisição, resposta e impacto observado.
Resumo de exposição, impactos prioritários e próximos passos para apoiar decisão e investimento.
Detalhes técnicos, contexto, passos de reprodução e orientação prática de remediação.
Escopo, período, metodologia e status dos achados documentados para auditoria e prestação de contas.
Sim. A cobertura é definida conforme a tecnologia, autenticação, documentação e fluxos de negócio disponíveis.
Não, mas documentação ou coleções aumentam a cobertura e reduzem o tempo gasto descobrindo endpoints.
O backend e as APIs usadas pelo aplicativo podem ser incluídos. A análise do binário mobile deve ser descrita separadamente no escopo.
Compartilhe o tipo de API, documentação disponível e quantidade de perfis de acesso.