Auditoria de segurança
Auditoria de segurança de plataforma web, app e site
Análise de segurança de plataforma web, app mobile, WordPress, React, Next.js e Node.js, com laudo e plano de correção priorizado.
Para quem é: Sistemas que guardam dados de clientes, recebem pagamento ou são exigidos por contrato, cliente ou LGPD a comprovar segurança.

O serviço
Auditoria de segurança, explicado sem rodeio
Um sistema pode funcionar perfeitamente e estar aberto: senha exposta em código, permissão que deixa um usuário ver dados de outro, dependência com falha conhecida, backup que nunca foi restaurado. A auditoria de segurança procura isso antes que alguém de fora encontre.
O trabalho combina análise de código e de configuração (autenticação, autorização, tratamento de dados, dependências, segredos, servidor) com testes controlados sobre a aplicação em funcionamento. Cada achado vem classificado por severidade, com a evidência e a correção recomendada.
O laudo serve para a sua equipe corrigir, para a UBA corrigir, ou para responder a clientes e parceiros que pedem comprovação de boas práticas.
Faz sentido quando
- O sistema guarda dados pessoais ou de pagamento e nunca foi auditado.
- Um cliente grande ou um contrato exige evidência de práticas de segurança.
- Houve um incidente, ou uma suspeita, e a empresa quer saber a extensão.
- Um sistema de terceiro vai ser assumido e é preciso saber o que se está assumindo.
Proposta sob medida
O valor sai por escrito depois de uma conversa de diagnóstico
Sem compromisso. Você conta o cenário, a equipe responde se dá para resolver, como e em quanto tempo.
Como funciona
O caminho, etapa por etapa
- 01
Escopo e acessos
O que entra na auditoria, ambientes, credenciais de teste e acordo de confidencialidade.
- 02
Análise e testes
Código, configuração e aplicação em funcionamento, em ambiente combinado, sem impacto na operação.
- 03
Laudo
Achados classificados por severidade, com evidência e correção, mais o plano orçado.
- 04
Apresentação e reteste
Reunião técnica e, depois das correções, reteste dos itens críticos.
O que está incluso
O escopo, por escrito
O que segue é o padrão do serviço. O seu caso pode pedir mais ou menos, e isso aparece na proposta, item por item, antes de qualquer assinatura.
- Revisão de autenticação, autorização e controle de acesso
- Análise de tratamento de dados pessoais e de segredos no código e no ambiente
- Verificação de dependências com vulnerabilidade conhecida
- Testes controlados sobre a aplicação em funcionamento
- Revisão de servidor, banco, backups e registros (logs)
- Laudo com achados por severidade, evidência e correção recomendada
- Plano de correção priorizado e orçado
- Reunião técnica de apresentação
Condições e o que fica de fora
- O valor inicial cobre uma aplicação de porte pequeno. Sistemas maiores, com vários módulos ou apps, são orçados pelo escopo.
- Os testes são feitos em ambiente combinado e com autorização por escrito, nunca sem aviso.
- A correção dos achados é um serviço à parte, orçada no plano; o reteste dos itens críticos está incluso quando a UBA corrige.
Perguntas frequentes
É um pentest?
Inclui testes controlados sobre a aplicação, mas o foco é a auditoria completa: código, configuração, dados, dependências e ambiente. O laudo diz o que foi testado e como.
Vocês precisam do código-fonte?
Com acesso ao código a análise é mais profunda. Sem ele, a auditoria é feita sobre a aplicação em funcionamento e o ambiente, com escopo declarado no laudo.
O laudo serve para a LGPD?
Ele documenta as medidas técnicas e os riscos, que é parte do que a LGPD pede. A adequação jurídica (políticas, bases legais, registro de tratamento) é outro serviço.
E se encontrarem algo grave?
Achados críticos são comunicados no mesmo dia, antes do laudo final, com a orientação de contenção imediata.
Como funciona a proposta?
Depois de uma conversa de diagnóstico, você recebe por escrito o que será entregue, em quanto tempo e por quanto, com o que fica de fora. Nada é iniciado ou publicado sem a sua aprovação.
Tecnologias envolvidas
Com o que este serviço é feito
- WordPress
- React
- Node.js
- TypeScript
- PostgreSQL
- AWS
- Cloudflare
Costuma andar junto
Serviços que completam este
Também em sustentação e segurança
Sustentação WordPress
Backup, atualizações de núcleo, tema e plugins, monitoramento de disponibilidade e varredura de malware, todo mês.
Auditoria técnica de site
Análise completa de performance, segurança e SEO técnico, com um plano de ação em que cada item já vem orçado.
Auditoria de SEO
Diagnóstico completo de indexação, estrutura, conteúdo e configuração de SEO do seu WordPress, com prioridades claras.
Segurança WordPress
Blindagem do WordPress: hardening do servidor e da instalação, políticas de acesso, firewall e backup, feitos de uma vez.
Correção de vulnerabilidades
Remediação pontual das vulnerabilidades apontadas em um laudo, na auditoria ou pela hospedagem, com evidência de correção.
Resgate de site hackeado
Atendimento de emergência para site invadido: contenção, limpeza, fechamento da porta de entrada e pedido de reindexação no Google.
Performance WordPress
Otimização de velocidade do WordPress: cache, imagens, scripts, banco e servidor, medida pelos Core Web Vitals antes e depois.
Adequação LGPD
Política de privacidade, gerenciamento de cookies com consentimento por categoria, formulários com aceite e termos de uso, implementados no site.
E-mail corporativo
Setup do e-mail profissional no seu domínio com Google Workspace: contas, migração, autenticação (SPF, DKIM, DMARC) e gestão mensal das contas.
Auditoria de segurança
Vamos conversar sobre o seu projeto
Uma reunião de diagnóstico, sem compromisso. Se auditoria de segurança não for o caminho certo para o seu caso, você ouve isso na primeira conversa, com a indicação do que faz sentido.
Resposta em até um dia útil. Atendimento em todo o Brasil.
