Farei teste de segurança de IA e LLM e pentest de injeção de prompt
Segurança e Desenvolvimento
Sobre este Serviço
Seu recurso de IA abre uma brecha de segurança?
Se seu produto usa um chatbot LLM, copiloto, assistente RAG ou agente de IA, atacantes podem manipulá-lo com uma mensagem criada especialmente para isso.
A injeção de prompt é o risco número 1 no OWASP Top 10 para aplicações LLM, e testes tradicionais não detectam isso de jeito nenhum.
Sou um especialista em segurança focado na segurança de aplicações de IA e LLM. Ataco sua IA do jeito que um adversário real faria, e depois mostro exatamente como consertar antes que alguém mal-intencionado faça ou que um auditor peça prova.
O que eu testo:
- Injeção de prompt (direta e indireta/armazenada)
- Jailbreaks e bypass de guardrail
- Vazamento de system-prompt e dados sensíveis
- Envenenamento RAG e manipulação de fontes de dados
- Abuso de agente e ferramenta / ações inseguras
- A camada de API subjacente (autenticação, acesso, limites de taxa)
- Mapeado ao OWASP LLM Top 10 + MITRE ATLAS
Você recebe um relatório claro, de fácil leitura para executivos: cada achado com prova de conceito, classificação de risco e soluções prontas para desenvolvedores, além de uma chamada de walkthrough e uma reteste gratuita.
Ideal se você estiver lançando um recurso de IA ou enfrentando uma revisão de segurança / Lei de IA da UE / SOC 2.
Me envie uma mensagem antes de fazer o pedido para que eu possa entender seu sistema. Vamos tornar sua IA segura para o lançamento.
Meu portfólio
Perguntas frequentes
Tradução automática
Isso é legal? Você precisa de autorização?
Sim. Testo apenas sistemas que você possui ou para os quais tem autorização, e peço que confirme a autorização por escrito antes de começar. Assim, a atividade fica legal e tranquila para ambos.
Você vai quebrar meu app ou mexer em dados reais?
Não. Faço testes com cuidado, prefiro ambientes de staging, evito ações destrutivas e nunca exfilro dados reais. Se só tiver produção disponível, concordamos com limites seguros primeiro.
Preciso te passar o código fonte?
Não é necessário. Posso fazer testes black-box apenas com acesso, ou grey-box se você compartilhar o system prompt/arquitetura para uma cobertura mais profunda. Mais contexto significa achados melhores e mais precisos.
O que exatamente vou receber?
Um relatório profissional em PDF: cada achado com prova de conceito, classificação de severidade, impacto no negócio e passos claros de remediação prontos para desenvolvedores, escrito de forma que tanto desenvolvedores quanto executivos entendam.
Você pode assinar um NDA?
Com certeza. Fico feliz em assinar seu NDA antes de qualquer acesso ou teste. Confidencialidade é padrão em todos os trabalhos.
