Vou realizar testes manuais de penetração em API com relatório OWASP Top 10 e PoC
Especialista em testes de penetração e segurança na nuvem
Sobre este Serviço
Sua API é o principal alvo de atacantes. Mais de 80% das violações modernas começam na camada de API; um endpoint quebrado pode vazar toda a sua base de dados de clientes. Eu não uso scanners automatizados e encerro por aí. Eu caço vulnerabilidades reais do jeito que um atacante de verdade faria, e depois entrego um relatório que seus desenvolvedores podem realmente corrigir.
Com experiência prática em segurança ofensiva e ambientes em nuvem, eu me especializo em REST, GraphQL, SOAP e APIs nativas de nuvem (AWS, Azure, GCP, Kubernetes, Serverless).
O que eu Testo:
- OWASP API Top 10
- BOLA / IDOR & Broken Authorization
- Falhas em JWT, OAuth2, API Key
- SQLi, NoSQLi, SSRF, XXE, Injeção de comandos
- Lógica de negócio & condições de corrida
- Limite de taxa & resistência a DoS
- Configurações incorretas na nuvem (IAM, S3, Secrets)
O que você recebe:
- Relatório executivo + técnico em PDF
- Achados com pontuação CVSS 3.1
- PoC para cada problema
- Orientações passo a passo para remediação
- Reteste gratuito após correções
- NDA assinado mediante solicitação
Por que trabalhar comigo:
- Testes manuais + automatizados, não apenas dumps de scanner
- Mentalidade de atacante real
- Relatórios amigáveis para desenvolvedores, sem enrolação
- Confidencialidade total & divulgação responsável
Me envie uma mensagem antes de fazer o pedido; cada API é diferente. Vamos proteger a sua antes que os bandidos a encontrem.
Meu portfólio
Perguntas frequentes
Tradução automática
Minha API e meus dados estão seguros com você?
Com certeza. Assino NDA mediante solicitação, trabalho em ambiente isolado e excluo todos os dados após a entrega. Sua API, credenciais e achados nunca saem do meu ambiente seguro — confidencialidade 100% garantida.
O teste vai quebrar minha API de produção ou causar downtime?
Não. Uso técnicas de teste não destrutivas por padrão. Se algum teste apresentar risco (como DoS ou estresse de limite de taxa), perguntarei primeiro e recomendarei um ambiente de staging. Sua produção permanece segura e online.
E se eu não encontrar vulnerabilidades — ainda assim pago?
Sim, e aqui está o motivo: você está pagando por validação de especialista, não apenas por bugs. Você receberá um relatório completo com metodologia, cobertura e recomendações de fortalecimento — prova de que sua API passou por uma auditoria de segurança real. Isso é uma evidência pronta para conformidade.
Você oferece reteste após eu corrigir os problemas?
Sim. O pacote padrão inclui 1 reteste gratuito; o Premium inclui 2. Após aplicar as correções, eu reverifico cada achado e envio um relatório atualizado confirmando as correções — assim você sabe que sua API está realmente segura.
O que você precisa de mim antes de começar?
Quatro coisas — documentação da API (Swagger/Postman), credenciais de teste (2+ papéis), domínios/IPs em escopo e autorização escrita para testar. Eu só testo APIs com permissão explícita. Isso protege legalmente ambos.

