Executarei um teste de segurança de aplicação de LLM e IA usando o top 10 do OWASP LLM
Arquiteto de Segurança na Nuvem para Hybrid Cloud, IAM e Zero Trust
Verificado pelo Fiverr Pro
Marlon Costa foi selecionado pela equipe do Fiverr Pro considerando sua experiência.
Verificado para
Computação em nuvem
Segurança Cibernética
Sobre este Serviço
Vetted Pro
Incluir uma funcionalidade de LLM expõe uma superfície de ataque que seu scanner de web app não consegue detectar. Injeção de prompt, vazamento de dados entre usuários, extração de prompt do sistema e agentes induzidos a ações inseguras são as descobertas mais comuns em aplicações de IA reais.
Sou um arquiteto de segurança sênior. Testo sua aplicação de IA contra o OWASP LLM Top 10 e o MITRE ATLAS, usando a metodologia de red teaming do OWASP GenAI, e mapeio os resultados para o NIST AI RMF para que o output sirva tanto à engenharia quanto à governança.
A maioria dos gigs de "segurança de IA" são fuzzing automatizado de prompt com um relatório de cobertura. Eu realizo duas abordagens:
- Baseline: uma varredura adversarial automatizada ampla do OWASP LLM Top 10
- Targeted: testes manuais, conscientes da arquitetura, do que a automação não consegue detectar, incluindo injeção indireta via RAG, abuso de ferramentas e chamadas de função, e manipulação insegura de output
Você recebe um relatório de descobertas com severidade, passos para reproduzir, impacto no negócio e recomendações, além de um resumo executivo.
Necessário autorização: testo apenas sistemas que você possui ou tem autorização para testar, dentro de um escopo escrito e previamente acordado. Não faço testes de negação de serviço nem de infraestrutura de terceiros.
Me envie uma mensagem antes de fazer o pedido para que eu possa ajustar ao seu app.
Meu portfólio
Outros serviços de Segurança Cibernética que eu ofereço
Perguntas frequentes
Tradução automática
Isso é um teste real ou apenas uma varredura automatizada?
Ambas as camadas. Uma varredura automatizada ampla para cobertura, seguida de testes manuais direcionados para riscos de alto impacto que a automação não consegue detectar, como injeção indireta via RAG. Você recebe passos para reprodução e descobertas reais, não apenas o output do scanner.
Você precisa de acesso ao meu sistema?
Testo a camada de aplicação que você autoriza. Preferencialmente em ambiente de staging ou teste. Testes em produção são possíveis mediante seu consentimento explícito por escrito e limites acordados.
O que você precisa para começar?
Sua aplicação ou endpoint, uma descrição breve da arquitetura (modelo, RAG, ferramentas ou plugins, fontes de dados) e autorização por escrito para testar. Concordamos o escopo antes de qualquer pedido.
Você testa o provedor do modelo, como OpenAI ou Anthropic?
Não. Testo sua aplicação e sua camada de integração, onde quase todo risco real reside. Não faço testes na infraestrutura de modelos de terceiros.
Isso é legal?
Sim, quando autorizado. Exijo confirmação por escrito de que você possui ou controla o alvo e permite o teste dentro de um escopo e período acordados. Isso protege ambos os lados.
Você cobre agentes de IA e RAG?
Sim. Abuso de ferramentas e chamadas de funções de agentes e injeção indireta via recuperação fazem parte do núcleo da bateria direcionada.
Como isso se relaciona com seu gig de governança de IA?
Essa é a camada técnica de testes de segurança. Se precisar de preparação de framework para NIST AI RMF, ISO 42001 ou o Lei de IA da UE, essa é minha avaliação separada de Governança de IA. Elas se complementam.

