Testes de intrusão e varredura de vulnerabilidades conduzidos por um especialista certificado CEH, com 7 anos administrando os ambientes que hoje eu invado de forma controlada. Você recebe relatórios técnicos e executivos com risco classificado por CVSS e um plano de correção que sua equipe consegue executar.
Da varredura rápida que mapeia o óbvio à exploração manual que encontra o que scanner nenhum acha. Você escolhe a profundidade; eu entrego evidência e correção.
Exploração manual com a mentalidade de um atacante real. Vou além do scanner: encadeio falhas, escalo privilégios e demonstro o impacto de verdade.
Mapeamento amplo e recorrente da sua superfície de ataque. Ideal para manter visibilidade contínua e priorizar o que corrigir primeiro.
OWASP Top 10, lógica de negócio, autenticação, REST e GraphQL.
Rede interna/externa, Active Directory, movimento lateral e segmentação.
AWS, Azure e GCP: IAM, buckets expostos e configurações de risco.
Não entrego uma lista de alarmes. Cada vulnerabilidade é classificada pela escala de severidade, com prova reproduzível e o passo exato para resolver.
SQLi, command injection e desserialização que dão controle do ambiente.
CVSS 9.0 – 10.0 · CríticoChaves em código, .env públicos e senhas reutilizadas no Active Directory.
CVSS 9.0 – 10.0 · CríticoBypass de login, IDOR, escalada de privilégio e quebra de controle de acesso.
CVSS 7.0 – 8.9 · AltoRoles permissivas demais, buckets abertos e superfície exposta sem necessidade.
CVSS 7.0 – 8.9 · AltoCross-site scripting, cookies sem flags e gestão de sessão fraca.
CVSS 4.0 – 6.9 · MédioHeaders de segurança ausentes, versões vazadas e serviços desnecessários.
CVSS 0.1 – 3.9 · BaixoCada etapa segue PTES e OWASP. Você sabe exatamente o que está sendo feito, com escopo e regras de engajamento acordados antes de qualquer ação.
Definição de alvos, janelas e regras. NDA bilateral antes de tudo.
Mapeamento da superfície de ataque e coleta de inteligência.
Identificação de serviços, versões e pontos de entrada.
Exploração manual controlada e validação de impacto real.
Entrega técnica e executiva com CVSS, PoC e correção.
Verificação de que cada correção realmente fechou a brecha.
Exemplo anonimizado (PDF) com sumário executivo, achados classificados por CVSS, prova de conceito e plano de correção — o mesmo formato que você recebe ao final de um projeto.
Pentester é o que muita gente diz ser. O que muda o resultado é a bagagem por trás do teste — e como o que eu encontro vira ação dentro da sua empresa.
7 anos construindo e defendendo a mesma infraestrutura que hoje eu testo. Enxergo a falha e entendo como ela quebra o negócio por dentro — visão real de Red e Blue Team.
Nada de lista de alarmes. Cada achado com nota CVSS, prova de conceito reproduzível e o passo exato de correção — em versão técnica e em versão executiva para a liderança.
Do primeiro contato à entrega, é o especialista que executa o teste que conversa com você. Sem camada de call center, com call de abertura e de fechamento do projeto.
Eu volto para confirmar que a correção realmente fechou a brecha. Apontar o problema é metade do trabalho; validar a solução é a outra metade — e ela está incluída.
Experiência real implementando ISO 27001 e lidando com LGPD/ANPD. Os relatórios já saem no formato que auditoria e compliance esperam, poupando retrabalho.
NDA bilateral antes de qualquer coisa. Evidências e dados do seu ambiente tratados com confidencialidade e descartados com segurança ao fim do projeto.
Valores de referência para escopos de porte pequeno a médio. Projetos maiores são orçados sob medida. Parcelamento disponível e emissão de nota fiscal.
Valores de referência · escopos maiores orçados sob medida · parcelamento e NF-e disponíveis
Cada dia sem testar é um dia confiando na sorte. Vamos encontrar as suas brechas em um ambiente controlado — antes que alguém faça isso sem pedir licença.
Agendar meu teste →Pentester e Analista de Segurança da Informação e Infraestrutura. A vantagem de ter passado anos construindo e defendendo ambientes reais antes de atacá-los.
Sete anos no mesmo grupo empresarial, do suporte técnico à infraestrutura crítica e, hoje, à segurança ofensiva. Essa trajetória me dá algo que pouco pentester tem: o contexto real de como os ambientes funcionam por dentro.
Combino profundidade técnica em offensive security com visão sistêmica de infraestrutura e defesa. Conheço os dois lados — Red Team e Blue Team — e uso isso para encontrar vulnerabilidades que fazem sentido no seu negócio, não só na teoria.
Atuação direta na implementação e manutenção das normas ISO 27001, 27701, 27017, 27018, 20000-1, 9001 e 22301, com auditorias, políticas e inventário de ativos.
Referência técnica em segurança ofensiva e defensiva: execução de pentests com escopo real (rede, Active Directory, aplicações web e API), monitoramento e resposta a incidentes, hardening de sistemas e manutenção das normas ISO.
Administração de ambientes híbridos e em nuvem, Active Directory, monitoramento, automação e análise de conformidade. A base técnica que sustenta a atuação ofensiva de hoje.
Atendimento N1 e N2, diagnóstico e correção de falhas em sistemas, redes e estações de trabalho — os fundamentos de TI corporativa, vistos por dentro.
Conhecimento validado em segurança ofensiva e nas duas principais nuvens do mercado.
EC-Council
VerificadaAmazon · CLF-C02
VerificadaMicrosoft
VerificadaMicrosoft
VerificadaMe conte o que você quer proteger. Em até 24h retorno com uma proposta de escopo e investimento — e tiramos suas dúvidas numa call técnica.
Abre o WhatsApp com sua mensagem pronta. Nada é enviado automaticamente.
Ao enviar, você concorda com o tratamento dos dados informados apenas para retorno do contato, conforme a Política de Privacidade.
Esta política explica como os dados pessoais informados por você neste site são tratados. O responsável pelo tratamento (controlador) é Gabriel Cardoso da Silva Saraiva, em Belo Horizonte/MG, contato contato@sitegabrielcardoso.com.br.
Somente os dados que você digita voluntariamente no formulário de contato — nome, empresa, interesse e a descrição do que deseja proteger. O site é estático e não usa cookies de rastreamento, analytics ou anúncios. A única informação guardada no seu navegador é a preferência de tema (claro/escuro), via localStorage, que não identifica você e não é enviada a ninguém.
Este site não possui servidor próprio e não armazena suas mensagens. Ao clicar em enviar, os campos preenchidos são montados em uma mensagem e abertos no WhatsApp (ou no seu aplicativo de e-mail), e o envio só ocorre se você confirmar. A partir daí, a mensagem trafega pela plataforma escolhida (ex.: WhatsApp/Meta), sujeita à política de privacidade dela.
Os dados são usados exclusivamente para responder à sua solicitação e elaborar uma proposta de serviço. A base legal é o seu consentimento e os procedimentos preliminares relacionados a um possível contrato (art. 7º, I e V, da LGPD). Não há decisões automatizadas nem compartilhamento com terceiros para fins de marketing.
Como o site não guarda dados, a retenção ocorre apenas nas mensagens que chegam ao WhatsApp ou e-mail do responsável, mantidas pelo tempo necessário ao atendimento e à eventual relação contratual, e eliminadas mediante solicitação quando não houver obrigação legal de guarda.
Para exercer qualquer direito, escreva para contato@sitegabrielcardoso.com.br.
Informações trocadas durante projetos de pentest são protegidas por NDA e tratadas com confidencialidade. Esta política pode ser atualizada; a data acima indica a última revisão.