No Vuln — empresa brasileira de pentest e auditoria de segurança ofensiva

Pentest para Fintech

Auditoria de segurança para fintechs que precisam passar no Bacen e em due diligence.

Pentest profundo cobrindo Bacen Resolução 4.893, fluxos PIX, Open Finance, KYC bypass, fraude transacional e isolamento entre tenants. Mesma metodologia usada para vencer programas de bug bounty da eToro, Bitso e bancos internacionais.

Por que fintechs

Fintech tem ataque diferente. Scanner genérico não acha.

A maioria dos pentests de fintech no Brasil é feita com Nessus, Acunetix ou Burp Pro rodando em “modo automatizado”. Esses scanners encontram bugs óbvios — versões desatualizadas, headers ausentes, XSS triviais. Eles não encontram nada do que de fato derruba uma fintech: BOLA em endpoint de transação, race condition em saque, inconsistência entre saldo cache e fonte primária, JWT mal validado em fluxo de cobrança, OAuth state confusion entre app e parceiro Open Finance.

Nosso pentest começa onde scanner termina. Atacamos lógica de negócio, chains entre componentes e premissas erradas dos desenvolvedores — porque é assim que pesquisador de bug bounty real ataca, e é assim que adversário real ataca.

Escopo

O que cobrimos em pentest de fintech

Cobertura regulatória

  • Bacen Resolução 4.893 — testes de segurança cibernética obrigatórios para instituições financeiras e instituições de pagamento. Relatório formatado para evidência regulatória.
  • Resolução BCB 85 — política de segurança cibernética e requisitos para contratação de serviços de processamento e armazenamento de dados.
  • Circular Bacen 3.978 — testes anuais de invasão para instituições com porte 1 e 2.
  • LGPD Art. 46 — medidas técnicas para proteção de dados de clientes.
  • PCI-DSS 4.0 — para fintechs que processam cartão diretamente (requisitos 11.4.x).

Fluxos PIX

  • QR code dinâmico — manipulação de payload, bypass de validação de valor
  • QR code estático — deep links, abuse de múltiplos pagadores
  • Cobrança por chave — testes de phishing por chave forjada
  • Devolução PIX — race conditions, double spending
  • Iniciação de pagamento — auth de iniciador, validação de payload

Open Finance

  • Fluxo de consentimento — testes de confused deputy, scope escalation
  • Auth FAPI — JWT validation, JWS detached signature, JWE
  • Endpoint de dados — BOLA entre clientes, vazamento entre instituições
  • Webhook de eventos — replay, signature bypass, SSRF via callback

Fraude transacional

  • Race conditions em saque, transferência e PIX
  • Inconsistência saldo cache vs fonte de verdade (Redis vs Postgres)
  • Bypass de limite por modificação de payload
  • Replay de transação assinada
  • Manipulação de moeda em conta multi-currency

KYC e onboarding

  • Bypass de validação de documento (deepfake, OCR injection)
  • Reuso de selfie / liveness bypass
  • SSRF via webhook de provedor de KYC
  • BOLA em endpoints de upload de documento
  • Race em conclusão de onboarding

Autenticação e sessão

  • OAuth 2.0 / OIDC — state fuzzing, redirect URI fuzz, token theft
  • JWT — algorithm confusion, kid path traversal, JKU SSRF
  • MFA bypass — race em códigos OTP, recovery flows quebrados
  • SAML XSW — para integrações enterprise
  • Session fixation, session puzzling

Track record

Onde já reportamos vulnerabilidades

Pesquisadores da No Vuln têm achados publicados ou validados em programas de bug bounty de fintechs e instituições financeiras internacionais — incluindo:

  • eToro — plataforma de trading social com mais de 30 milhões de usuários
  • Bitso — maior exchange de cripto da América Latina
  • Hostinger — provedor global de hospedagem com base de milhões de clientes
  • U.S. Department of Defense — programa de bug bounty oficial

Não vendemos “hackers éticos”. Vendemos pesquisadores que competem com adversários reais em programas onde só achado novo é pago.

Preço

Faixas de investimento para fintech

CenárioFaixaCobertura
Fintech early-stage (MVP, pré-Bacen)R$ 8.000 a R$ 15.000Web + API + auth, blackbox
IP autorizada / fintech com base ativaR$ 15.000 a R$ 35.000+ PIX + KYC + integrações + fraude
Banco digital / Open Financea partir de R$ 35.000Whitebox completo + mobile + cloud + Open Finance
Recorrente para fintech ativaa partir de R$ 6.000/mêsPentest contínuo sprint-aligned + monitoramento de superfície

Cada caso recebe orçamento personalizado após escopo definido. Pagamento em até 3x sem juros nos planos pontuais. Faturamento com NF-e (CNPJ obrigatório).

Próximo passo

Solicite uma proposta para sua fintech.

NDA enviado em até 24h. Após assinado, call técnica de 30–60min para mapear escopo e proposta formal em até 3 dias úteis.

Falar com pesquisador