Pentest para Fintech
Auditoria de segurança para fintechs que precisam passar no Bacen e em due diligence.
Pentest profundo cobrindo Bacen Resolução 4.893, fluxos PIX, Open Finance, KYC bypass, fraude transacional e isolamento entre tenants. Mesma metodologia usada para vencer programas de bug bounty da eToro, Bitso e bancos internacionais.
Por que fintechs
Fintech tem ataque diferente. Scanner genérico não acha.
A maioria dos pentests de fintech no Brasil é feita com Nessus, Acunetix ou Burp Pro rodando em “modo automatizado”. Esses scanners encontram bugs óbvios — versões desatualizadas, headers ausentes, XSS triviais. Eles não encontram nada do que de fato derruba uma fintech: BOLA em endpoint de transação, race condition em saque, inconsistência entre saldo cache e fonte primária, JWT mal validado em fluxo de cobrança, OAuth state confusion entre app e parceiro Open Finance.
Nosso pentest começa onde scanner termina. Atacamos lógica de negócio, chains entre componentes e premissas erradas dos desenvolvedores — porque é assim que pesquisador de bug bounty real ataca, e é assim que adversário real ataca.
Escopo
O que cobrimos em pentest de fintech
Cobertura regulatória
- Bacen Resolução 4.893 — testes de segurança cibernética obrigatórios para instituições financeiras e instituições de pagamento. Relatório formatado para evidência regulatória.
- Resolução BCB 85 — política de segurança cibernética e requisitos para contratação de serviços de processamento e armazenamento de dados.
- Circular Bacen 3.978 — testes anuais de invasão para instituições com porte 1 e 2.
- LGPD Art. 46 — medidas técnicas para proteção de dados de clientes.
- PCI-DSS 4.0 — para fintechs que processam cartão diretamente (requisitos 11.4.x).
Fluxos PIX
- QR code dinâmico — manipulação de payload, bypass de validação de valor
- QR code estático — deep links, abuse de múltiplos pagadores
- Cobrança por chave — testes de phishing por chave forjada
- Devolução PIX — race conditions, double spending
- Iniciação de pagamento — auth de iniciador, validação de payload
Open Finance
- Fluxo de consentimento — testes de confused deputy, scope escalation
- Auth FAPI — JWT validation, JWS detached signature, JWE
- Endpoint de dados — BOLA entre clientes, vazamento entre instituições
- Webhook de eventos — replay, signature bypass, SSRF via callback
Fraude transacional
- Race conditions em saque, transferência e PIX
- Inconsistência saldo cache vs fonte de verdade (Redis vs Postgres)
- Bypass de limite por modificação de payload
- Replay de transação assinada
- Manipulação de moeda em conta multi-currency
KYC e onboarding
- Bypass de validação de documento (deepfake, OCR injection)
- Reuso de selfie / liveness bypass
- SSRF via webhook de provedor de KYC
- BOLA em endpoints de upload de documento
- Race em conclusão de onboarding
Autenticação e sessão
- OAuth 2.0 / OIDC — state fuzzing, redirect URI fuzz, token theft
- JWT — algorithm confusion, kid path traversal, JKU SSRF
- MFA bypass — race em códigos OTP, recovery flows quebrados
- SAML XSW — para integrações enterprise
- Session fixation, session puzzling
Track record
Onde já reportamos vulnerabilidades
Pesquisadores da No Vuln têm achados publicados ou validados em programas de bug bounty de fintechs e instituições financeiras internacionais — incluindo:
- eToro — plataforma de trading social com mais de 30 milhões de usuários
- Bitso — maior exchange de cripto da América Latina
- Hostinger — provedor global de hospedagem com base de milhões de clientes
- U.S. Department of Defense — programa de bug bounty oficial
Não vendemos “hackers éticos”. Vendemos pesquisadores que competem com adversários reais em programas onde só achado novo é pago.
Preço
Faixas de investimento para fintech
| Cenário | Faixa | Cobertura |
|---|---|---|
| Fintech early-stage (MVP, pré-Bacen) | R$ 8.000 a R$ 15.000 | Web + API + auth, blackbox |
| IP autorizada / fintech com base ativa | R$ 15.000 a R$ 35.000 | + PIX + KYC + integrações + fraude |
| Banco digital / Open Finance | a partir de R$ 35.000 | Whitebox completo + mobile + cloud + Open Finance |
| Recorrente para fintech ativa | a partir de R$ 6.000/mês | Pentest contínuo sprint-aligned + monitoramento de superfície |
Cada caso recebe orçamento personalizado após escopo definido. Pagamento em até 3x sem juros nos planos pontuais. Faturamento com NF-e (CNPJ obrigatório).
Próximo passo
Solicite uma proposta para sua fintech.
NDA enviado em até 24h. Após assinado, call técnica de 30–60min para mapear escopo e proposta formal em até 3 dias úteis.
Falar com pesquisador