Pentest para Meios de Pagamento
Pentest para gateways e adquirentes que processam cartão, PIX e precisam passar em PCI-DSS 4.0.
Auditoria de segurança especializada em meios de pagamento brasileiros. Cobertura PCI-DSS 4.0 (Requisito 11.4), Bacen 4.893, fraude transacional, race em estorno, webhook tampering, BIN attack e bypass de antifraude. Relatório formatado para auditor PCI QSA.
Por que meios de pagamento
Bug em gateway é dinheiro saindo da empresa em tempo real
Em um gateway de pagamento, um bug não causa “risco” — causa perda financeira instantânea. Race em estorno duplica devolução. Bypass de antifraude libera transação fraudulenta. BIN attack faz card testing em massa. Replay de webhook reaprova pedido cancelado.
Esses bugs não são teóricos. São o que adversário organizado caça hoje em gateways brasileiros. Card testing automatizado é responsável por uma fatia relevante das transações tentadas em adquirentes — e cada tentativa que passa custa interchange, chargeback e reputação com bandeira.
Pentest aqui não é checklist regulatório — é validação de que o produto não está sangrando dinheiro silenciosamente.
Escopo
O que cobrimos em pentest de meios de pagamento
Cobertura regulatória
- PCI-DSS 4.0 — Requisito 11.4 (pentest interno e externo, segmentação CDE, aplicação)
- Bacen Resolução 4.893 — para IPs autorizadas (instituição de pagamento)
- Resolução BCB 85 — política de segurança cibernética
- Circular Bacen 3.978 — testes anuais de invasão (porte 1 e 2)
- LGPD Art. 46 — dados de portador de cartão, CPF, transação
Fluxos de transação com cartão
- Tokenização — validação de uso do token (replay, vazamento, expiração)
- 3DS 2.x — bypass via fallback frictionless, manipulação de risk score
- BIN attack — card testing em massa, rate limit por BIN/IP/device
- Estorno — race conditions, double refund, manipulação de valor
- Captura tardia — manipulação de valor entre pré-autorização e captura
- Chargeback flow — abuse de disputa, evidence tampering
- Recorrência — bypass de cancelamento, reuso de tokens vencidos
PIX (gateway side)
- QR dinâmico — manipulação de payload, bypass de validação de valor
- Devolução PIX — race conditions, double refund, manipulação de receiver
- PIX Cobrança — phishing por chave forjada
- Iniciação de pagamento — auth do iniciador, validação JWT
- Reconciliação — manipulação de status, replay de comprovante
Webhooks de notificação
- HMAC signature bypass — timing, length extension, downgrade de algoritmo
- Replay attack — webhooks que mudam status do pedido (paid, refunded)
- Webhook forge — forjar callback para liberar pedido sem pagamento
- SSRF via webhook URL configurável pelo merchant
- Race em callback duplo — double processing de notificação
Antifraude e risk scoring
- Bypass de regras por modificação de payload (header, fingerprint, geolocation)
- Manipulação de score via volume de teste
- BOLA em endpoints de regra (dump de regras)
- Velocidade — rate limit bypass via IP rotation, header injection
- Device fingerprint forgery
Aplicação do merchant (painel)
- BOLA cross-merchant em transações, recebíveis, configurações
- Manipulação de saldo / antecipação
- Bypass de limite por modificação de payload
- Vazamento de dados de cartão em logs / exports
- Acesso indevido a ferramenta de chargeback
Infraestrutura PCI
- Segmentação CDE — pivô de DMZ para zona PCI
- HSM — validação de operação assinada
- Logs e WORM storage — adulteração de log de auditoria
- Key management — rotação, derivação, derivative leakage
Compliance
Relatório formatado para QSA, Bacen e bandeira
Auditor PCI QSA exige relatório com formato específico:
- Sumário executivo formatado para C-level e QSA
- Mapeamento findings × Requisito PCI-DSS 4.0 (especialmente 11.4.x e 6.x)
- Statement formal de conformidade após re-test
- Evidência de teste de segmentação CDE
- Inventário de superfície de ataque com classificação de exposição CDE
Para Bacen, mesma estrutura adaptada para Resolução 4.893 e BCB 85. Para bandeira (Mastercard SDP, Visa CPP), formato adicional disponível mediante solicitação.
Preço
Faixas de investimento para meios de pagamento
| Cenário | Faixa | Cobertura |
|---|---|---|
| Subadquirente / facilitador early-stage | R$ 12.000 a R$ 25.000 | PCI-DSS aplicação + auth + webhooks |
| Adquirente em produção | R$ 25.000 a R$ 50.000 | + PIX + antifraude + segmentação CDE |
| Adquirente Bacen + PCI Level 1 | a partir de R$ 50.000 | Whitebox completo + HSM + cloud + reconciliação |
| Recorrente trimestral | a partir de R$ 8.000/mês | Pentest contínuo + monitoramento de superfície |
Próximo passo
Solicite uma proposta para seu meio de pagamento.
NDA bilateral em 24h. Após assinado, call técnica de 60min para mapear escopo CDE e proposta formal em até 3 dias úteis.
Falar com pesquisador