Pentest para SaaS
Pentest profundo para SaaS que precisa passar em SOC 2, ISO 27001 e due diligence enterprise.
Auditoria de segurança especializada em SaaS B2B brasileiro. Cobertura completa de isolamento multi-tenant, SSO/SAML, OAuth/OIDC, BOLA/BFLA/BOPLA, webhooks e fluxos de billing. Relatório formatado para auditoria SOC 2 Type II e ISO 27001.
Por que SaaS
O bug que derruba SaaS é diferente do bug que derruba site institucional
Toda SaaS B2B tem o mesmo padrão de risco: um cliente conseguir ver dados de outro cliente. Isso é catastrófico — viola contrato, viola LGPD, e mata a renovação. Esse tipo de bug se chama BOLA (Broken Object Level Authorization), e ele está na posição #1 do OWASP API Top 10.
BOLA não aparece em scanner. Aparece em pesquisador que:
- Cria duas contas em tenants diferentes
- Mapeia exaustivamente todos os endpoints
- Tenta cruzar IDs entre tenants
- Testa cada endpoint com cada combinação de papéis
- Procura mass assignment em cada formulário
Esse é o trabalho que a No Vuln faz. Em escala. Com Auth Matrix proprietária para mapear papéis × endpoints × verbos automaticamente, e revisão humana de cada combinação.
Escopo
O que cobrimos em pentest de SaaS
Isolamento multi-tenant
- BOLA entre tenants em todos os endpoints (REST, GraphQL, WebSocket)
- Cross-tenant via parâmetros indiretos (cookies, headers, JWT claims)
- Vazamento via search/filter endpoints
- Isolamento de uploads (S3/GCS prefixes, CDN)
- Isolamento em background jobs e queues
- Isolamento em webhooks emitidos
- Cache poisoning entre tenants (CDN, Redis)
Single Sign-On (SSO)
- SAML — XML Signature Wrapping (XSW), assertion replay, IdP confusion
- OIDC — state confusion, redirect URI fuzz, token swap
- SCIM — provisionamento entre IdPs, escalation via group membership
- Just-in-Time provisioning — tenant guess via email domain
- Vincular conta SSO a conta password — possíveis takeovers
OAuth 2.0 / OIDC (suas APIs como provider)
- Authorization Code flow — PKCE bypass, code injection
- Implicit / Hybrid flows — token leakage
- State fuzzing, redirect URI fuzz, scope escalation
- Refresh token theft, rotation issues
- Confused deputy quando seu SaaS é OAuth client de terceiros
API hardening (OWASP API Top 10)
- BOLA (Broken Object Level Authorization)
- BFLA (Broken Function Level Authorization)
- BOPLA (Broken Object Property Level Authorization) + mass assignment
- Excessive data exposure
- Rate limit bypass via headers, IP rotation, batch attacks
- GraphQL: introspection abuse, alias overload, query depth bombs
Webhooks (saída e entrada)
- SSRF via webhook callback URL configurado pelo cliente
- Replay attacks em webhooks que você emite
- Signature bypass (timing attacks em HMAC, length extension)
- Race conditions em callbacks (callback duplo causando double processing)
- Webhook forge (forjar callback que parece legítimo)
Billing e gestão de plano
- Bypass de limite por manipulação de payload
- Race em upgrade/downgrade de plano
- Bypass de paywall via API direta
- Manipulação de cupom/desconto
- Stripe/Adyen webhook signature bypass
Storage e exports
- S3/GCS bucket isolation
- Pre-signed URL leakage e long-TTL abuse
- Export endpoints — CSV/PDF injection, formula injection
- Path traversal em download de anexos
Compliance
Relatório formatado para auditoria SOC 2 e ISO 27001
Nossos relatórios podem ser entregues no formato exigido pelas principais frameworks de compliance:
- SOC 2 Type II — Common Criteria CC7.1 (vulnerability scanning + pentest), CC4.1 (controle de monitoramento)
- ISO/IEC 27001:2022 — Anexo A controle 8.29 (testes de segurança em desenvolvimento) e 8.8 (vulnerability management)
- LGPD Art. 46 — medidas técnicas para proteção de dados de clientes
- PCI-DSS 4.0 — para SaaS que processa cartão (requisitos 11.4.x)
Auditor pede pentest por escrito? Nosso relatório atende. Cliente enterprise pede evidência? Enviamos sumário executivo formatado para C-level.
Preço
Faixas de investimento para SaaS
| Cenário | Faixa | Cobertura |
|---|---|---|
| SaaS early-stage (MVP, PMF) | R$ 6.000 a R$ 12.000 | Web + API multi-tenant, blackbox |
| SaaS em produção, pré-SOC 2 | R$ 12.000 a R$ 25.000 | + SSO + OAuth + webhooks + billing |
| SaaS enterprise / preparação ISO 27001 | a partir de R$ 25.000 | Whitebox completo + mobile + cloud + integrações |
| Recorrente para SaaS em crescimento | a partir de R$ 3.500/mês | Pentests focados mensais + monitoramento + alertas |
Próximo passo
Pronto para auditar seu SaaS?
Envie um contato com seu escopo. NDA bilateral em 24h, proposta formal em 3 dias úteis após call técnica.
Falar com pesquisador