No Vuln — empresa brasileira de pentest e auditoria de segurança ofensiva

Pentest para SaaS

Pentest profundo para SaaS que precisa passar em SOC 2, ISO 27001 e due diligence enterprise.

Auditoria de segurança especializada em SaaS B2B brasileiro. Cobertura completa de isolamento multi-tenant, SSO/SAML, OAuth/OIDC, BOLA/BFLA/BOPLA, webhooks e fluxos de billing. Relatório formatado para auditoria SOC 2 Type II e ISO 27001.

Por que SaaS

O bug que derruba SaaS é diferente do bug que derruba site institucional

Toda SaaS B2B tem o mesmo padrão de risco: um cliente conseguir ver dados de outro cliente. Isso é catastrófico — viola contrato, viola LGPD, e mata a renovação. Esse tipo de bug se chama BOLA (Broken Object Level Authorization), e ele está na posição #1 do OWASP API Top 10.

BOLA não aparece em scanner. Aparece em pesquisador que:

  • Cria duas contas em tenants diferentes
  • Mapeia exaustivamente todos os endpoints
  • Tenta cruzar IDs entre tenants
  • Testa cada endpoint com cada combinação de papéis
  • Procura mass assignment em cada formulário

Esse é o trabalho que a No Vuln faz. Em escala. Com Auth Matrix proprietária para mapear papéis × endpoints × verbos automaticamente, e revisão humana de cada combinação.

Escopo

O que cobrimos em pentest de SaaS

Isolamento multi-tenant

  • BOLA entre tenants em todos os endpoints (REST, GraphQL, WebSocket)
  • Cross-tenant via parâmetros indiretos (cookies, headers, JWT claims)
  • Vazamento via search/filter endpoints
  • Isolamento de uploads (S3/GCS prefixes, CDN)
  • Isolamento em background jobs e queues
  • Isolamento em webhooks emitidos
  • Cache poisoning entre tenants (CDN, Redis)

Single Sign-On (SSO)

  • SAML — XML Signature Wrapping (XSW), assertion replay, IdP confusion
  • OIDC — state confusion, redirect URI fuzz, token swap
  • SCIM — provisionamento entre IdPs, escalation via group membership
  • Just-in-Time provisioning — tenant guess via email domain
  • Vincular conta SSO a conta password — possíveis takeovers

OAuth 2.0 / OIDC (suas APIs como provider)

  • Authorization Code flow — PKCE bypass, code injection
  • Implicit / Hybrid flows — token leakage
  • State fuzzing, redirect URI fuzz, scope escalation
  • Refresh token theft, rotation issues
  • Confused deputy quando seu SaaS é OAuth client de terceiros

API hardening (OWASP API Top 10)

  • BOLA (Broken Object Level Authorization)
  • BFLA (Broken Function Level Authorization)
  • BOPLA (Broken Object Property Level Authorization) + mass assignment
  • Excessive data exposure
  • Rate limit bypass via headers, IP rotation, batch attacks
  • GraphQL: introspection abuse, alias overload, query depth bombs

Webhooks (saída e entrada)

  • SSRF via webhook callback URL configurado pelo cliente
  • Replay attacks em webhooks que você emite
  • Signature bypass (timing attacks em HMAC, length extension)
  • Race conditions em callbacks (callback duplo causando double processing)
  • Webhook forge (forjar callback que parece legítimo)

Billing e gestão de plano

  • Bypass de limite por manipulação de payload
  • Race em upgrade/downgrade de plano
  • Bypass de paywall via API direta
  • Manipulação de cupom/desconto
  • Stripe/Adyen webhook signature bypass

Storage e exports

  • S3/GCS bucket isolation
  • Pre-signed URL leakage e long-TTL abuse
  • Export endpoints — CSV/PDF injection, formula injection
  • Path traversal em download de anexos

Compliance

Relatório formatado para auditoria SOC 2 e ISO 27001

Nossos relatórios podem ser entregues no formato exigido pelas principais frameworks de compliance:

  • SOC 2 Type II — Common Criteria CC7.1 (vulnerability scanning + pentest), CC4.1 (controle de monitoramento)
  • ISO/IEC 27001:2022 — Anexo A controle 8.29 (testes de segurança em desenvolvimento) e 8.8 (vulnerability management)
  • LGPD Art. 46 — medidas técnicas para proteção de dados de clientes
  • PCI-DSS 4.0 — para SaaS que processa cartão (requisitos 11.4.x)

Auditor pede pentest por escrito? Nosso relatório atende. Cliente enterprise pede evidência? Enviamos sumário executivo formatado para C-level.

Preço

Faixas de investimento para SaaS

CenárioFaixaCobertura
SaaS early-stage (MVP, PMF)R$ 6.000 a R$ 12.000Web + API multi-tenant, blackbox
SaaS em produção, pré-SOC 2R$ 12.000 a R$ 25.000+ SSO + OAuth + webhooks + billing
SaaS enterprise / preparação ISO 27001a partir de R$ 25.000Whitebox completo + mobile + cloud + integrações
Recorrente para SaaS em crescimentoa partir de R$ 3.500/mêsPentests focados mensais + monitoramento + alertas

Próximo passo

Pronto para auditar seu SaaS?

Envie um contato com seu escopo. NDA bilateral em 24h, proposta formal em 3 dias úteis após call técnica.

Falar com pesquisador