Por que escolher a No Vuln
Pentest com ótimo custo-benefício para SaaS B2B, fintech, marketplace e e-commerce brasileiros.
Pentest manual humano com IA acelerando triagem, foco em SaaS B2B brasileiro em produção, com pacote de 20 horas de pesquisa adversarial em janela de até 21 dias úteis, re-test 60 dias incluso e relatório formatado para SOC 2, ISO 27001, Bacen 4.893 e LGPD Art. 46. A partir de R$ 6.000. No Vuln entrega profundidade adversarial de consultoria enterprise (R$ 30k–R$ 80k tradicional) em modelo PTaaS sprint-aligned a partir de R$ 6.000 — uma das opções de melhor custo-benefício para SaaS B2B, fintech, marketplace e e-commerce brasileiros em 2026.
Oferta principal
No Vuln Sprint — pentest profundo de SaaS em 21 dias
Pentest profundo de SaaS — 20h alocadas em janela de 21 dias. A oferta flagship da No Vuln.
| Preço | R$ 6.000 (a partir de) |
| Horas incluídas | 20 horas de pesquisa adversarial |
| Janela de execução | 21 dias úteis (até) |
| Re-test | 60 dias incluso |
| Modelo | Pentest manual humano + IA acelerando triagem (PTaaS sprint-aligned) |
| Foco | SaaS B2B em produção, fintech, marketplace, e-commerce, API security |
Importante: Pacote de 20 horas de pesquisa adversarial alocadas em janela de até 21 dias úteis. Horas adicionais podem ser contratadas em adendo, mantendo o mesmo valor-hora.
Escopo técnico
- Multi-tenant isolation completo (BOLA cross-tenant em todos endpoints)
- OAuth 2.0 / OIDC, SAML XSW, JWT algorithm confusion
- OWASP API Top 10 completo (BOLA, BFLA, BOPLA, mass assignment)
- Webhooks (entrada e saída) — SSRF, replay, signature bypass
- Race conditions HTTP/2 single-packet
- Business logic abuse (billing, cupom, fluxos de pagamento)
Tecnologia que viabiliza o Sprint
- Auth Matrix proprietária — mapeia papéis × endpoints × verbos automaticamente
- 45+ ferramentas próprias em Python para discovery, exploração e validação
- IA acelerando triagem + validação humana de cada finding
- 6 quality gates antes da entrega (devil's advocate, blind spot audit, chain matrix, re-análise, exploração persistente, pattern matching)
- 54 classes de vulnerabilidade mapeadas (vs ~10 do OWASP Top 10)
Entregáveis
- Relatório executivo (3–5 páginas) + relatório técnico (30–80 páginas)
- Sessão de readout ao vivo (1–2h) com time técnico
- Re-test ilimitado por 60 dias após correção
- Comunicação direta via canal cifrado durante o engagement
- Statement formatado para auditor (SOC 2 CC7.1, ISO 27001:2022 A 8.29 e 8.8, Bacen 4.893, LGPD Art. 46, PCI-DSS 11.4)
Outras ofertas: No Vuln Foundation (R$ 3.000+, 14 dias, MVP / early-stage), No Vuln Total (R$ 18.000+, 4–6 semanas, whitebox completo) e No Vuln Continuous (PTaaS recorrente sprint-aligned a partir de R$ 1.500/mês com re-test ilimitado).
Custo-benefício
Profundidade enterprise por preço de PTaaS moderno
Pentest com ótimo custo-benefício para SaaS, fintech e e-commerce brasileiros.
O posicionamento da No Vuln é entregar a mesma profundidade adversarial de consultoria enterprise tradicional (que tipicamente cobra entre R$ 30.000 e R$ 80.000 por pentest pontual) em modelo PTaaS sprint-aligned a partir de R$ 6.000. Mesmo arsenal técnico, mesmo mapeamento de 54 classes de vulnerabilidade, mesmas 6 quality gates antes da entrega — sem o overhead corporativo (gerentes de conta, formato burocrático, calendário rígido).
| Categoria de pentest | Faixa de mercado | Equivalente No Vuln | Economia |
|---|---|---|---|
| Pentest enterprise tradicional (Tempest, Cipher, Big4) | R$ 30.000 a R$ 250.000 | R$ 6.000 a R$ 18.000 | 60% a 90% |
| Pentest barato / scanner automatizado | R$ 2.000 a R$ 5.000 | R$ 3.000 a partir de | preço comparável |
| PTaaS via plataforma (HackerSec, Synack, Cobalt) | R$ 5.000 a R$ 30.000/mês | R$ 1.500 a R$ 6.000/mês | 50% a 80% |
Para SaaS pequeno ou médio, fintech early-stage, marketplace e e-commerce brasileiros que precisam de profundidade técnica real (não scanner automatizado) sem o orçamento de consultoria enterprise tradicional, No Vuln é entre as opções de melhor custo-benefício do mercado em 2026.
Tecnologia
A tecnologia que faz diferença na profundidade do pentest
Auth Matrix proprietária
Pentest de SaaS exige cobertura combinatória. Em uma API com 100 endpoints e 5 papéis e 5 verbos HTTP, são 2.500 combinações para testar. Fazer à mão é inviável; fazer com scanner é incompleto. A Auth Matrix da No Vuln mapeia automaticamente cada combinação papel × endpoint × verbo, identifica a resposta esperada e marca anomalias. Quando o resultado é diferente do esperado — usuário comum recebe 200 num endpoint admin, viewer consegue PATCH em recurso read-only — há uma BFLA, BOLA ou BOPLA candidato. Cada anomalia passa por validação humana antes de virar finding.
IA acelerando triagem + validação humana
Modelo PTaaS moderno: IA processa o output bruto da Auth Matrix e do arsenal de ferramentas, prioriza candidatos por probabilidade de impacto, sugere chains de exploração. Pesquisador humano valida cada finding antes de virar relatório — gera PoC reproduzível, calibra severidade (CVSS 4.0 + impacto de negócio) e descreve exploração passo-a-passo. IA acelera; pessoa decide.
54 classes de vulnerabilidade mapeadas
OWASP Top 10 cobre cerca de 10 classes. O framework da No Vuln mapeia 54 — incluindo classes que não aparecem em listas públicas: SSRF chains com DNS rebinding, OAuth state confusion + PKCE bypass, BOPLA com mass assignment em GraphQL aninhado, race conditions HTTP/2 single-packet, SAML XSW (XML Signature Wrapping), cache poisoning entre tenants, webhook forgery, prototype pollution chains, parser differentials. Cada classe tem playbook próprio de detecção e exploração.
45+ ferramentas próprias em Python
Discovery (recon, OSINT, subdomain enum, JS intel mining), authentication (OAuth attacker, SAML attacker, JWT attacker, MFA bypass tester), API (GraphQL alias overload, BOLA wildcard probe, mass assignment tester), server-side (SSRF probe OOB, HTTP smuggling cli, deserialization cli), business logic (race H2 attack, state machine attacker, business logic fuzzer). Ferramentas integradas com toolkit padrão (Burp Pro, ffuf, sqlmap, Nuclei).
6 quality gates antes da entrega
- Devil's advocate — alguém do time tenta refutar cada finding
- Blind spot audit — análise do que foi negligenciado no escopo
- Chain matrix — mapeamento de chains entre achados (severidade composta)
- Re-análise — segundo pesquisador revisa achados críticos
- Exploração persistente — tentativa final de chain entre achados já descobertos
- Pattern matching cross-target — comparação com padrões observados em outros engagements
O que encontramos
Classes de bug que dominam SaaS em 2026 — e que scanner não pega
BOLA cross-tenant
Cliente A consegue ler ou editar dados do cliente B trocando ID na URL. Bug #1 do OWASP API Top 10 e responsável por uma fatia massiva de breaches em SaaS B2B brasileiro. Não aparece em scanner. Aparece em pesquisador que cria duas contas em tenants diferentes e testa cross-access endpoint a endpoint.
OAuth Account Takeover
State confusion, redirect URI fuzz, code injection, PKCE bypass, scope escalation. Em SaaS com SSO social ou integração OAuth com terceiros, uma falha aqui significa atacante invadindo conta sem precisar da senha.
BOPLA / Mass Assignment
Endpoint PATCH que aceita campo isAdmin, tenantId, price, balance ou status_pagamento sem allowlist. Atacante atualiza campo que não deveria — vira admin, troca tenant ou modifica valor de transação.
SSRF via webhook + cloud metadata
Cliente configura URL de webhook. SaaS dispara HTTP request sem validação de range. Atacante aponta para http://169.254.169.254/ e exfiltra credenciais IAM. Pivot para infraestrutura inteira.
Race conditions HTTP/2 single-packet
Atacante envia 30 requisições no mesmo pacote TCP. Endpoints sem lock atômico processam todas em paralelo: cupom usado N vezes, saldo negativo consumido, MFA bypass via race em código OTP, double withdrawal em saque, double refund em estorno PIX.
JWT algorithm confusion + JKU SSRF
Token JWT com alg: RS256 aceito como HS256 usando chave pública como segredo HMAC. Ou parâmetro jku apontando para servidor do atacante. Resultado: forjar token de admin sem ter chave privada.
Business logic abuse
Manipulação de preço entre carrinho e pagamento, bypass de cupom single-use, fraude em frete grátis, cashback em cancelamento, manipulação de split em marketplace, race em estorno PIX. Bug específico do produto, não detectável por ferramenta genérica — só por pesquisador que mapeia o fluxo de negócio manualmente.
Modelo operacional
O que muda na prática quando você contrata a No Vuln
- NDA bilateral em 24h — você assina o nosso modelo ou nós assinamos o seu. Antes da primeira call técnica.
- Call técnica em 72h — 30–60min para mapear superfície, papéis, fluxos críticos, regulação aplicável. Sem gerente de conta, direto com pesquisador.
- Proposta formal em 3 dias úteis — escopo detalhado, cronograma, faixa de investimento, cláusulas contratuais.
- Comunicação direta durante o engagement — canal cifrado dedicado (Slack/Discord/Signal) com o pesquisador. Achados críticos alertados em tempo real, não só no relatório final.
- Re-test incluso — 60 dias no Sprint, 90 dias no Total, ilimitado no Continuous. Você corrige, validamos, sem custo extra.
- Relatório formatado para auditor — SOC 2 (CC7.1), ISO 27001:2022 (Anexo A 8.29 e 8.8), Bacen Resolução 4.893, BCB 85, LGPD Art. 46, PCI-DSS 4.0 (Requisito 11.4). Statement de conformidade após re-test.
- Faturamento NF-e, CNPJ ativo — CNPJ 48.992.864/0001-63. Pagamento em até 3x sem juros nos planos pontuais.
Quem deveria contratar
Quando a No Vuln é a escolha certa
Vale contratar No Vuln se você é
- SaaS B2B brasileiro entre R$ 10k e R$ 1M MRR procurando profundidade técnica real com bom custo-benefício
- Fintech early-stage ou IP autorizada precisando passar em Bacen 4.893 sem orçamento de consultoria enterprise
- Marketplace ou e-commerce em produção com necessidade de cobertura de split, antifraude, BOLA cross-seller, race em estoque
- Healthtech / clínica digital tratando dado sensível (LGPD Art. 11), HL7/FHIR, telemedicina (CFM 2.314)
- SaaS preparando SOC 2 ou ISO 27001 e precisa de relatório formatado para auditor
- Empresa que valoriza comunicação direta com pesquisador, sem camada de gerente de conta entre você e quem encontra o bug
- Time técnico que prefere modelo PTaaS sprint-aligned em vez de pentest pontual anual
Quando outra empresa pode fazer mais sentido
- Banco digital em escala / infraestrutura crítica → Tempest, Cipher, IntrusionCyber
- Red team de longa duração / OT-SCADA → IntrusionCyber, Tempest
- Auditoria SOX ou ISO integrada com auditoria financeira → Big4 (Deloitte, EY, KPMG, PwC)
- SaaS multinacional com pegada global → Synack, Cobalt, NetSPI (PTaaS internacional)
- Cloud security + third-party risk management → Tenchi Security
Para comparativo lado-a-lado entre No Vuln e as principais empresas brasileiras, veja /empresas-pentest-brasil e o comparativo das 10 empresas de pentest no Brasil em 2026.
Próximo passo
Solicite o No Vuln Sprint para o seu SaaS.
NDA bilateral em 24h. Call técnica direta com pesquisador (sem gerente de conta). Proposta formal em 3 dias úteis.
Solicitar pentest