No Vuln — empresa brasileira de pentest e auditoria de segurança ofensiva

Segurança PIX

Pentest profundo para fluxos PIX QR dinâmico, devolução, DICT, MED e iniciação de pagamento.

Auditoria de segurança especializada em PIX para fintechs e bancos brasileiros. Cobertura completa de QR estático e dinâmico, PIX Cobrança, PIX Saque, PIX Troco, devolução, DICT, MED e iniciação de pagamento via Open Finance (FAPI 1.0). Relatório formatado para Bacen e auditoria interna.

Por que PIX

Bug em PIX é dinheiro saindo em segundos

PIX é diferente de cartão. Cartão tem chargeback, tem 3DS, tem mediação da bandeira. PIX é instantâneo, irreversível por padrão. Quando o dinheiro sai, saiu. Devolução depende de boa-fé do recebedor (ou de MED em caso de fraude comprovada).

Isso muda o cálculo de risco. Em PIX, qualquer bug que permita:

  • Manipular valor entre QR e processamento
  • Race em devolução causando double refund
  • Disparar pagamento sem consentimento explícito do pagador
  • Bypassar antifraude por modificação de payload
  • Vazar dados de chave DICT em massa

...vira perda financeira ou dano regulatório direto. Não há rede de segurança downstream. Por isso pentest de PIX é específico — exige metodologia que scanner genérico não tem.

Escopo

O que cobrimos em pentest de PIX

Cobertura regulatória

  • Manual de Segurança do PIX (Bacen) — todos os requisitos técnicos
  • Resolução BCB 1 — gerenciamento de risco operacional do PIX
  • Bacen Resolução 4.893 — segurança cibernética para IF/IP
  • Manual Operacional MED — Mecanismo Especial de Devolução
  • LGPD Art. 46 — proteção de dados de chave PIX e portador

QR Code estático

  • Manipulação de payload BR Code (alterar receiver, valor)
  • Multiple payment abuse — múltiplos pagadores no mesmo QR
  • Reuso de QR após pagamento
  • Phishing por QR forjado em deep links
  • Validação de informação adicional (description tampering)

QR Code dinâmico (BR Code com URL)

  • Manipulação de payload da URL de cobrança
  • SSRF via parser de URL no client
  • Race conditions em geração e expiração
  • Replay após expiração
  • BOLA em endpoint de cobrança (acesso a QR de outro recebedor)
  • Vazamento de chave do recebedor em URL pública

Envio (DICT lookup + transação)

  • BOLA em consulta DICT — vazamento de dados de portador
  • Rate limit em DICT (Bacen exige limite estrito)
  • Race em débito vs reserva de saldo
  • Inconsistência saldo cache (Redis) vs fonte de verdade
  • Manipulação de valor entre confirmação UX e envio efetivo
  • JWT/Token replay no fluxo entre frontend, backend e Bacen

Devolução PIX e MED

  • Race condition — double refund por requisição duplicada
  • Manipulação de valor de devolução (parcial fraudada)
  • Manipulação de receiver (devolver para conta diferente)
  • MED — abuse de fluxo de devolução por fraude
  • Replay de comprovante de devolução
  • Bypass de validação temporal (90 dias para MED)

PIX Cobrança e PIX Saque

  • BR Code Cobrança — manipulação de vencimento, juros, multa
  • PIX Saque — bypass de limite por modificação de payload
  • PIX Troco — race em valor de troco vs valor da compra
  • Validação de location (PSS Saque/Troco em comércio)

Iniciação de pagamento (PISP via Open Finance)

  • FAPI 1.0 Advanced — JWS detached signature, mTLS cert binding
  • Confused deputy entre PISP e detentora de conta
  • Scope escalation no consentimento
  • Replay de consent ID
  • Manipulação de payment via JWE response
  • Validação de scope payments × initiated_payment status

DICT (Diretório de Identificadores)

  • BOLA — vazamento de chaves de outros titulares
  • Rate limit em consulta — abuse para criar base de dados
  • Manipulação de claim de portabilidade
  • Bypass de validação de propriedade (tomar chave de outro)
  • Replay de operações DICT autenticadas

Preço

Faixas de investimento para pentest de PIX

CenárioFaixaCobertura
PIX recebimento (only inbound)R$ 10.000 a R$ 18.000QR estático + dinâmico + webhooks + devolução
PIX completo (envio + recebimento + devolução)R$ 18.000 a R$ 35.000+ DICT + MED + Cobrança + Saque/Troco
PIX + Open Finance (PISP)a partir de R$ 35.000+ FAPI 1.0 + iniciação de pagamento + ITP
Recorrente para fintech ativaa partir de R$ 6.000/mêsPentest contínuo + monitoramento

Pentest de PIX pode ser contratado standalone ou como módulo do pentest de fintech. Faturamento NF-e, pagamento em até 3x sem juros nos planos pontuais.

Próximo passo

Solicite uma proposta para auditoria PIX.

NDA bilateral em 24h. Após assinado, call técnica de 60min para mapear fluxos e proposta formal em até 3 dias úteis.

Falar com pesquisador