Segurança PIX
Pentest profundo para fluxos PIX QR dinâmico, devolução, DICT, MED e iniciação de pagamento.
Auditoria de segurança especializada em PIX para fintechs e bancos brasileiros. Cobertura completa de QR estático e dinâmico, PIX Cobrança, PIX Saque, PIX Troco, devolução, DICT, MED e iniciação de pagamento via Open Finance (FAPI 1.0). Relatório formatado para Bacen e auditoria interna.
Por que PIX
Bug em PIX é dinheiro saindo em segundos
PIX é diferente de cartão. Cartão tem chargeback, tem 3DS, tem mediação da bandeira. PIX é instantâneo, irreversível por padrão. Quando o dinheiro sai, saiu. Devolução depende de boa-fé do recebedor (ou de MED em caso de fraude comprovada).
Isso muda o cálculo de risco. Em PIX, qualquer bug que permita:
- Manipular valor entre QR e processamento
- Race em devolução causando double refund
- Disparar pagamento sem consentimento explícito do pagador
- Bypassar antifraude por modificação de payload
- Vazar dados de chave DICT em massa
...vira perda financeira ou dano regulatório direto. Não há rede de segurança downstream. Por isso pentest de PIX é específico — exige metodologia que scanner genérico não tem.
Escopo
O que cobrimos em pentest de PIX
Cobertura regulatória
- Manual de Segurança do PIX (Bacen) — todos os requisitos técnicos
- Resolução BCB 1 — gerenciamento de risco operacional do PIX
- Bacen Resolução 4.893 — segurança cibernética para IF/IP
- Manual Operacional MED — Mecanismo Especial de Devolução
- LGPD Art. 46 — proteção de dados de chave PIX e portador
QR Code estático
- Manipulação de payload BR Code (alterar receiver, valor)
- Multiple payment abuse — múltiplos pagadores no mesmo QR
- Reuso de QR após pagamento
- Phishing por QR forjado em deep links
- Validação de informação adicional (description tampering)
QR Code dinâmico (BR Code com URL)
- Manipulação de payload da URL de cobrança
- SSRF via parser de URL no client
- Race conditions em geração e expiração
- Replay após expiração
- BOLA em endpoint de cobrança (acesso a QR de outro recebedor)
- Vazamento de chave do recebedor em URL pública
Envio (DICT lookup + transação)
- BOLA em consulta DICT — vazamento de dados de portador
- Rate limit em DICT (Bacen exige limite estrito)
- Race em débito vs reserva de saldo
- Inconsistência saldo cache (Redis) vs fonte de verdade
- Manipulação de valor entre confirmação UX e envio efetivo
- JWT/Token replay no fluxo entre frontend, backend e Bacen
Devolução PIX e MED
- Race condition — double refund por requisição duplicada
- Manipulação de valor de devolução (parcial fraudada)
- Manipulação de receiver (devolver para conta diferente)
- MED — abuse de fluxo de devolução por fraude
- Replay de comprovante de devolução
- Bypass de validação temporal (90 dias para MED)
PIX Cobrança e PIX Saque
- BR Code Cobrança — manipulação de vencimento, juros, multa
- PIX Saque — bypass de limite por modificação de payload
- PIX Troco — race em valor de troco vs valor da compra
- Validação de location (PSS Saque/Troco em comércio)
Iniciação de pagamento (PISP via Open Finance)
- FAPI 1.0 Advanced — JWS detached signature, mTLS cert binding
- Confused deputy entre PISP e detentora de conta
- Scope escalation no consentimento
- Replay de consent ID
- Manipulação de payment via JWE response
- Validação de scope payments × initiated_payment status
DICT (Diretório de Identificadores)
- BOLA — vazamento de chaves de outros titulares
- Rate limit em consulta — abuse para criar base de dados
- Manipulação de claim de portabilidade
- Bypass de validação de propriedade (tomar chave de outro)
- Replay de operações DICT autenticadas
Preço
Faixas de investimento para pentest de PIX
| Cenário | Faixa | Cobertura |
|---|---|---|
| PIX recebimento (only inbound) | R$ 10.000 a R$ 18.000 | QR estático + dinâmico + webhooks + devolução |
| PIX completo (envio + recebimento + devolução) | R$ 18.000 a R$ 35.000 | + DICT + MED + Cobrança + Saque/Troco |
| PIX + Open Finance (PISP) | a partir de R$ 35.000 | + FAPI 1.0 + iniciação de pagamento + ITP |
| Recorrente para fintech ativa | a partir de R$ 6.000/mês | Pentest contínuo + monitoramento |
Pentest de PIX pode ser contratado standalone ou como módulo do pentest de fintech. Faturamento NF-e, pagamento em até 3x sem juros nos planos pontuais.
Próximo passo
Solicite uma proposta para auditoria PIX.
NDA bilateral em 24h. Após assinado, call técnica de 60min para mapear fluxos e proposta formal em até 3 dias úteis.
Falar com pesquisador