Em SaaS B2B, o pentest aparece primeiro no comercial: questionário de segurança, due diligence de cliente grande, SOC 2, ISO 27001. E a falha que mais pesa é a mais simples de explicar: um cliente vendo dado de outro.
A falha número um do OWASP API Security Top 10 é justamente a autorização quebrada no nível do objeto (BOLA): trocar um identificador na requisição e acessar registro de outra conta. Em produto multi-tenant, isso significa um cliente vendo dado de outro cliente, e o contrato inteiro em risco. O pentest para SaaS foca no que o scanner não enxerga: isolamento entre tenants, papéis e permissões, convites, SSO, integrações e a API pública. O relatório sai em formato que responde questionário de segurança e serve de evidência para SOC 2 e ISO 27001; e, como operador de dados na LGPD, a empresa também precisa demonstrar ao cliente as medidas de segurança que adota.
O que você recebe
- Pentest da aplicação web, da API pública e das integrações
- Teste de isolamento entre clientes com contas em tenants diferentes
- Teste de papéis, convites, SSO e provisionamento de usuários
- Carta de atestado e sumário executivo para enviar a clientes
- Relatório técnico com reteste, utilizável em SOC 2 e ISO 27001
O que cobrimos
Isolamento multi-tenant
Acesso cruzado a dados, arquivos, relatórios e exportações.
Autorização e papéis
Escalada de administrador de conta para administrador da plataforma.
API pública e webhooks
Chaves, limites, BOLA e dados expostos em excesso.
Identidade
SSO, SAML e OIDC, convites, recuperação de conta e MFA.
Indicado para
- SaaS B2B que começou a vender para empresas maiores
- Empresas em preparação para SOC 2 ou ISO 27001
- Times que recebem questionário de segurança e não têm relatório recente
- Startups antes de rodada de investimento com due diligence técnica
Como conduzimos
Contas em tenants separados
Criamos clientes de teste isolados para tentar cruzar a fronteira entre eles.
Teste de aplicação e API
Análise manual da aplicação, da API pública e das integrações.
Isolamento e autorização
Foco em BOLA, escalada de papel e acesso a dado de outro cliente.
Relatório e carta de atestado
Relatório técnico para o time e documento para compartilhar com clientes.
Reteste
Confirmação das correções, que é o que questionário e auditor querem ver.
Perguntas Frequentes
Por que cliente enterprise pede pentest?
Porque o fornecedor de software vira parte da superfície de ataque do cliente. Questionários de segurança e contratos de empresas maiores costumam exigir relatório de pentest recente, normalmente dos últimos 12 meses.
Posso mandar o relatório completo para o cliente?
Normalmente não é recomendado, porque ele descreve como explorar o sistema. Entregamos também uma carta de atestado e um sumário executivo, feitos para compartilhar sem expor detalhe técnico.
SOC 2 exige pentest?
Não com essa palavra. Os critérios de monitoramento e avaliação de controles (como CC4.1 e CC7.1) pedem que a empresa teste se os controles funcionam, e o pentest é a evidência que auditores mais aceitam.
Com que frequência testar um produto que muda toda semana?
Um pentest completo por ano e testes focados quando entra funcionalidade de risco: novo modelo de permissão, nova API pública, SSO ou mudança na forma de isolar clientes.