O cliente enterprise vai pedir o seu último relatório de pentest

Pentest de aplicação multi-tenant e APIs para SaaS B2B: isolamento entre clientes, relatório para questionário de segurança, SOC 2 e ISO 27001.

Em SaaS B2B, o pentest aparece primeiro no comercial: questionário de segurança, due diligence de cliente grande, SOC 2, ISO 27001. E a falha que mais pesa é a mais simples de explicar: um cliente vendo dado de outro.

A falha número um do OWASP API Security Top 10 é justamente a autorização quebrada no nível do objeto (BOLA): trocar um identificador na requisição e acessar registro de outra conta. Em produto multi-tenant, isso significa um cliente vendo dado de outro cliente, e o contrato inteiro em risco. O pentest para SaaS foca no que o scanner não enxerga: isolamento entre tenants, papéis e permissões, convites, SSO, integrações e a API pública. O relatório sai em formato que responde questionário de segurança e serve de evidência para SOC 2 e ISO 27001; e, como operador de dados na LGPD, a empresa também precisa demonstrar ao cliente as medidas de segurança que adota.

O que você recebe

  • Pentest da aplicação web, da API pública e das integrações
  • Teste de isolamento entre clientes com contas em tenants diferentes
  • Teste de papéis, convites, SSO e provisionamento de usuários
  • Carta de atestado e sumário executivo para enviar a clientes
  • Relatório técnico com reteste, utilizável em SOC 2 e ISO 27001

O que cobrimos

Isolamento multi-tenant

Acesso cruzado a dados, arquivos, relatórios e exportações.

Autorização e papéis

Escalada de administrador de conta para administrador da plataforma.

API pública e webhooks

Chaves, limites, BOLA e dados expostos em excesso.

Identidade

SSO, SAML e OIDC, convites, recuperação de conta e MFA.

Indicado para

  • SaaS B2B que começou a vender para empresas maiores
  • Empresas em preparação para SOC 2 ou ISO 27001
  • Times que recebem questionário de segurança e não têm relatório recente
  • Startups antes de rodada de investimento com due diligence técnica

Como conduzimos

Contas em tenants separados

Criamos clientes de teste isolados para tentar cruzar a fronteira entre eles.

Teste de aplicação e API

Análise manual da aplicação, da API pública e das integrações.

Isolamento e autorização

Foco em BOLA, escalada de papel e acesso a dado de outro cliente.

Relatório e carta de atestado

Relatório técnico para o time e documento para compartilhar com clientes.

Reteste

Confirmação das correções, que é o que questionário e auditor querem ver.

Perguntas Frequentes

Por que cliente enterprise pede pentest?

Porque o fornecedor de software vira parte da superfície de ataque do cliente. Questionários de segurança e contratos de empresas maiores costumam exigir relatório de pentest recente, normalmente dos últimos 12 meses.

Posso mandar o relatório completo para o cliente?

Normalmente não é recomendado, porque ele descreve como explorar o sistema. Entregamos também uma carta de atestado e um sumário executivo, feitos para compartilhar sem expor detalhe técnico.

SOC 2 exige pentest?

Não com essa palavra. Os critérios de monitoramento e avaliação de controles (como CC4.1 e CC7.1) pedem que a empresa teste se os controles funcionam, e o pentest é a evidência que auditores mais aceitam.

Com que frequência testar um produto que muda toda semana?

Um pentest completo por ano e testes focados quando entra funcionalidade de risco: novo modelo de permissão, nova API pública, SSO ou mudança na forma de isolar clientes.