Descubra onde a IA atacaria sua empresa antes que alguém faça isso.

Com IA, os ataques ficaram mais rápidos, mais sofisticados e mais difíceis de perceber. A Hify usa agentes de IA para atacar seus sistemas primeiro, com a sua autorização. Especialistas confirmam o que é risco real, e você acompanha num painel se a empresa está ficando mais segura.

  • Você autoriza o que é testado
  • Especialista confirma cada risco
  • Relatório pronto para o conselho

Segurança da empresa

2 aplicações · atualizado há 2 min

Índice de risco0 a 100, menor é melhor

298% menor desde a Hify

Índice de risco por mês, de 0 a 100
MêsÍndice
janeiro (antes da Hify)86
fevereiro (antes da Hify)90
março (Hify ativada no fim do mês)89
abril5
maio3
junho4
julho2
agosto3
setembro2
Onde está o riscopor área
  • Contas e acessos4
  • Dados de clientes2
  • Pagamentos e Pix1
  • Parceiros1

Maior risco hoje: contas e acessos, 4 de 100. Nenhum crítico aberto.

Riscos críticos abertos
0
os 2 de setembro, corrigidos em até 3 dias
Tempo até corrigir
3 dias
eram 21 antes da Hify
Ataques simulados no mês
1.284
4 viraram risco confirmado
Agentes de IA agora
  1. 14:06agente-reconEncontrou 3 rotas novas no deploy de hojeno plano
  2. 14:05agente-sessaoReusou uma sessão expirada no appbloqueado
  3. 14:04especialista HifyRefez o ataque do HFY-0157 e confirmou a correçãocorrigido
  4. 14:03agente-authzTentou ler dados de outro cliente pela APIbloqueado
Tela ilustrativa · dados fictíciosVisão geral · Exemplo S.A.

Um pentest por ano não acompanha o que muda.

Endpoints novos sobem e regras de acesso mudam a cada deploy. Na Hify, cada aplicação entra em ciclos pela ordem de risco, e uma mudança relevante dispara um teste direcionado. Você acompanha, mês a mês, se a exposição cai.

Testes por aplicação52 semanas de deploys

Espera até testar uma mudança
0 semanaso teste sai na semana do deploy
Mudanças relevantes sem teste
9 de 10só 1 caiu na janela do pentest

Pentest anual: as aplicações A, B e C são testadas uma vez, nas três primeiras semanas do ano. Depois disso ficam 49 semanas sem teste, e 9 de 10 mudanças relevantes chegam ao ar sem teste.

Ilustrativo: um ano fictício de deploys. A, B e C são aplicações.A ordem de risco e a cadência são definidas pelo seu time.

Uma plataforma para o ciclo inteiro, da superfície ao reteste.

Mapeia o que está exposto, testa com o contexto do seu negócio e entrega achado com prova. Cada tela abaixo responde a uma pergunta do seu time.

Visão geral A empresa está mais segura?

O problema
Entre um pentest e outro, ninguém consegue dizer ao conselho se o risco subiu ou caiu.
Na Hify
Um painel responde com números: quanto risco existe, onde ele está e quanto tempo o time leva para corrigir.
Quem usa
CEO, CTO e liderança de segurança
Na prática
Com a Hify, o índice de risco caiu de 89 para 2 e o tempo até corrigir, de 21 para 3 dias.

Visão geral

2 aplicações · 308 rotas · atualizado em 26/09

Índice de risco
2 de 100
87 pontos a menos desde a Hify
Críticos abertos
0
os 2 de setembro já corrigidos
Tempo até corrigir
3 dias
eram 21 antes da Hify
Cobertura
85% das rotas
Riscos abertos por gravidade
Riscos abertos por gravidade, por mês
MêsCríticaAltaMédia
março (Hify ativada no fim do mês)589
abril012
maio011
junho002
julho011
agosto002
setembro011
Tempo até corrigirdias, média do mês
Tempo médio até a correção, em dias
MêsDias
janeiro (antes da Hify)22 dias
fevereiro (antes da Hify)20 dias
março (Hify ativada no fim do mês)21 dias
abril5 dias
maio4 dias
junho5 dias
julho4 dias
agosto4 dias
setembro3 dias
Onde está o riscoíndice por área
  • Contas e acessos4
  • Dados de clientes2
  • Pagamentos e Pix1
  • Parceiros1
Precisa de atenção2
  • HFY-0160Link de troca de senha funciona mais de uma vez AltaObservadoaguarda validação
  • HFY-0151Dá para descobrir quem é cliente pelo CPF MédiaEm retestedesde 24/09
Tela ilustrativa · dados fictíciosVisão geral · Exemplo S.A.

Veja estas telas rodando, com as perguntas do seu time.

Agendar demonstração

Profundidade de pentest, no ritmo das suas mudanças.

O pentest anual aprofunda, mas vale para uma data. O scanner roda sempre, mas não conhece a regra do seu negócio. O bug bounty depende de quem aparece. A Hify testa em ciclos, com vários perfis, e cada achado chega validado.

Comparação entre pentest anual, scanner (DAST), bug bounty e a plataforma Hify
Pentest anualconsultoria, com data marcada Scanner (DAST)varredura automática Bug bountypesquisadores externos, pago por achado Hifyagentes de IA e validação por especialista
Frequência 1 vez por ano a cada varredura agendada ou build enquanto o programa estiver aberto em ciclos, pela ordem de risco, e após mudança relevante
Falhas de autorização e lógica de negócio IDOR/BOLA sim, dentro do período do teste limitado: não conhece a regra do negócio depende do pesquisador sim, com agentes de autorização e de regra de negócio
Testes autenticados com vários perfis sim, com as contas fornecidas sim depende do acesso que o programa dá sim, cada perfil contra as rotas da matriz de autorização
Prova de exploração reproduzível sim, no relatório final alerta com a requisição, sem o caminho de ataque sim, no relato do pesquisador requisição e resposta em cada achado
Quem filtra falso positivo o consultor seu time a triagem do programa, depois seu time especialista Hify, antes de chegar ao seu time
Reteste da correção se estiver no contrato na próxima varredura depende do pesquisador no mesmo caminho de ataque, com o antes e o depois
Mostra o que não foi testado, e por quê depende do relatório mostra o que rastreou, sem o motivo não sim, rota por rota, com o motivo
Encaixa no deploy CI não sim não sim, um passo no pipeline dispara um teste direcionado
Previsibilidade de custo valor fixo por projeto assinatura variável, pago por achado por aplicação, conforme o plano; não varia com o número de achados
Rede interna, engenharia social e teste físico sim, quando contratado não raramente no escopo fora do escopo da plataforma

Comparação geral: contratos de pentest, scanners e programas de bug bounty variam. Para rede interna, engenharia social e teste físico, o pentest tradicional continua sendo o caminho.

Ver um achado do escopo ao reteste

Um achado, do escopo ao reteste.

Veja o que seu time recebe em cada achado: requisição, resposta, impacto, correção e a prova de que a correção funcionou. Caso fictício, com dados sintéticos.

  1. Você define o alvo e os limites no painel.

    Alvo, nível de acesso, contas de teste e rotas proibidas ficam registrados antes da primeira requisição. O que está fora da lista, a política bloqueia.

  2. Os agentes levantam hipóteses e testam cada uma.

    O agente de autorização testou três hipóteses: uma se reproduziu, duas foram descartadas. Seu time recebe o que se sustenta, não uma lista de suspeitas.

  3. A plataforma reproduz a falha e guarda a prova.

    Requisição e resposta ficam no achado, com dados pessoais mascarados. O desenvolvedor reproduz sozinho, sem pedir detalhes a ninguém.

  4. Um especialista valida e mede o que está em jogo.

    Um especialista Hify confirma a falha e descreve o que vaza, quem é afetado e o que o ataque exige. A severidade chega justificada, pronta para priorizar.

  5. Seu time recebe o que mudar, com dono e prazo.

    A orientação aponta a causa e as 11 rotas com o mesmo padrão. O achado vira ticket com dono, e o prazo segue a política de SLA que você definiu.

  6. O reteste confirma a correção.

    A mesma requisição roda de novo depois do ajuste. O achado só fecha com prova no histórico: 200 OK antes, 404 depois.

HFY-0142 Ambiente: homologação. Alta Corrigido Validado por especialista Hify Dono time de Contas

Leitura de dados de outra conta

Escopo

definido pelo seu time no painel
Alvo
api.exemplo.com.br/v1
Nível de acesso
Credenciais
Contas de teste
conta-a conta-b
Fora do escopo
/v1/admin/* /payments/* painel interno
Limites
5 req/s · DELETE bloqueado

Caminho

agente-authz · 3 hipóteses
  1. H-01 Troca de ID na rota200 em 3 de 3 IDs de outra conta reproduzida
  2. H-02 Papel via cabeçalhoservidor ignora o cabeçalho descartada
  3. H-03 Token de outra sessãosessão recusada descartada

Só H-01 segue para validação. As descartadas ficam no registro da execução.

Evidência

reproduzida em 14/09 22:15

Requisiçãosessão de conta-a

GET /v1/accounts/7f3c…e21
Authorization: Bearer ‹sessão conta-a›

O ID 7f3c…e21 pertence a conta-b. A sessão é de conta-a, e a API responde mesmo assim.

Respostadados de conta-b

HTTP/1.1 200 OK
{
  "id": "7f3c…e21",
  "nome": "Mar*** S***",
  "email": "m***@exemplo.com.br",
  "cpf": "***.***.***-12"
}
dados pessoais mascarados na evidência

Impacto

validado em 15/09 09:12 por especialista Hify (exemplo)
Expõe
nome e-mail CPF de outra conta
Alcance
qualquer conta com ID conhecido
Exige
sessão válida de qualquer cliente
Severidade
Alta

Por que Alta, e não Crítica: expõe dados pessoais de qualquer cliente, mas exige sessão válida e permite só leitura.

Correção

ticket SEG-214 no Jira

Validar no servidor se o account_id pertence à sessão antes de responder. Responder 404, e não 403, para não confirmar que o ID existe.

if (account.id !== session.account_id) {
  return res.status(404)
}

11 rotas recebem identificador de conta e seguem o mesmo padrão

  • GET /v1/accounts/{id}
  • PATCH /v1/accounts/{id}
  • mais 9 no painel
Dono
time de Contas
Prazo
30/09 · Alta, 15 d a partir da validação

Reteste

Corrigido
Antes 14/09 · 200 OK · corpo com dados de conta-b
Depois 18/09 · 404 Not Found
  1. agente-authzreproduziu a falha
  2. especialista Hifyvalidou · Alta
  3. time de Contasassumiu · SEG-214
  4. agente-authzreteste: 404 · Corrigido
mesma requisição, mesmas contas de teste
Tela ilustrativa · dados fictíciosDetalhe do achado HFY-0142

Na demonstração, você percorre este achado no painel, do escopo ao reteste. O especialista Hify valida, AppSec prioriza, Engenharia corrige e o CISO acompanha.

Agendar demonstração

Autonomia dentro dos limites que seu time aprova.

Você define hosts, rotas, contas de teste, janela e limite de requisições. Toda requisição fica registrada, e o que está fora do escopo é bloqueado pela política antes de sair.

O escopo aprovado vira política, conferida a cada requisição.

Agente autônomo assusta porque decide o próximo passo sozinho. Na Hify, ele só alcança o que está na allowlist, com as contas de teste que você cadastrou, dentro da janela e do limite. Seu WAF reconhece o tráfego pelos IPs fixos e pelo cabeçalho da execução, e o que está na denylist nunca é tocado.

  • Allowlist e denylist de hosts e rotas
  • Contas de teste e nível de acesso
  • Regras do negócio que a aplicação precisa garantir

Quem usa AppSec monta o escopo, o CISO aprova e a infraestrutura libera os IPs no WAF.

Escopo e guardrails

Aprovado por CISO (exemplo) em 11/09

Política ativa
Alvosonde os agentes podem ir
Allowlist hosts e rotas
  • app.exemplo.com.br
  • api.exemplo.com.br/v1
Contas de teste sessões dos agentes
  • conta-a
  • conta-b
Denylist bloqueado antes de sair
  • /v1/admin/*
  • /payments/*
  • painel interno
  • serviços de terceiros
Acesso e ritmocomo os agentes testam
Nível de acesso
Credenciais. Opções: externo, credenciais, código.
Janela
seg a sex, 22h-06h
Limite
5 req/s
Métodos
DELETE bloqueadodestrutivos só em conta de teste
Regras do negóciodefinidas pelo seu time
  • Cliente PF só lê a própria conta GET /v1/accounts/{id} HFY-0142Corrigido
  • PJ operador não altera o campo role PATCH /v1/accounts/{id} HFY-0148Corrigido
  • Um estorno Pix por transação POST /v1/pix/estorno nenhuma violação
Rastreabilidadecomo seu time reconhece e audita o tráfego
IPs de origem fixos
203.0.113.10203.0.113.11para liberar no WAF
Cabeçalho em toda requisição
X-Hify-Run: run_0412
Registro de requisições
Cada requisição com a resposta, exportável em HAR e CSV.
Tela ilustrativa · dados fictíciosEscopo e guardrails · Execução #0412

Você acompanha cada passo e pode pausar.

Relatório no fim do teste não mostra o que o agente tentou no caminho. Na atividade, cada hipótese aparece com rota, resposta e resultado, e o especialista revisa o que se sustenta. Se algo sair do previsto, seu time pausa a execução por aqui.

  • Nenhum achado vira Validado sem revisão de especialista; você vê quem revisou e quando
  • Registro de cada requisição, exportável

Quem usa O CISO acompanha e pausa se precisar. AppSec audita o registro.

Atividade

Início 25/09 22:00 · 7 agentes · 5 req/s

em andamento
  1. Hipóteses512
  2. Sinais14
  3. Reproduzidos2
  4. Em validação1HFY-0160
  5. Validados até agora0
  6. Descartados pelo especialista1
Registro7 agentes · desde 25/09 22:00
  1. 22:02:15agente-recon rota nova POST /v1/pix/devolucao, publicada em 22/09 · fora da lista aprovada não testada
  2. 22:04:48agente-authz GET /v1/admin/export fora do escoporegra da denylist /v1/admin/* · requisição não enviada bloqueado pela política
  3. 22:06:40agente-authz refaz o caminho do HFY-0142: GET /v1/accounts/7f3c…e21 com sessão de conta-a → 404 · continua corrigido negado, esperado
  4. 22:08:05agente-authz cliente PF pede GET /v1/invoices/{id} de outra conta → 404 negado, esperado
  5. 22:11:12agente-sessao POST /reset com token de redefinição já usado → 200 · senha trocada de novo sinal
  6. 22:11:58agente-sessao repetido em conta-b → 200 em 2 de 2 · HFY-0160 aguarda validação do especialista reproduzido
  7. 22:15:27agente-logica segundo estorno da mesma transação em POST /v1/pix/estorno → 409regra do negócio: um estorno Pix por transação negado, esperado
  8. 22:19:40agente-injecao POST /login com aspas no campo cpf → 400, entrada rejeitada negado, esperado
Tela ilustrativa · dados fictíciosAtividade · Execução #0412

Dados e IA

Antes de aprovar um agente, o time de risco quer saber para onde vão os dados. Estas são as cinco perguntas que o questionário de segurança da Hify responde por escrito.

Pedir o questionário na demonstração
Região de armazenamento
Em que país ficam evidências, registros e relatórios?
Retenção de evidências
Por quanto tempo ficam guardadas e como pedir a exclusão?
Provedores de modelo
Quais modelos de IA processam requisições e respostas?
Uso dos seus dados para treino
Seu tráfego e seus achados treinam algum modelo?
Guarda de credenciais de teste
Onde ficam as senhas de conta-a e conta-b, e quem tem acesso?

As cinco respostas vêm por escrito no questionário de segurança, entregue sob NDA.

O achado chega onde seu time já trabalha.

Ticket com dono e prazo, alerta no canal do time, link para o PR da correção e reteste quando o deploy sai. Sem planilha, sem PDF perdido no e-mail.

  1. Só sai o que foi validado

    Ticket e alerta nascem quando o especialista valida. O backlog recebe achado reproduzido, não alerta bruto.

    Crítica Validado

    Limite diário burlado com requisições paralelas

    Rota
    POST /v1/transfers
    Dono
    time de Cartões
    Prazo
    vence em 6 d

    especialista Hify (exemplo), 22/09

    Regra de envio Crítica validada: ticket em SEG, alerta em #seguranca-appsec

    HifyachadoTela ilustrativa · dados fictícios
  2. Ticket com dono e prazo

    No projeto do time dono, com evidência, correção sugerida e o prazo da sua política. Ninguém redigita achado de PDF.

    A fazer criado pela Hify

    SEG-231 · Limite diário burlado com requisições paralelas

    Responsável
    time de Cartões
    Data limite
    29/09
    Severidade
    Crítica
    Origem
    HFY-0157
    Ambiente
    homologação

    Descrição

    • Passos para reproduzir
    • Requisição e resposta
    • Correção sugerida
    JiraticketTela ilustrativa · dados fictícios
  3. Alerta no canal do time

    O time fica sabendo no dia da validação, não na reunião do mês. O alerta leva ao achado e ao ticket.

    Hify app 22/09

    Novo achado validado: HFY-0157 Crítica em api.exemplo.com.br/v1 (homologação) · dono time de Cartões · prazo 29/09

    1 resposta · time de Cartões

    Slack ou TeamsalertaTela ilustrativa · dados fictícios
  4. Correção ligada ao achado

    O PR da correção aparece no achado. AppSec acompanha o andamento sem cobrar status em reunião.

    aberto aguardando merge · achado em homologação

    Trava de limite diário por conta (#812)

    fix/seg-231 para main

    Corrige HFY-0157 SEG-231

    • testespassaram
    • revisãoaprovada
    • Hify retesteno merge
    GitHub ou GitLabpull requestTela ilustrativa · dados fictícios
  5. Reteste quando o deploy sai

    Depois do merge, o pipeline faz o deploy em homologação e chama a Hify para refazer o ataque. O achado só fecha com a prova no histórico.

    Ao entrar na main

    1. build
    2. deploy em homologação
    3. Hify reteste direcionado
    $ hify run --app api.exemplo.com.br --finding HFY-0157 --wait

    reteste agendado para o merge

    GitHub ou GitLabpipelineTela ilustrativa · dados fictícios

Depois do deploy, o reteste refaz o mesmo caminho de ataque. Se não reproduz, o achado fecha com a prova no histórico. Em retesteCorrigido

Tela ilustrativa · dados fictíciosHFY-0157, do painel da Hify ao reteste · quem usa: engenharia e AppSec

A correção sai no agente de código do seu time.

O achado validado chega ao Claude Code, ao Cursor ou ao Codex com a requisição, a resposta e a correção sugerida. O agente prepara o PR, um desenvolvedor revisa e a Hify refaz o ataque antes de fechar o risco.

  • Claude Code
  • Cursor
  • Codex
  • GitHub Copilot
  • Windsurf
claude · exemplo/apiClaude Code com o MCP da Hify · exemplo
> corrija o achado HFY-0157

hify.get_finding HFY-0157 · Crítica · validado por especialista
  Limite diário burlado com requisições paralelas
  POST /v1/transfers · evidência e correção sugerida

editando src/transfers/limit.ts
testes   42 passaram

PR aberto #812 Trava de limite diário por conta
hify.request_retest reteste agendado para o merge

Integrações e acesso

Tickets
  • Jira

Abre no projeto do time dono, com evidência, correção sugerida e prazo. O estado do achado acompanha o ticket.

Alertas
  • Slack
  • Microsoft Teams

Aviso no canal do time quando um achado é validado e lembrete quando o prazo está perto de vencer.

Comunicação
  • E-mail
  • WhatsApp
  • Slack

O especialista da Hify fala direto com o seu time: resumo de cada ciclo por e-mail, aviso imediato de risco crítico no WhatsApp e conversa no canal compartilhado do Slack.

Código e CI
  • GitHub
  • GitLab
  • GitHub Actions
  • GitLab CI

O PR da correção fica ligado ao achado, com o check de reteste. Um passo no pipeline dispara um teste direcionado depois do deploy.

Agentes de código
  • Claude Code
  • Cursor
  • Codex
  • GitHub Copilot
  • Windsurf

Pelo servidor MCP da Hify, o agente lê o achado validado com a evidência, prepara a correção e pede o reteste.

Dados
  • API REST
  • Webhooks assinados
  • PDF
  • CSV
  • HAR

PDF executivo, técnico ou atestado para clientes. Achados em CSV e requisições da execução em HAR.

Acesso
  • SSO SAML
  • SSO OIDC
  • Papéis
  • Log de auditoria

Papéis Admin, AppSec, Desenvolvedor e Leitura. Quem mudou escopo, estado ou acesso fica no log de auditoria.

No pipeline e por API

Depois do deploy em homologação, um passo no pipeline testa de novo só as rotas que mudaram. Os webhooks são assinados: seu sistema confere a origem de cada evento.

Ver o passo no deploy.yml
.github/workflows/deploy.ymlGitHub Actions · exemplo
env:
  HIFY_TOKEN: ${{ secrets.HIFY_TOKEN }}

jobs:
  teste-hify:
    needs: deploy-homologacao
    runs-on: ubuntu-latest
    steps:
    - name: Hify nas rotas alteradas
      run: >
        hify run
        --app api.exemplo.com.br
        --scope changed-routes
        --wait
Ver um evento de webhook
POST /webhooks/hifyWebhook · exemplo
X-Hify-Event: finding.validated
X-Hify-Signature: sha256=9f2c…a41

{
  "event": "finding.validated",
  "finding": {
    "id": "HFY-0157",
    "severity": "critica",
    "state": "validado",
    "ticket": "SEG-231"
  }
}

Comece por uma aplicação.

Não precisa abrir tudo de uma vez. A primeira execução cobre uma aplicação, só pela visão externa ou com duas contas de teste. As outras entram depois, cada uma com a sua cadência, na ordem de risco que seu time define.

  1. Demonstração

    A plataforma rodando num ambiente parecido com o seu: uma execução, um achado com prova, o reteste e o relatório.

    O que você abre nesta etapa

    Acesso ao seu ambiente
    nenhum
    Contas de teste
    ainda não
    Dados sensíveis
    nenhum
  2. Escopo, NDA e contas de teste

    Você cadastra as URLs e cria contas de teste por perfil. Importar o OpenAPI é opcional. O NDA vem antes de qualquer dado sensível.

    Escopo · exemplo

    Alvo
    api.exemplo.com.br/v1
    Contas de teste
    conta-a · conta-b
    OpenAPI v3
    opcional
    NDA
    assinado
  3. Primeira execução

    Os agentes testam dentro do escopo e um especialista revisa o que eles reproduziram. Os achados aparecem no painel com prova, severidade e dono.

    No painel · HFY-0142 · exemplo

    Achado
    Leitura de dados de outra conta
    Severidade
    Alta
    Prova
    requisição e resposta
    Dono
    time de Contas
  4. Cadência por aplicação

    Cada aplicação ganha uma cadência pela ordem de risco: no exemplo, a API a cada dois meses e a web a cada quatro. Rota nova no escopo recebe um teste direcionado.

    Cadência · próximos 12 meses

    Teste direcionado na rota nova POST /v1/pix/devolucao

Exemplos com dados fictícios.

O que define o plano

Não há tabela de preço pública. O valor do plano depende destes três pontos e é definido depois da demonstração.

Aplicações por ciclo
Quantas entram em cada ciclo. O peso de cada uma depende da complexidade: quantas URLs, APIs e integrações ela envolve.
Frequência
Quantos ciclos por ano e se um teste direcionado roda a cada deploy.
Nível de acesso
  1. Externo
  2. Credenciais
  3. Código

Quanto mais acesso, mais o teste enxerga.

Agendar demonstração

Quem está por trás da Hify.

Uma empresa de produto, com dois fundadores construindo a plataforma. Um já levou uma startup do zero até a venda; o outro vem da consultoria em segurança de agentes de IA. Ao lado deles, como advisor, um membro do conselho de administração do Nubank.

Igor Gontijo

Cofundador e CEO

Igor fundou a Hackr Ads em 2019 e levou a empresa a 45 mil clientes e a R$ 380 milhões por mês em anúncios geridos pela plataforma. Em 2022, vendeu a Hackr Ads para a Conta Simples. Na Hify, aplica o que aprendeu construindo software usado todo dia por milhares de empresas.

Lucas Fonseca

Cofundador e Chief AI Officer

Lucas trabalha com segurança de agentes de IA e prestou consultoria nessa área para a Dreamer, cuja equipe depois foi incorporada pela Meta (Facebook). Na Hify, cuida dos agentes que atacam os sistemas dos clientes: o que cada um pode testar, como é controlado e como o resultado chega ao especialista.

Rogério Calderón

Advisor e membro do conselho de administração do Nubank

Rogério é membro do conselho de administração do Nubank desde 2021 e preside o comitê de auditoria e riscos. Antes, foi sócio de auditoria da PwC e diretor financeiro da Bunge Brasil, do Unibanco, do Itaú Unibanco e do HSBC Brasil. Conhece de perto o que um conselho pergunta quando o assunto é risco.

Dúvidas antes da demonstração.

Respostas curtas sobre como a plataforma testa, valida e guarda o que encontra. O detalhe do seu caso fica para a demonstração.

A Hify substitui o scanner ou o DAST?

Não, complementa. Scanner e DAST procuram padrões conhecidos, uma requisição por vez. A Hify segue caminhos de várias etapas com sessão real, como usar a sessão da conta-a para ler o registro da conta-b, usa a regra de negócio da aplicação (quem pode ver, aprovar ou transferir o quê) e entrega cada achado com a prova: requisição, resposta e impacto.

Substitui o pentest manual?

Em aplicações web e APIs, a plataforma testa com muito mais frequência que um pentest anual, e todo achado passa por um especialista antes de virar Validado. Rede interna, engenharia social e teste físico ficam fora; para eles, o pentest manual continua no seu plano.

Em qual ambiente os testes rodam?

No ambiente que você define no escopo, com janela de horário, limite de requisições por segundo e métodos destrutivos bloqueados. Os exemplos desta página usam homologação.

Onde ficam os dados dos testes?

Onde ficam, por quanto tempo e quem acessa são respondidos no questionário de segurança, sob NDA, antes de qualquer dado sensível. Na evidência, dados pessoais aparecem mascarados, como m***@exemplo.com.br.

Como um achado da IA é validado?

Primeiro o agente reproduz o sinal com outros IDs e outra conta. Depois um especialista confere a regra de negócio, avalia o impacto e descarta o falso positivo. Só vira Validado o que foi reproduzido e revisado, e a linha do tempo do achado registra quando o especialista validou.

Preciso fornecer credenciais ou código?

Não para começar. Dá para partir da visão externa ou de duas contas de teste, que já mostram se uma conta consegue ler dados da outra. Código entra quando você autorizar, e o teste passa a enxergar mais.

Quais integrações existem?

Jira, com o ticket no projeto do time dono e o estado do achado acompanhando o ticket. Slack e Microsoft Teams, com aviso quando um achado é validado e lembrete de prazo. GitHub e GitLab, com o PR ligado ao achado e o check de reteste, além de GitHub Actions e GitLab CI. Também webhooks assinados, API REST e exportação em PDF, CSV e HAR. O acesso ao painel usa SSO (SAML ou OIDC), papéis Admin, AppSec, Desenvolvedor e Leitura, e log de auditoria.

Dá para disparar um teste a cada deploy?

Sim. Um passo no CI, como hify run --app api.exemplo.com.br --scope changed-routes --wait no GitHub Actions ou no GitLab CI, dispara um teste direcionado nas rotas que mudaram. Os ciclos completos seguem a cadência de cada aplicação.

E se nada for encontrado?

Nenhum achado não quer dizer ambiente seguro. O relatório registra o que foi testado, com quais acessos, e o que ficou de fora e por quê, como uma rota que exige MFA de hardware.

Vocês divulgam o que encontram?

Não. Os achados ficam entre a Hify e o seu time, sob NDA. Nada que identifique sua empresa é publicado sem autorização por escrito.

Como funciona o preço?

Por aplicação, conforme o plano. O peso de cada uma depende da complexidade: quantas URLs, APIs e integrações ela envolve. Frequência e nível de acesso também contam. O valor do plano é definido depois da demonstração; não há tabela pública.

Veja a Hify testando uma aplicação como a sua.

Conte quantas aplicações estão em produção e com que frequência vocês publicam. Na demonstração, você acompanha o ciclo inteiro, do escopo ao reteste.

  • Uma execução do início ao fim, com o registro dos agentes.
  • Um achado com prova, dono e prazo, até o reteste.
  • O escopo, os limites e a pausa, que ficam com o seu time.

Campos com asterisco são obrigatórios.

Compartilhe só uma visão geral. Informações sensíveis e acessos ficam para a etapa de escopo.

Ao enviar, o seu app de e-mail abre com a mensagem pronta para [email protected]. Você revisa antes de mandar.

Agendar demonstração