Igor Gontijo
联合创始人兼 CEO
Igor 于 2019 年创立 Hackr Ads,带领公司发展到 45,000 家客户,平台每月管理的广告投放达 3.8 亿雷亚尔(R$)。2022 年,他将 Hackr Ads 出售给 Conta Simples。在 Hify,他运用的是打造每天服务数千家企业的软件时积累的经验。
有了 AI,攻击变得更快、更复杂,也更难察觉。Hify 在您授权的前提下,用 AI 智能体抢先攻击您的系统。安全专家确认哪些是真实风险,您在一个看板上就能看到公司是否正在变得更安全。
公司安全状况
2 个应用 · 2 分钟前更新
2降低 98%,自启用 Hify 起
| 月份 | 指数 |
|---|---|
| 1月(启用 Hify 前) | 86 |
| 2月(启用 Hify 前) | 90 |
| 3月(月底启用 Hify) | 89 |
| 4月 | 5 |
| 5月 | 3 |
| 6月 | 4 |
| 7月 | 2 |
| 8月 | 3 |
| 9月 | 2 |
当前最大风险:账户与访问,4/100。没有未关闭的严重风险。
每次部署都可能上线新接口、改动访问规则。在 Hify,每个应用按风险顺序进入测试周期,重要变更会触发一次定向测试。您可以逐月看到暴露面是否在下降。
各应用的测试52 周的部署
年度渗透测试:应用 A、B、C 在年初前三周各测试一次。之后 49 周没有测试,10 项重要变更中有 9 项未经测试就已上线。
梳理对外暴露的资产,结合贵公司的业务场景进行测试,交付附带证据的漏洞发现。下面每个界面都回答贵团队的一个问题。
总览
2 个应用 · 308 条路由 · 9月26日更新
| 月份 | 严重 | 高 | 中 |
|---|---|---|---|
| 3月(月底启用 Hify) | 5 | 8 | 9 |
| 4月 | 0 | 1 | 2 |
| 5月 | 0 | 1 | 1 |
| 6月 | 0 | 0 | 2 |
| 7月 | 0 | 1 | 1 |
| 8月 | 0 | 0 | 2 |
| 9月 | 0 | 1 | 1 |
| 月份 | 天数 |
|---|---|
| 1月(启用 Hify 前) | 22 天 |
| 2月(启用 Hify 前) | 20 天 |
| 3月(月底启用 Hify) | 21 天 |
| 4月 | 5 天 |
| 5月 | 4 天 |
| 6月 | 5 天 |
| 7月 | 4 天 |
| 8月 | 4 天 |
| 9月 | 3 天 |
资产与覆盖
2 个应用 · 最近测试于9月25日
发现新路由 POST /v1/pix/devolucao
api.exemplo.com.br/v1 · 自9月22日起 · 尚未测试
| 应用 | 路由 | 已测试 | 未测试 | 未关闭 |
|---|---|---|---|---|
| app.exemplo.com.brWeb · 最近测试 9月25日 | 212 | 175 | 37 | 1 |
| api.exemplo.com.br/v1API · 最近测试 9月25日 | 96 | 88 | 1 条新增8 | 1 |
范围导入自 OpenAPI v3 Postman HAR
漏洞发现
1 个复测中 · 3 个已修复 · 1 个待验证
| 发现 | 严重程度 | 状态与期限 | 负责人 |
|---|---|---|---|
| 请求体中的 role 字段被接受HFY-0148已由专家验证PATCH /v1/accounts/{id} | 严重 | 已修复9月24日 | 平台 |
| 并发请求绕过每日限额HFY-0157已由专家验证POST /v1/transfers | 严重 | 已修复9月25日 | 银行卡 |
| 重置令牌可重复使用HFY-0160POST /reset | 高 | 已发现待验证 | 验证后指定 |
| 通过 CPF 枚举用户HFY-0151已由专家验证POST /login | 中 | 复测中自9月24日起 | 账户 |
| 读取其他账户的数据HFY-0142已由专家验证GET /v1/accounts/{id} | 高 | 已修复9月18日 | 账户 |
期限由贵团队设定:严重 7 天 · 高 15 天 · 中 30 天 · 低 90 天 · 从“已验证”起计算
权限矩阵
api.exemplo.com.br/v1 · 预期由贵团队定义
| 端点 | 个人客户 | 企业管理员 | 企业操作员 |
|---|---|---|---|
| GET /v1/accounts/{id}其他客户的账户 | 预期:拒绝 · 实际:9月14日返回 200HFY-0142 已修复 | 拒绝 | 拒绝 |
| PATCH /v1/accounts/{id}修改 role 字段 | 拒绝 | 允许 | 预期:拒绝 · 实际:9月22日返回 200HFY-0148 已修复 |
| POST /v1/transfers从本人账户发起 | 允许 | 允许 | 允许 |
| GET /v1/invoices/{id}本人账户的账单 | 允许 | 允许 | 拒绝 |
使用各角色的测试账户进行测试;登录流程已录制,含测试 OTP 和会话续期。
报告
2026年9月周期 · 2 个应用 · 4 个已验证发现,1 个待验证
示例公司 · 9月公司安全状况
自 Hify 于3月底启用以来,风险指数从 89 降到 2。没有未关闭的严重风险:9月发现的 2 个已在 3 天内修复。
风险指数
2 / 100 · 低
趋势,1月至9月
| 月份 | 指数 |
|---|---|
| 1月(启用 Hify 前) | 86 |
| 2月(启用 Hify 前) | 90 |
| 3月(月底启用 Hify) | 89 |
| 4月 | 5 |
| 5月 | 3 |
| 6月 | 4 |
| 7月 | 2 |
| 8月 | 3 |
| 9月 | 2 |
| 风险 | 影响 | 负责人 | 修复用时 |
|---|---|---|---|
| 任何用户都能成为管理员 | 可访问所有客户的账户 | 平台 | 2 天 |
| 每日转账限额可被绕过 | 直接经济损失 | 银行卡 | 3 天 |
合规
本周期漏洞发现,附证据与修复方案
安全测试证明
漏洞发现映射
为 PCI DSS v4.0.1 第 11.4 条,以及 Res. CMN 4.893 和 Res. BCB 85(支付机构)要求的定期测试提供应用层证据。网络层仍由您计划中的渗透测试覆盖。
带着贵团队的问题,看看这些界面实际运行的样子。
预约演示年度渗透测试够深入,但只代表某一天的状态。扫描器一直在跑,却不懂您的业务规则。漏洞赏金取决于谁来参与。Hify 按周期测试,覆盖多种角色,每个漏洞发现都经过验证才交付。
| 年度渗透测试咨询服务,按约定日期 | 扫描器(DAST)自动化扫描 | 漏洞赏金外部研究人员,按发现付费 | HifyAI 智能体加安全专家验证 | |
|---|---|---|---|---|
| 频率 | 每年 1 次 | 每次计划扫描或构建 | 项目开放期间 | 按风险顺序分周期进行,重要变更后追加 |
| 越权与业务逻辑漏洞 IDOR/BOLA | 是,限于测试期内 | 有限:不懂业务规则 | 取决于研究人员 | 是,由授权和业务规则智能体负责 |
| 多角色认证测试 | 是,使用提供的账号 | 是 | 取决于项目开放的权限 | 是,每个角色对照授权矩阵中的路由测试 |
| 可复现的利用证明 | 是,在最终报告中 | 告警附请求,没有攻击路径 | 是,在研究人员的报告中 | 每个发现都附请求和响应 |
| 谁来过滤误报 | 顾问 | 您的团队 | 项目方初筛,再交给您的团队 | Hify 安全专家,在送达您的团队之前 |
| 修复后复测 | 合同里有才做 | 下一次扫描时 | 取决于研究人员 | 沿同一攻击路径,附修复前后对比 |
| 说明哪些没测、为什么 | 取决于报告 | 显示爬取范围,不说明原因 | 否 | 是,逐条路由说明原因 |
| 融入部署流程 CI | 否 | 是 | 否 | 是,流水线中的一个步骤即可触发定向测试 |
| 成本可预期 | 按项目固定报价 | 订阅制 | 浮动,按发现付费 | 按应用和套餐计费,不随发现数量变化 |
| 内网、社会工程与物理测试 | 是,需单独采购 | 否 | 很少在范围内 | 不在平台范围内 |
一般性对比:渗透测试合同、扫描器和漏洞赏金项目各不相同。内网、社会工程和物理测试,仍应采用传统渗透测试。
查看一个漏洞发现:从范围到复测看看您的团队在每个漏洞发现中会收到什么:请求、响应、影响、修复方法,以及修复确实生效的证明。虚构案例,使用合成数据。
目标、访问级别、测试账号和禁止访问的路由,在第一个请求发出前就已记录在案。不在列表中的,一律由策略拦截。
授权智能体测试了三个假设:一个复现成功,两个被排除。您的团队收到的是站得住的问题,而不是一串疑点。
请求和响应保存在发现中,个人数据已脱敏。开发者可以自行复现,不用再找人要细节。
Hify 安全专家确认漏洞,说明泄露了什么、影响到谁、攻击需要什么条件。严重程度附有依据,可直接用于排优先级。
修复指引指出根因,以及存在同样模式的 11 条路由。发现转为工单并指定负责人,截止时间遵循您设定的 SLA 策略。
修改完成后,同一个请求再次运行。只有历史记录中留有证明,发现才会关闭:修复前 200 OK,修复后 404。
只有 H-01 进入验证。被排除的假设保留在执行记录中。
请求account-a 的会话
GET /v1/accounts/7f3c…e21 Authorization: Bearer ‹account-a 会话›
ID 7f3c…e21 属于 account-b。会话来自 account-a,但 API 照样返回了数据。
响应account-b 的数据
HTTP/1.1 200 OK
{
"id": "7f3c…e21",
"nome": "Mar*** S***",
"email": "m***@exemplo.com.br",
"cpf": "***.***.***-12"
}
为什么是高而不是严重:可暴露任何客户的个人数据,但需要有效会话,且只能读取。
在服务器端返回数据前,校验 account_id 是否属于当前会话。返回 404 而不是 403,以免确认该 ID 存在。
if (account.id !== session.account_id) {
return res.status(404)
}
11 条路由接收账户标识符,存在同样的模式
在演示中,您可以在面板里完整走一遍这个漏洞发现,从范围到复测。Hify 安全专家验证,AppSec 排优先级,工程团队修复,CISO 全程跟进。
预约演示主机、路由、测试账号、时间窗口和请求上限都由您设定。每个请求都有记录,超出范围的请求在发出前就会被策略拦截。
自主智能体让人担心,是因为它自己决定下一步。在 Hify,它只能访问允许列表里的目标,使用您登记的测试账号,并且不超出时间窗口和请求上限。您的 WAF 可通过固定 IP 和执行请求头识别这些流量,拒绝列表中的目标绝不会被触碰。
谁在用 AppSec 制定范围,CISO 批准,基础设施团队在 WAF 中放行 IP。
范围与防护规则
由 CISO(示例)于 9月11日批准
测试结束后的报告,看不到智能体中途尝试过什么。在活动页,每个假设都连同路由、响应和结果一起显示,由安全专家复核哪些站得住。如果出现意外情况,您的团队可以直接在这里暂停执行。
谁在用 CISO 实时查看,必要时暂停。AppSec 审计记录。
活动
开始于 9月25日 22:00 · 7 个智能体 · 5 req/s
五个问题的答复都写在安全问卷中,签署 NDA 后提供。
带负责人和截止时间的工单、团队频道里的告警、修复 PR 的链接,以及部署后的复测。不用电子表格,也不会有 PDF 埋在邮件里。
安全专家验证后才生成工单和告警。进入待办的是已复现的漏洞发现,而不是原始告警。
通过并发请求绕过每日限额
Hify 安全专家(示例),9月22日
推送规则 严重且已验证:在 SEG 建工单,在 #appsec-security 发告警
建在负责团队的项目中,附证据、修复建议和您的策略规定的截止时间。没有人需要从 PDF 里重新录入发现。
SEG-231 · 通过并发请求绕过每日限额
描述
团队在验证当天就知道,而不是等到月度会议。告警直接链接到发现和工单。
Hify 应用 9月22日
新的已验证发现:HFY-0157 严重,位于 api.exemplo.com.br/v1(预发布) · 负责人 银行卡团队 · 截止 9月29日
1 条回复 · 银行卡团队
修复 PR 会显示在发现中。AppSec 随时掌握进度,不必在会上追问状态。
按账户锁定每日限额 (#812)
fix/seg-231 合并到 main
合并后,流水线部署到预发布环境,并调用 Hify 重放攻击。只有历史记录中留有证明,发现才会关闭。
合并到 main 时
$ hify run --app api.exemplo.com.br --finding HFY-0157 --wait
复测已排定在合并时
部署后,复测沿同一攻击路径重放。如果无法复现,发现就会关闭,证明留在历史记录中。 复测中已修复
已验证的发现连同请求、响应和修复建议,一起送到 Claude Code、Cursor 或 Codex。智能体准备 PR,开发者评审,Hify 重放攻击后才关闭风险。
> 修复漏洞发现 HFY-0157 hify.get_finding HFY-0157 · 严重 · 已由安全专家验证 通过并发请求绕过每日限额 POST /v1/transfers · 证据和修复建议 编辑中 src/transfers/limit.ts 测试 42 项通过 已打开 PR #812 按账户锁定每日限额 hify.request_retest 复测已排定在合并时
在负责团队的项目中创建,附证据、修复建议和截止时间。发现状态与工单同步。
发现通过验证时通知团队频道,临近截止时发送提醒。
Hify 安全专家直接与您的团队沟通:每个周期的总结通过邮件发送,严重风险第一时间通过 WhatsApp 通知,日常问题在共享的 Slack 频道中沟通。
修复 PR 关联到发现,并附复测检查。流水线中的一个步骤会在部署后触发定向测试。
通过 Hify MCP 服务器,智能体读取已验证的发现和证据,准备修复并申请复测。
管理层版、技术版 PDF,或面向客户的证明文件。发现可导出为 CSV,执行中的请求可导出为 HAR。
管理员、AppSec、开发者和只读四种角色。谁修改了范围、状态或权限,都记录在审计日志中。
部署到预发布环境后,流水线中的一个步骤只重测发生变更的路由。webhook 均带签名:您的系统可以核验每个事件的来源。
env: HIFY_TOKEN: ${{ secrets.HIFY_TOKEN }} jobs: hify-test: needs: deploy-staging runs-on: ubuntu-latest steps: - name: Hify 测试变更的路由 run: > hify run --app api.exemplo.com.br --scope changed-routes --wait
X-Hify-Event: finding.validated X-Hify-Signature: sha256=9f2c…a41 { "event": "finding.validated", "finding": { "id": "HFY-0157", "severity": "critical", "state": "validated", "ticket": "SEG-231" } }
不必一次全部开放。第一次执行只覆盖一个应用,可以只用外部视角,也可以提供两个测试账号。其他应用随后接入,各有各的节奏,按您的团队确定的风险顺序进行。
在与您相似的环境中运行平台:一次执行、一个附证明的漏洞发现、复测和报告。
这一步您需要开放什么
您登记 URL,并按角色创建测试账号。导入 OpenAPI 是可选项。签署 NDA 在接触任何敏感数据之前。
范围 · 示例
智能体在范围内测试,安全专家复核它们复现的问题。漏洞发现出现在面板上,附证明、严重程度和负责人。
面板中 · HFY-0142 · 示例
每个应用按风险顺序获得自己的节奏:示例中,API 每两个月一次,Web 应用每四个月一次。范围内的新路由会收到一次定向测试。
节奏 · 未来 12 个月
对新路由的定向测试 POST /v1/pix/devolucao
示例使用示例数据。
没有公开价目表。套餐价格取决于以下三点,在演示后确定。
访问权限越多,测试看得越全。
Hify 是一家产品公司,由两位创始人共同打造这个平台。一位曾把一家初创公司从零做到被收购;另一位来自 AI 智能体安全咨询领域。另有一位 Nubank 董事会成员担任顾问。
联合创始人兼 CEO
Igor 于 2019 年创立 Hackr Ads,带领公司发展到 45,000 家客户,平台每月管理的广告投放达 3.8 亿雷亚尔(R$)。2022 年,他将 Hackr Ads 出售给 Conta Simples。在 Hify,他运用的是打造每天服务数千家企业的软件时积累的经验。
联合创始人兼首席 AI 官
Lucas 专注于 AI 智能体安全,曾为 Dreamer 提供这方面的咨询,Dreamer 团队后来加入了 Meta(Facebook)。在 Hify,他负责攻击客户系统的 AI 智能体:每个智能体可以测试什么、如何受控,以及结果如何交到安全专家手中。
顾问,Nubank 董事会成员
Rogério 自 2021 年起担任 Nubank 董事会成员,并任审计与风险委员会主席。此前,他曾任普华永道(PwC)审计合伙人,并先后担任 Bunge Brasil、Unibanco、Itaú Unibanco 和 HSBC Brasil 的首席财务官。他深知董事会在风险问题上会关注什么。
简要说明平台如何测试、验证并保存测试结果。贵公司的具体情况,我们在演示中详谈。
不能,是互补关系。扫描器和 DAST 查找已知模式,一次一个请求。Hify 会用真实会话走多步路径,例如用 account-a 的会话读取 account-b 的记录;它会结合应用的业务规则(谁可以查看、审批或转移什么),并为每个漏洞发现附上证明:请求、响应和影响。
对于 Web 应用和 API,平台的测试频率远高于年度渗透测试,而且每个漏洞发现都要经过安全专家复核才会标为已验证。内网、社会工程和物理测试不在范围内;这些仍应保留在您的人工渗透测试计划中。
在您于范围中指定的环境运行,并设有时间窗口、每秒请求上限,破坏性方法会被拦截。本页示例使用的是预发布环境。
存放位置、保存期限和访问人员,都在安全问卷中答复,签署 NDA 后、在接触任何敏感数据之前提供。证据中的个人数据会做脱敏处理,例如 m***@exemplo.com.br。
首先,智能体用其他 ID 和另一个账号复现信号。然后由安全专家核对业务规则、评估影响并排除误报。只有复现且经过复核的问题才会标为已验证,发现的时间线会记录专家验证的时间。
起步时不需要。可以从外部视角开始,或提供两个测试账号,这已经能看出一个账号能否读取另一个账号的数据。经您授权后再接入代码,测试能看到的范围也会更大。
Jira:工单建在负责团队的项目中,发现状态与工单同步。Slack 和 Microsoft Teams:发现通过验证时通知,并提醒截止时间。GitHub 和 GitLab:PR 关联到发现并附复测检查,另支持 GitHub Actions 和 GitLab CI。此外还有签名 webhook、REST API,以及 PDF、CSV 和 HAR 导出。面板登录支持 SSO(SAML 或 OIDC),提供管理员、AppSec、开发者和只读四种角色,并有审计日志。
可以。在 GitHub Actions 或 GitLab CI 中加一个步骤,例如 hify run --app api.exemplo.com.br --scope changed-routes --wait,即可对发生变更的路由触发定向测试。完整周期仍按各应用的节奏进行。
没有发现不等于环境安全。报告会记录测试了什么、用了哪些权限,以及哪些没有测试、原因是什么,例如某条路由需要硬件 MFA。
不会。漏洞发现只在 Hify 和您的团队之间,受 NDA 约束。未经书面授权,不会发布任何能识别贵公司的信息。
按应用和套餐计费。每个应用的权重取决于复杂度:涉及多少 URL、API 和集成。测试频率和访问级别也会影响价格。套餐价格在演示后确定,没有公开价目表。
告诉我们您有多少个应用在生产环境中运行、多久发布一次。演示中,您将看到从确定范围到复测的完整周期。