Pentest com inteligência artificial
Os ataques agora
vêm em hordas.
Nós também.
A Horda lança um enxame de agentes de IA contra o seu perímetro, dentro de um escopo que você autoriza, e entrega achados validados em 72 horas. Depois, continua testando, todo mês.
01 /Uma horda do seu lado
MILHARES DE AGENTES.UM ÚNICO ESCOPO.
Não é um scan.
É um cerco.
A Horda é uma plataforma de pentest movida por IA. Em vez de um consultor com um checklist, você tem um enxame coordenado de agentes autônomos que mapeiam a sua superfície de ataque, encadeiam fraquezas como um adversário real faria e registram evidências de cada passo. Pentesters sêniores revisam cada achado antes de chegar até você.
Limitada ao escopo, por desenho
Implacável.
Nunca imprudente.
Cada ação dos agentes roda dentro de um escopo autorizado, com consentimento registrado e limites de taxa. Ações destrutivas são bloqueadas na fronteira das ferramentas. Nada atravessa as muralhas que você definir.
- Somente escopo autorizado, aplicado em tempo de execução
- Evidências criptografadas em repouso, com acesso auditado
- Relatórios em português e inglês (LGPD / ANPD / BACEN)
02 /Do primeiro contato ao relatório final
72 HORAS. QUATRO MOVIMENTOS.Setenta e duas horas.
Zero achismo.
Um engajamento Horda segue os mesmos quatro movimentos de uma intrusão real. Você acompanha cada um deles no console, enquanto acontece.
O enxame mapeia cada muralha.
Os agentes enumeram domínios, serviços, APIs e identidades dentro do escopo autorizado e constroem um grafo compartilhado da sua superfície de ataque.
Agendar conversa
Fraquezas são encadeadas, não listadas.
Os agentes planejam e executam caminhos de ataque como um adversário faria: credenciais, falhas de lógica, configurações expostas e escalada de privilégios, sob limites de taxa e de raio de impacto.
Agendar conversa
Um pentester sênior assina cada achado.
Cada achado é reproduzido, classificado e atestado por um revisor humano, com a trilha de evidências anexada. Resultados não confirmados nunca chegam ao seu relatório.
Agendar conversa
Um relatório para agir e auditar.
Sumário executivo, detalhe técnico, passos de reprodução e orientação de correção em português e inglês, seguidos do reteste do que você corrigiu.
Agendar conversaCenário de ameaças / 2026
Os atacantes
montaram a horda primeiro.
No fim de setembro de 2026, um ator desconhecido e com motivação financeira usou uma ferramenta open-source de pentest agêntico para invadir várias instituições financeiras da Coreia do Sul em poucos dias, rodando sobre LLMs de prateleira. Um operador. Muitas invasões. Nenhuma equipe. Leia a análise da CrowdStrike
A janela de correção acabou.
Quando quase nove em cada dez vulnerabilidades exploradas são atacadas no dia zero, esperar a CVE aparecer é esperar a invasão.
Um pentest anual cobre um mês.
Seu perímetro muda a cada sprint. Um relatório anual descreve uma fortaleza que já não existe.
Um operador agora é uma horda.
Ferramentas agênticas permitem que um único ator conduza muitas invasões em paralelo. A defesa precisa escalar do mesmo jeito.
03 /Onde a horda ataca
Cada muralha,
cada portão.
Aplicações web e APIs, nuvem e infraestrutura, redes internas e backends mobile. Se está no escopo, o enxame investiga como um adversário faria, e documenta o que encontra.
PORTÃO / WEB & API
Aplicações web e APIs
Fluxos de autenticação, lógica de negócio, injeção, controle de acesso e abuso de APIs, encadeados de ponta a ponta.
MURALHAS / NUVEM & INFRA
Nuvem e infraestrutura
Configurações expostas, serviços abertos, identidades e caminhos de privilégio em AWS, GCP e Azure.
A TORRE / INTERNO & MOBILE
Interno e mobile
Movimento lateral, serviços internos, backends mobile e os caminhos que um insider tomaria.
Humanos assinam. Imagem ilustrativa gerada com IA
04 /Validado, não apenas gerado
O enxame encontra.
Um humano
confirma.
A IA encontra mais, e mais rápido. Também alucina. Cada achado da Horda é reproduzido e atestado por um pentester sênior antes de entrar no seu relatório, com as evidências anexadas.
Os relatórios saem em português e inglês, estruturados para as exigências da LGPD, da ANPD e do BACEN, com uma regra inegociável: nada parcial é publicado.
Planos / Duas formas de ficar à frente
Um cerco.
Ou um exército permanente.
Comece com um pentest completo de 72 horas. Mantenha o enxame nas suas muralhas com a validação mensal, em plano anual.
Pentest 72h
Um pentest completo, conduzido por IA, do seu escopo, com achados validados por humanos em 72 horas.
R$ 29.990 / projeto
US$ 5,990 para empresas fora do Brasil
72 horas de testes contínuos do enxame
Relatório completo em 72 horas
Sumário executivo, achados técnicos com passos de reprodução, evidências, orientação de correção e janela de reteste.
- Escopo web, API, nuvem e interno
- Revisão de pentester sênior em cada achado
- Relatório em português e inglês
- Reteste dos achados corrigidos
Validação Mensal
Validação contínua contra novas ameaças e zero-days: 24 horas de testes do enxame todo mês, em plano anual.
R$ 2.990 / mês
US$ 599 / mês para empresas fora do Brasil
24 horas de testes do enxame por mês
Reverificação de zero-days
Todo mês o enxame roda o seu escopo contra CVEs e técnicas de ataque recém-divulgadas, revalida os achados corrigidos e sinaliza desvios.
- Relatório de validação mensal
- Reverificação de novas CVEs e zero-days
- Alertas de desvio e regressão
- Prioridade no agendamento de retestes
Valores em reais para empresas no Brasil; valores em dólar para o exterior. A Validação Mensal é um plano de 12 meses com cobrança anual. Impostos não inclusos. O escopo é confirmado na conversa.
Antes do cerco
Boa pergunta.
Vamos lá.
O que as equipes nos perguntam
antes do primeiro engajamento.
É seguro rodar contra produção?
Sim, quando você quiser. Cada ação dos agentes fica presa ao escopo que você autoriza e roda sob limites de taxa, de raio de impacto e com bloqueio de ações destrutivas aplicado na fronteira das ferramentas. Muitos clientes começam em homologação e passam para produção quando confiam nos limites.
O que preciso fornecer?
Um escopo por escrito (domínios, IPs, aplicações, contas de nuvem), uma autorização assinada e um ponto de contato. Credenciais para testes autenticados são opcionais e deixam o engajamento mais profundo.
Qual a diferença para um scanner de vulnerabilidades?
Um scanner lista CVEs conhecidas. A Horda encadeia fraquezas em caminhos de ataque reais, exercita lógica de negócio e controle de acesso, e cada achado é reproduzido por um humano antes de chegar até você.
Quem valida os achados?
Pentesters sêniores. Cada achado carrega o atestado do revisor e a trilha de evidências, e o relatório se recusa a publicar qualquer coisa que não tenha sido confirmada.
Vocês entregam relatórios para LGPD, ANPD ou BACEN?
Sim. Os relatórios saem em português e inglês e são estruturados para que a sua equipe de compliance mapeie os achados às exigências da LGPD, às orientações da ANPD e às normas do BACEN.
Em quanto tempo começamos?
Agende 30 minutos. Confirmamos escopo e autorização, e o relógio de 72 horas normalmente começa em até uma semana.