Analisando propostas

Especialista em Pentest para Segurança de Aplicação Web e Mobile Capacitor - Saas

Publicado em 09 de Agosto de 2026 dias na TI e Programação

Sobre este projeto

Aberto

Pentest de Segurança Web + Android | SaaS Multi-tenant

Estamos buscando um profissional ou empresa especializada em segurança da informação e testes de intrusão (Pentest) para realizar uma avaliação de segurança abrangente em nossa plataforma SaaS.

O projeto envolve:

Aplicação Web, utilizada por usuários individuais, equipes e instituições
API/backend, utilizada pela aplicação web e pelo aplicativo
Aplicativo Android, desenvolvido com Capacitor
Ambiente SaaS multi-tenant, com diferentes usuários, equipes, projetos e níveis de permissão

O objetivo é identificar e documentar vulnerabilidades, falhas de configuração, problemas de autenticação e autorização, exposição indevida de dados e outras condições que possam comprometer a segurança da plataforma.

ESCOPO

Aplicação Web e APIs

O pentest deverá avaliar, entre outros:

Autenticação e gerenciamento de credenciais
Autorização e controle de acesso
Isolamento entre usuários, equipes e organizações (multi-tenancy)
idor/bola e acesso indevido a recursos de outros usuários
escalação horizontal e vertical de privilégios
gerenciamento de sessão e tokens
apis e endpoints públicos e privados
sql injection e outras formas de injection
xss (stored, reflected e dom-based)
csrf
manipulação de parâmetros e requisições
upload e processamento de arquivos
exposição de informações sensíveis
falhas de validação de entrada
rate limiting e proteção contra abuso
cors e configurações de segurança
segurança de armazenamento e transmissão de dados
configurações de servidor e infraestrutura relacionadas à aplicação
falhas de lógica de negócio
acesso ou alteração indevida de dados pertencentes a outros tenants

aplicativo android

por utilizar capacitor, o aplicativo também deverá ser avaliado quanto a:

armazenamento inseguro de dados
exposição de tokens, credenciais ou informações sensíveis
comunicação insegura com apis
tls e validação de certificados
configurações inseguras do aplicativo
análise do apk e resistência à engenharia reversa
exposição de chaves, secrets ou informações sensíveis no aplicativo
manipulação de requisições e parâmetros
deep links e componentes expostos, quando aplicável
webview/capacitor e vulnerabilidades relacionadas
autenticação e gerenciamento de sessão no ambiente mobile

metodologia

buscamos um profissional que utilize uma combinação de ferramentas automatizadas e testes manuais, não limitando o trabalho a scanners automáticos.

Os testes deverão ser realizados de forma controlada, sem causar indisponibilidade ou perda de dados.

Forneceremos os acessos e informações necessários, incluindo, quando disponível, ambiente de testes ou staging e contas com diferentes níveis de permissão.

entregáveis

esperamos receber um relatório profissional de pentest contendo:

sumário executivo
escopo e metodologia utilizada
vulnerabilidades identificadas
classificação de severidade e risco
evidências técnicas, screenshots e requisições ou respostas quando pertinente
passos para reprodução e validação
impacto potencial de cada vulnerabilidade
recomendações claras para correção e mitigação
identificação de vulnerabilidades relacionadas ao modelo multi-tenant
conclusão sobre o nível de segurança encontrado

se possível, também desejamos um relatório executivo resumido, adequado para apresentação a parceiros, clientes ou instituições.

RETESTE

O reteste de segurança deverá fazer parte do escopo e estar incluído no valor da proposta.

Após a implementação das correções, deverá ser realizado um novo teste para validar se as vulnerabilidades encontradas foram efetivamente corrigidas.

O reteste deverá incluir:

Validação das vulnerabilidades críticas, altas e médias
Confirmação da efetividade das correções
Verificação de possíveis bypasses
Atualização do status das vulnerabilidades
Relatório final de reteste indicando quais vulnerabilidades foram corrigidas, parcialmente corrigidas ou permanecem abertas

perfil desejado

experiência comprovada com:

pentest de aplicações web e apis
segurança de aplicações saas
ambientes multi-tenant
segurança android e mobile
owasp top 10
owasp api security top 10
owasp mobile application security
burp suite ou ferramentas equivalentes

certificações como oscp, oswe, pnpt, ewpt, ceh ou equivalentes são diferenciais. Valorizamos principalmente experiência prática e qualidade dos trabalhos realizados.

Ao enviar a proposta, informe:

1. Experiência com Pentest de SaaS e ambientes multi-tenant
2. Experiência com Android e Capacitor
3. Metodologia que pretende utilizar
4. Principais ferramentas utilizadas
5. Exemplos de trabalhos ou relatórios anteriores, se possível
6. Prazo estimado
7. Valor do projeto, incluindo o reteste
8. Eventuais limitações ou itens que não estejam contemplados no escopo

Categoria TI e Programação
Subcategoria Programação
Qual é o alcance do projeto? Alteração média

Prazo de Entrega: Não estabelecido

Habilidades necessárias