Nubesti Security Lab
Um achado — claramente de laboratório.
Registo de laboratório. Não é um cliente nem um hostname de produção.
- Asset
- api.lab.nubesti.test
- Finding
- Broken object-level authorization
- Severity
- Critical
- MITRE ATT&CK
- T1190 — Exploit Public-Facing Application
- Evidence
- Request / Response pair from a controlled replay against the lab API
- Exploitability
- Validated in the lab (object ID swapped; another tenant record returned)
- Impact
- Unauthorized read of another account’s records in the lab dataset
- Remediation
- Enforce object-level authorization on every record access; add regression tests
- Status
- Fixed in lab build 2026.09
- Retest
- Passed
Como funciona
Âmbito autorizado, depois evidência.
Um teste começa quando o cliente demonstra que pode testar o ativo.
-
01
Definir âmbito
Ativos e autorização. KYC pago.
-
02
Reconhecimento
Só a superfície autorizada.
-
03
Simulação e validação
Caminhos exploráveis nesse âmbito.
-
04
Evidência
Contexto técnico aceitável ou rejeitável.
-
05
Remediação
Recomendações ou rascunhos de correção.
-
06
Reteste
Novo teste após a correção.
Para que a plataforma foi feita
Testes autónomos
Após KYC e autorização, os agentes podem executar avaliações agendadas nos ativos que designar.
Mapeamento ATT&CK e OWASP
Fluxos mapeados para técnicas MITRE ATT&CK e classes OWASP. O relatório deve mostrar quais controlos correram.
Menos ruído de scanner
Os achados são validados com explorabilidade e evidência. Não afirmamos zero falsos positivos.
Testes repetíveis num
alcance autorizado
Testes de segurança contínuos
Os agentes podem repetir os mesmos playbooks autorizados no calendário que escolher, para fechar achados enquanto a alteração ainda está no sprint.

Mapeamento ATT&CK e OWASP
Os fluxos podem mapear-se a técnicas MITRE ATT&CK e a classes OWASP. Mapear não significa ter executado a matriz inteira.

Evidência antes de uma janela de mudança
Os achados devem incluir contexto técnico que um revisor possa aceitar ou rejeitar. Os patches em rascunho são um ponto de partida — não um merge automático.

Planos de Segurança AI Red Team
Iniciante
Detecção essencial de vulnerabilidades alimentada por IA para pequenas equipes e aplicações
- OWASP Top 10 escaneamento automatizado de vulnerabilidades
- MITRE ATT&CK básico simulação de técnicas
- Testes de segurança de aplicações web
- 5 aplicações alvo ou endpoints
- Relatórios mensais de segurança
- Suporte por email (resposta em 24-48h)
- Testes OWASP Top 10
- Técnicas MITRE ATT&CKTécnicas mapeadas básicas
- Aplicações Web
- Relatórios Básicos de SegurançaMensal
- Suporte por EmailResposta em 24-48h
Profissional
Red teaming avançado com IA e simulação abrangente de ameaças para organizações em crescimento

- Fluxos de teste mapeados a MITRE ATT&CK
- OWASP avançado + vetores de ataque personalizados
- Testes de segurança de infraestrutura em nuvem
- 20 aplicações alvo ou endpoints
- Testes de APIs e microsserviços
- Integração Slack/Teams"
- Relatórios semanais + dashboard ao vivo
- Suporte prioritário (resposta em 4-8h)
- Testes OWASP Top 10
- Técnicas MITRE ATT&CKMapeamento alargado
- Vetores de Ataque PersonalizadosLimitado
- Aplicações Web
- Testes de API e Microsserviços
- Infraestrutura em Nuvem (AWS/Azure/GCP)Nuvem única
- Infraestrutura de RedeLimitado
- Relatórios Básicos de SegurançaSemanal
- Integração Slack/Teams
- Achados exportáveis e datadosBásico
- Suporte por EmailResposta em 4-8h
- Treinamentos e Workshops PersonalizadosTrimestral
Empresarial
Solução completa de red team com IA e cenários de ataque personalizados para grandes organizações
- Cenários de ataque personalizados adaptados à sua infraestrutura
- Simulações de ameaças persistentes avançadas (APT)
- Testes de segurança multi-nuvem (AWS, Azure, GCP)
- Alvos e aplicações ilimitados
- Achados exportáveis e datados para os seus packs de auditoria
- Integrações personalizadas (SIEM, sistemas de tickets)
- Monitoramento e alertas em tempo real
- Engenheiro de segurança dedicado + suporte 24/7
- Testes OWASP Top 10
- Técnicas MITRE ATT&CKPlaybooks à medida
- Vetores de Ataque PersonalizadosIlimitado
- Simulação de Ameaça Persistente Avançada (APT)
- Aplicações Web
- Testes de API e Microsserviços
- Infraestrutura em Nuvem (AWS/Azure/GCP)Multi-nuvem
- Infraestrutura de RedeSegundo o alcance
- Relatórios Básicos de SegurançaTempo real
- Integração Slack/Teams
- Integração SIEM
- Achados exportáveis e datadosPacks de auditoria
- Suporte por EmailPrioridade 24/7
- Engenheiro de Segurança Dedicado
- Treinamentos e Workshops PersonalizadosMensal
- Implantação On-premiseDisponível
Centro de confiança
Autorização, dados e segurança da plataforma.
Índice público. Sem certificações SOC 2 ou ISO.
Perguntas habituais das equipas
A Nubesti corre testes de segurança autónomos e contínuos contra ativos que autoriza. Os achados incluem evidência técnica. Os testes não começam sem KYC pago.