A Agent Breach oferece testes contínuos para aplicações web e APIs autorizadas, com cobertura autenticada, estados explícitos de validação e reprodução, evidências registradas, relatórios e retestes.

Segurança de web e API baseada em evidências

Encontre vulnerabilidades web e mostre aos desenvolvedores exatamente o que o scanner observou.

A Agent Breach coordena mais de 45 recursos de segurança, separa achados confirmados de sinais e registra evidências, correção e histórico de retestes para aplicações web e APIs autorizadas.

Demonstração de 30 minutos · converse sobre um app e suas proteções · sem compromisso

Verifique antes de confiar

Conheça o produto antes de conectar um app.

Um software de segurança deve conquistar acesso com evidências. Revise o fluxo, as entregas e o tratamento de dados antes de criar uma conta.

Use a simulação ao vivo

Explore uma varredura do OWASP Juice Shop, achados, saídas de ferramentas e relatórios. Sem conta e sem tráfego para seus sistemas.

Explorar a simulação →

Leia o entregável

Abra um relatório de laboratório gerado e inspecione o formato, as evidências, ressalvas e correções entregues à sua equipe.

Abrir relatório de exemplo →

Revise o tratamento de dados

Veja região de hospedagem, criptografia de credenciais, retenção, subprocessadores, controles de autorização e situação atual das certificações.

Ler detalhes de segurança →

Conheça os termos do teste

Um novo domínio corporativo recebe até 14 dias corridos de acesso de escrita, a partir da criação da primeira conta, para um target autorizado e uma varredura. Sem cartão e sem cobrança automática.

Iniciar a avaliação →

Registro de achado confirmado

A evidência fica separada de um alerta de scanner.

Um achado registrado mostra o que foi observado e o que permanece incerto. A confirmação é explícita, em vez de inferida por códigos de status ou redirecionamentos.

  • URL afetada, método, parâmetro e requisição registrada
  • Resultado observado e comparação de validação ou controle
  • Passos de reprodução e material de prova de conceito quando capturados
  • Estado de confirmação, saída original, ressalvas e correção
Entregáveis

Veja o que você recebe.

Registros de achados, material de reprodução capturado, resumos executivos e exportações alinhadas a normas, com evidências ausentes, sinais e ressalvas sempre visíveis.

Relatórios para fluxos de auditoria

Não certificamos sua organização. Nos planos pagos, exporte evidências prontas para auditoria em fluxos de GRC, questionários de clientes e revisões de auditores.

  • Templates PDF de pentest: AI Explained, Executivo, Desenvolvedor, OWASP WSTG/ASVS, NIST 800-115 e CSF 2.0, CREST, estilo PCI-DSS ASV, CIS Controls
  • JSON de mapeamento de frameworks (matrizes completas com status covered/partial/N/A/gap): SOC 2, PCI-DSS, HIPAA, ISO 27001, MITRE ATT&CK Enterprise, CIS Controls, NIST CSF 2.0, OWASP ASVS — aplicabilidade conforme o tipo de app (ex.: HIPAA só com contexto de saúde/PHI)
  • Pacote de evidências ZIP para fluxos de auditoria
  • Apêndice de reteste: resultados de verificação de correção para achados remediados
  • Exportações estruturadas: PDF, JSON e CSV
  • Branding PDF white-label nos planos Team e Enterprise

Templates estilo PCI-DSS ASV documentam achados de avaliação de vulnerabilidades — não constituem certificação PCI ASV nem attestation de QSA.

Detalhes completos de relatórios e conformidade →

Como funciona

Da URL ao relatório.

Autorize um target, escolha o perfil adequado e mantenha a evidência junto do achado.

01

Adicione sua URL

~2 min de setup

Staging ou produção. Opcionalmente OAuth, SAML, chave de API ou cookie de sessão.

02

Simulamos ataques

A duração depende do perfil e da superfície

O planejador seleciona e sequencia os recursos relevantes e valida descobertas com respostas registradas e comparações de controle.

03

Corrija e entregue

Reteste quando a correção estiver pronta

Revise o estado de confirmação, os passos de reprodução, a saída original e a correção. Exporte o resultado ou encaminhe pelo CI.

Como testamos

IA que pensa como um atacante.

Scanners de assinatura repetem templates. A Agent Breach usa evidências das respostas para selecionar e sequenciar recursos de um catálogo com mais de 45 ferramentas e técnicas de segurança.

Por que varredura de checkbox falha

DAST tradicional dispara payloads conhecidos e lista hits isolados. Atacantes exploram fluxos de auth, encadeiam IDOR com injeção e pivotam entre endpoints. Isso exige raciocínio — não só assinaturas.

O loop Agent Breach

  1. 01

    Descobrir

    Mapear endpoints, specs OpenAPI, esquemas GraphQL, superfícies de auth e tecnologia — autenticado e não autenticado.

  2. 02

    Orquestrar

    O LLM seleciona as próximas ferramentas e testes via MCP com base no que cada resposta revela.

  3. 03

    Encadear

    Conectar injeção, controle de acesso e falhas de sessão em caminhos exploráveis.

  4. 04

    Priorizar

    Classificar por explorabilidade e impacto — não volume bruto de alertas.

  5. 05

    Explicar

    Relatórios enriquecidos por LLM com remediação clara — não dump bruto de ferramenta.

Stack transparente: Nuclei, SQLMap, Nikto e outros recursos especializados, com a saída original das ferramentas preservada para revisão.

Pesquisas públicas de vulnerabilidades podem orientar o planejamento e gerar alertas compatíveis com a stack. Toda verificação ainda segue o perfil escolhido, a autorização do target e o escopo registrado.

Simulação do produtoExecução ilustrativa
Segurança em pull requests

O que analisamos em cada PR.

Conecte o GitHub App para varreduras de PR hospedadas com check runs, comentários inline nos arquivos alterados e política clara de pass/warn/fail.

Semgrep (SAST)

Análise estática de padrões inseguros na branch do PR.

Gitleaks (segredos)

Detecta chaves de API, tokens e credenciais hardcoded.

Trivy

CVEs em dependências e misconfigurações de IaC no filesystem.

OSV Scanner

Vulnerabilidades conhecidas em lockfiles e manifestos.

OpenSSF Scorecard

Higiene de supply chain do repositório abaixo dos limiares configurados.

Endurecimento de workflows

Pinning de GitHub Actions, permissões e least privilege.

Delta de manifestos de dependências

Sinaliza lockfiles e manifestos adicionados, alterados ou removidos vs a base do PR.

A maioria dos motores analisa o snapshot da branch do PR (commit head). O delta de manifestos de dependências compara lockfiles base vs head. Comentários inline no GitHub priorizam arquivos alterados no pull request.

Varredura de PR no GitHub está disponível em planos pagos com consentimento explícito para varredura hospedada.

Compare abordagens

O que você ganha ao contratar a Agent Breach.

A maioria dos stacks mistura categorias. Veja nesta tabela por que times nos escolhem em vez de DAST por assinatura ou esperar só o PTaaS clássico.

DAST / monitoramento por assinaturaPTaaS / pentest humanoAgent BreachIdeal para AppSec contínuo
Melhor paraMonitoramento amplo de CVE e misconfigTeste criativo profundo e sign-off de complianceSimulação ofensiva contínua de web/API
CadênciaScans agendados1–4× por anoVerificações agendadas, em deploys e PRs
Supervisão humanaNenhuma / ruído de alertaEngajamento humano completoValidação automatizada; revisão conforme o serviço
SaídaFindings isoladosPDF + narrativa humanaCaminhos encadeados, repro, grafo de ataque (pago)
Tempo para começarDias a semanas de setupSemanas a mesesMinutos
Teste de authFrequentemente limitadoForteOAuth, SAML, cookies, API keys
Entrada de preçoAssinaturas mid-tierCinco–seis dígitos ao anoTeam self-serve + Enterprise

A Agent Breach é um SaaS hospedado na UE, sem instalação na sua infraestrutura. Ela apoia a validação contínua entre avaliações humanas com escopo definido; atestações formais e algumas revisões de lógica de negócio ainda podem exigir um especialista.

Clientes

Times que entregam com confiança.

Notícias de segurança

O que atacantes estão explorando agora.

Quem está por trás da Agent Breach

Denis Cabral Lopes

Denis Cabral Lopes

Fundador e Engenheiro de Software Principal

Criei a Agent Breach porque obter um relatório de segurança, ou mesmo saber o que está vulnerável na sua aplicação, costuma ser longo, lento e cheio de burocracia. Quis construir algo mais rápido e acessível. Algo fácil de usar, onde você vê os achados conforme aparecem e entende o que a plataforma está testando. Enquanto empresas esperam meses entre um pentest e outro, continuam expostas. Atacantes ganham tempo demais para explorar falhas que um processo mais ágil teria encontrado antes. Pentest não deveria ser um evento anual. Deveria acontecer com a mesma frequência com que você entrega código.

Antes da Agent Breach, passei mais de uma década projetando e liderando plataformas de software para fintech, energia renovável e setores que lidam com grandes volumes de dados. Isso inclui sistemas de analytics em nuvem que processam centenas de terabytes e serviços em produção para clientes institucionais. Hoje lidero a Agent Breach de ponta a ponta: visão de produto, arquitetura e a engenharia central da plataforma. Moro em Madrid.

Conectar no LinkedIn
FAQ

Perguntas frequentes.

Parceiros

Parceiro de entrega

Organizações que constroem e entregam com a Agent Breach.

  • RHTECH
Avalie conosco

Traga uma aplicação. Saia com um plano concreto.

Agende uma demonstração para conversar sobre o target, autorização, proteções, evidências necessárias e integrações antes de qualquer varredura.

Agent Breach — Segurança web e de APIs baseada em evidências