A maioria dos proprietários de sites só pensa em segurança quando o site já foi hackeado: aparecem anúncios de spam nas páginas, os clientes queixam-se de vazamento de dados pessoais, e o Yandex e o Google marcam o site como perigoso, bloqueando instantaneamente o tráfego de pesquisa. A invasão não é um acaso, mas sim o resultado do escaneamento automático de vulnerabilidades por bots que procuram ininterruptamente versões desatualizadas de CMS, plugins ou portas de servidor desprotegidas.
A auditoria de segurança de website da STARCODE é um ataque preventivo contra ciberameaças. Realizamos um conjunto completo de verificações: do escaneamento automático à análise manual de código e configuração do servidor web. Identificamos backdoors ocultos, shells, vulnerabilidades a injeções de SQL, XSS e força bruta, ajudando a fechar brechas antes que cibercriminosos as descubram.
Sites entram semanalmente nas listas negras de buscadores devido a vírus e ataques
As vulnerabilidades são encontradas em plugins de terceiros, temas de design e configurações de servidor
Varredura automática da internet por bots em busca de sites vulneráveis
Confidencialidade — assinamos um contrato rígido de NDA antes de receber os acessos
Não existe segurança «eterna». Novas vulnerabilidades (Zero-day) surgem todos os dias. A auditoria de segurança ajuda a entender os riscos atuais e a construir um sistema de proteção que minimiza a probabilidade de um ataque bem-sucedido ao seu site.
Combinamos softwares automatizados com análise técnica manual do código e da configuração dos servidores.
Analisamos o código-fonte do projeto em modo estático (SAST) em busca de vulnerabilidades do OWASP Top-10 e senhas codificadas no código. Em seguida, realizamos testes dinâmicos (DAST), simulando ataques (pentest) no site em execução.
Isso garante a detecção tanto de erros arquitetônicos de código quanto de bugs de configuração do servidor web.
O código malicioso raramente está à vista de todos. Os hackers escondem backdoors dentro de ficheiros legítimos do núcleo da CMS, ofuscam o código (codificam em Base64) ou inserem-no no banco de dados. Os antivírus comuns de alojamento web frequentemente não os detetam.
Comparamos os checksums dos arquivos do site com as versões de referência e limpamos manualmente quaisquer scripts suspeitos.
A vulnerabilidade do servidor web é o caminho mais fácil para interceptar o controle de todo o site. Verificamos a versão do sistema operacional, portas abertas, configuração do servidor web Nginx/Apache/OpenLiteSpeed, permissões de gravação de arquivos e configurações de banco de dados.
Com base nisso, fornecemos especificações técnicas claras para o endurecimento das configurações (Hardening), bloqueio de diretórios do sistema e limites de recursos.
Análise sequencial e segura de toda a sua infraestrutura sem interromper o funcionamento do site.
Assinamos um acordo de não divulgação de informações confidenciais. Coletamos acessos ao hospedagem, servidor (SSH), banco de dados e painel CMS sob rigoroso controle.
Realizamos o escaneamento do perímetro externo (portas) do servidor, verificamos a exatidão do certificado SSL, das configurações DNSSEC e dos cabeçalhos de segurança HTTP (CSP, HSTS, X-Frame-Options).
Escaneamos a estrutura de arquivos do site com software especializado em busca de trojans, shells, redirecionamentos ocultos e spammers. Verificamos a integridade dos arquivos principais do CMS.
Simulamos ataques em formulários de contato, autenticação, busca e carrinho. Testamos a resistência do site contra SQLi, XSS, CSRF e tentativas de violação de autenticação (Broken Authentication).
Verificamos as permissões de acesso a arquivos e pastas no servidor (CHMOD), configurações dos arquivos de configuração da CMS (wp-config, .htaccess, etc.), níveis de privilégios de usuários do banco de dados.
Geramos um relatório detalhado com a descrição de todas as vulnerabilidades, classificação de riscos na escala CVSS e instrução passo a passo de proteção (Hardening). Apresentamos o relatório aos desenvolvedores.
Utilizamos software licenciado especializado e utilitários de código aberto reconhecidos na área de cibersegurança.
Scanners de vulnerabilidade profissionais para busca de injeções SQL, Cross-Site Scripting (XSS), caminhos inseguros, erros de configuração de servidores e cabeçalhos.
O Nmap é usado para auditoria de portas de rede e serviços do servidor. O Linux Malware Detect (Maldet) em conjunto com o ClamAV escaneia arquivos em busca de assinaturas de backdoors, web shells e redirecionamentos publicitários.
Scanners especializados para CMS populares (WordPress, Bitrix, OpenCart), que permitem comparar as versões do núcleo e módulos instalados com um banco de dados internacional de vulnerabilidades conhecidas (CVE).
Escolha o formato de verificação dependendo da complexidade e criticidade do seu recurso web.
| Recursos do pacote | Auditoria básica Para sites de conteúdo e landing pages 25 000 ₽ Prazo: 3–5 dias Solicitar | Popular Pentest abrangente Para lojas virtuais e portais B2B 45 000 ₽ Prazo: 7–10 dias Solicitar | Auditoria + Proteção Auditoria completa e correção de todas as vulnerabilidades 80 000 ₽ Prazo: 14–20 dias Discutir |
|---|---|---|---|
| Escaneamento contra vírus e código malicioso | Automático | Automático + Análise manual | Automático + Análise manual |
| Auditoria de rede e portas abertas | Básico | Completo (Nmap) | Completo + bloqueio de portas |
| Testes de penetração (Pentest) | Simulação de ataques (SQLi, XSS, Brute) | Simulação de ataques + auditoria de lógica de autorização | |
| Análise do código-fonte (SAST) | Arquivos principais do CMS e plugins | Auditoria completa de código personalizado | |
| Manual de proteção (Hardening) | Recomendações básicas | Especificação técnica detalhada para desenvolvedores | Implementação de proteção chave na mão pela STARCODE |
| Configuração de WAF (Cloudflare/DDoS) | Recomendações de configuração | Instalação, configuração de regras de WAF | |
| Suporte de garantia | 1 mês de consultoria | 3 meses de monitoramento + recuperação |
Aqui estão apresentadas respostas a perguntas frequentes. Lembre-se: a invasão de um site custa sempre mais caro a uma empresa do que uma auditoria de segurança atempada.
Peça uma auditoria profissional de segurança na STARCODE. Encontraremos e fecharemos todas as vulnerabilidades, eliminaremos ameaças ocultas e garantiremos uma proteção fiável para o seu negócio.
Solicitar auditoria de segurança