O6

Segurança mobile e perícia

Avalio aplicativos contra o padrão OWASP MASVS e entrego plano de remediação priorizado, com a cobertura da avaliação declarada, porque nenhum laudo honesto promete ausência de vulnerabilidade. Na frente pericial, atuo como perito em informática com laudo e parecer técnico.

  • 2–3 semanas
  • Remoto
  • Por escopo ou por laudo

Perito em informática filiado ao CONPEJ; palestras sobre segurança mobile em 2026.

Para quem é

  • Aplicativos que tratam dado sensível (pagamento, saúde, autenticação forte, documento) e nunca passaram por avaliação estruturada
  • Empresas sob exigência regulatória ou de auditoria, que precisam demonstrar avaliação periódica
  • Times que sofreram incidente e precisam saber o alcance real da exposição
  • Áreas de segurança sem especialista em mobile, já que a superfície de ataque mobile é distinta da de aplicação web
  • Juízos, escritórios de advocacia e empresas em litígio que precisam de perito ou parecer técnico em matéria de informática

Sintomas

Se você reconhece três ou mais destes, a oferta provavelmente se aplica.

  • O aplicativo trata dado sensível e nunca passou por avaliação estruturada
  • Uma auditoria ou cliente corporativo pediu evidência de avaliação de segurança
  • Houve incidente e não se sabe o alcance real da exposição
  • O time de segurança avalia backend com competência, mas não tem quem olhe mobile
  • Há suspeita de que o app esteja sendo adulterado ou automatizado por terceiros
  • Existe disputa judicial em que a questão técnica é central e ninguém consegue traduzi-la para o juízo

O que você recebe

  • Superfície de ataque mapeada: permissões, componentes expostos, dependências, jornadas sensíveis
  • Análise estática e dinâmica dentro do escopo autorizado
  • Verificação contra o padrão OWASP MASVS, por categoria
  • Achados reproduzíveis, com severidade e encadeamentos
  • Plano de remediação priorizado
  • Devolutiva com o time técnico e reteste dos achados corrigidos
  • Na frente pericial, laudo e parecer técnico com rigor de prova

Fases

  1. Autorização e escopo

    Delimitação do escopo e autorização escrita, porque nenhuma atividade técnica começa antes disso

  2. Reconhecimento

    Superfície de ataque mapeada: permissões, componentes expostos, dependências e jornadas sensíveis

  3. Análise

    Estática e dinâmica dentro do escopo: binário, configuração, segredos, criptografia, WebViews

  4. Devolutiva

    Plano de remediação priorizado, sessão com o time técnico e reteste dos achados corrigidos

O que não está incluído

  • Qualquer atividade sem autorização escrita
  • Negação de serviço ou teste de carga
  • Engenharia social com pessoas do cliente
  • Acesso a dados reais de pessoas titulares
  • Movimentação para sistemas fora do escopo
  • Correção das vulnerabilidades, porque quem corrige é o time
  • Segurança de infraestrutura ou backend fora do escopo mobile
  • Parecer jurídico, porque a conclusão técnica é técnica
  • Certificação ou selo de conformidade

Como meço sucesso

Combinado antes de começar, não descoberto no fim.

  • Cada achado é reproduzível pelo time, com passo a passo, porque achado que não reproduz não entra no laudo
  • A cobertura da avaliação está declarada, porque nenhum laudo honesto promete ausência de vulnerabilidade
  • O plano de remediação está priorizado por risco real, não por severidade nominal
  • Os achados corrigidos passam por reteste, e o resultado do reteste é registrado

Perguntas frequentes

O que você precisa para começar?

Autorização escrita, com escopo delimitado, assinada por quem tem poder para concedê-la. Não é formalidade contratual: avaliação sem autorização documentada é problema jurídico para as duas partes.

Você garante que o app fica seguro?

Não, e nenhum laudo honesto garante. O que se entrega é a cobertura declarada, ou seja, o que foi avaliado, como e o que ficou fora, mais os achados reproduzíveis e o plano de remediação.

Precisamos do nível MASVS L2?

Depende do perfil de risco, e essa é a primeira conversa. Em boa parte dos casos o L2 seria custo sem redução de risco proporcional, e eu digo isso antes de propor.

Como funciona a frente pericial?

Envio dos quesitos e do documento de nomeação, para avaliação de viabilidade dentro do prazo. O público e o ciclo são outros: juízos e escritórios de advocacia, não áreas de tecnologia.

Próximo passo

Uma conversa de 30 minutos para delimitar o escopo. Ao fim dela dá para dizer se esta oferta se aplica e, se não se aplicar, qual das outras se aplica. Isso também é resultado.

O6 · 2–3 semanasAgendar conversa