Segurança mobile e perícia
Avalio aplicativos contra o padrão OWASP MASVS e entrego plano de remediação priorizado, com a cobertura da avaliação declarada, porque nenhum laudo honesto promete ausência de vulnerabilidade. Na frente pericial, atuo como perito em informática com laudo e parecer técnico.
Perito em informática filiado ao CONPEJ; palestras sobre segurança mobile em 2026.
Para quem é
- Aplicativos que tratam dado sensível (pagamento, saúde, autenticação forte, documento) e nunca passaram por avaliação estruturada
- Empresas sob exigência regulatória ou de auditoria, que precisam demonstrar avaliação periódica
- Times que sofreram incidente e precisam saber o alcance real da exposição
- Áreas de segurança sem especialista em mobile, já que a superfície de ataque mobile é distinta da de aplicação web
- Juízos, escritórios de advocacia e empresas em litígio que precisam de perito ou parecer técnico em matéria de informática
Sintomas
Se você reconhece três ou mais destes, a oferta provavelmente se aplica.
- O aplicativo trata dado sensível e nunca passou por avaliação estruturada
- Uma auditoria ou cliente corporativo pediu evidência de avaliação de segurança
- Houve incidente e não se sabe o alcance real da exposição
- O time de segurança avalia backend com competência, mas não tem quem olhe mobile
- Há suspeita de que o app esteja sendo adulterado ou automatizado por terceiros
- Existe disputa judicial em que a questão técnica é central e ninguém consegue traduzi-la para o juízo
O que você recebe
- Superfície de ataque mapeada: permissões, componentes expostos, dependências, jornadas sensíveis
- Análise estática e dinâmica dentro do escopo autorizado
- Verificação contra o padrão OWASP MASVS, por categoria
- Achados reproduzíveis, com severidade e encadeamentos
- Plano de remediação priorizado
- Devolutiva com o time técnico e reteste dos achados corrigidos
- Na frente pericial, laudo e parecer técnico com rigor de prova
Fases
Autorização e escopo
Delimitação do escopo e autorização escrita, porque nenhuma atividade técnica começa antes disso
Reconhecimento
Superfície de ataque mapeada: permissões, componentes expostos, dependências e jornadas sensíveis
Análise
Estática e dinâmica dentro do escopo: binário, configuração, segredos, criptografia, WebViews
Devolutiva
Plano de remediação priorizado, sessão com o time técnico e reteste dos achados corrigidos
O que não está incluído
- Qualquer atividade sem autorização escrita
- Negação de serviço ou teste de carga
- Engenharia social com pessoas do cliente
- Acesso a dados reais de pessoas titulares
- Movimentação para sistemas fora do escopo
- Correção das vulnerabilidades, porque quem corrige é o time
- Segurança de infraestrutura ou backend fora do escopo mobile
- Parecer jurídico, porque a conclusão técnica é técnica
- Certificação ou selo de conformidade
Como meço sucesso
Combinado antes de começar, não descoberto no fim.
- Cada achado é reproduzível pelo time, com passo a passo, porque achado que não reproduz não entra no laudo
- A cobertura da avaliação está declarada, porque nenhum laudo honesto promete ausência de vulnerabilidade
- O plano de remediação está priorizado por risco real, não por severidade nominal
- Os achados corrigidos passam por reteste, e o resultado do reteste é registrado
Perguntas frequentes
O que você precisa para começar?
Autorização escrita, com escopo delimitado, assinada por quem tem poder para concedê-la. Não é formalidade contratual: avaliação sem autorização documentada é problema jurídico para as duas partes.
Você garante que o app fica seguro?
Não, e nenhum laudo honesto garante. O que se entrega é a cobertura declarada, ou seja, o que foi avaliado, como e o que ficou fora, mais os achados reproduzíveis e o plano de remediação.
Precisamos do nível MASVS L2?
Depende do perfil de risco, e essa é a primeira conversa. Em boa parte dos casos o L2 seria custo sem redução de risco proporcional, e eu digo isso antes de propor.
Como funciona a frente pericial?
Envio dos quesitos e do documento de nomeação, para avaliação de viabilidade dentro do prazo. O público e o ciclo são outros: juízos e escritórios de advocacia, não áreas de tecnologia.
Próximo passo
Uma conversa de 30 minutos para delimitar o escopo. Ao fim dela dá para dizer se esta oferta se aplica e, se não se aplicar, qual das outras se aplica. Isso também é resultado.

