Âmbito e autorização
Define a lista de permissões e regista a autorização assinada. Nada corre fora dela.
- Autorização assinada
- RoE
- Dentro do scope
api.example.com
Alvo permitido dentro da autorização assinada.
Testes de segurança autorizados, de uma avaliação pontual a um ciclo contínuo.
Com âmbito definido, assinados e auditáveis, seja qual for a superfície.
Mapeia e testa tudo o que está exposto à internet, dentro de um âmbito assinado.
Scan autenticado, testes dinâmicos e verificações de exploração dirigidas.
Scans agendados, vigilância de KEV e EPSS, e ciclos de reteste em cada correção.
Reconhecimento, scan e triagem em web, rede e código — um único modelo de achados normalizado.
Subdomínios, arquivos de URLs, portas e serviços, mapeados e mantidos dentro do âmbito.
Vulnerabilidades, configurações incorretas, segredos e TLS, em contentores efémeros e reforçados.
Severidade, CVSS, EPSS, KEV e exposição na internet numa única escala de 0-100.
Reteste dirigido num clique, e relatórios em HTML, Markdown, JSON e SARIF.
Explora um engagement de exemplo. Escolhe um alvo, altera os sinais de prioridade e verifica o resultado de uma correção.
Exemplo interativo. Dados ilustrativos; não são executados scans.
Define a lista de permissões e regista a autorização assinada. Nada corre fora dela.
api.example.comAlvo permitido dentro da autorização assinada.
Os motores open source correm como contentores efémeros e reforçados, fixados por digest.
Descobre hosts e serviços no scope autorizado. O resultado alimenta as verificações dos alvos permitidos.
api.example.comReconhecimento, scan e triagem em web, rede e código — um único modelo de achados normalizado.
Cada achado pontuado de 0-100, cada ponto mostrado junto do motivo pelo qual foi atribuído.
Neste exemplo, o CVSS mantém-se em 8.0.
63/100
P2Neste ciclo
Para findings baseados em templates nuclei, repete o mesmo controlo no mesmo ativo. O resultado determina se o finding fica aberto ou corrigido.
O finding continua aberto. O problema original ainda é detetado.
finding.retest-confirmedRelatório ilustrativo. As alterações do exemplo aparecem aqui; sem resultados de scans reais.
api.example.comOPEN O Vanguard conduz motores open source estabelecidos e normaliza a sua saída num único modelo de achados.
Sem licenças de motores: tudo open source. Ficas com o código-fonte, os dados e o registo de auditoria.
Orçamento consoante o âmbito
Para um sistema, um lançamento, um prazo
Sob consulta
Para equipas que lançam todas as semanas
Sob consulta
Para equipas de segurança, por convite
Sob consulta
Não. Cada engagement tem uma lista de permissões de âmbito e uma autorização assinada. Uma tarefa dirigida para fora do âmbito é recusada antes de começar, um kill-switch interrompe o que estiver em execução, e cada ação fica registada num registo de auditoria imutável.
Em infraestrutura da Altovar, na UE. A assistência de IA é opcional e, na nossa implementação, funciona apenas através da própria gateway da Altovar: nenhum achado chega a um serviço de modelo de terceiros.
Motores open source estabelecidos para descoberta, crawling, testes dinâmicos, TLS, segredos e análise de código, entre eles nmap, nuclei, httpx e trivy. Cada um corre num contentor efémero e reforçado, e as imagens públicas dos motores são fixadas por digest.
Com o Vanguard Priority Score: severidade, CVSS, a probabilidade de exploração (EPSS), a presença no catálogo de vulnerabilidades exploradas ativamente (KEV) e a exposição na internet somam-se num resultado de 0-100. Cada ponto é mostrado junto do motivo pelo qual foi atribuído.
Sim. Uma API REST descrita em OpenAPI e um servidor MCP expõem as mesmas operações, com tokens delimitados à tua organização. Os testes de stress são deliberadamente inacessíveis para agentes.
Os testes de resiliência são um processo próprio, autorizado e auditado, com kill-switch, conduzido através de um fornecedor jurídico externo que aprovas. O Vanguard nunca gera tráfego de inundação por si próprio: sem botnets, sem amplificação.