Metodologia
A Tox trabalha em duas frentes, cibersegurança e construção de sistemas, e cada uma tem um roteiro próprio. As duas começam da mesma forma: escopo escrito e contrato assinado antes de qualquer acesso.
Trabalhos de cibersegurança
Vale para pentest, revisão de código e segurança de IA. Um teste mal conduzido pode causar o dano que deveria prevenir, por isso cada fase tem limite e registro.
Escopo e autorização
Definimos por escrito o que será testado, em qual ambiente, em que janela e o que está fora dos limites. Nenhum teste começa sem essa autorização assinada.
Reconhecimento
Mapeamos a superfície de ataque: domínios, rotas, APIs, integrações, tecnologias usadas e o que existe de público sobre o sistema.
Análise de vulnerabilidades
As ferramentas cobrem volume e encontram configurações conhecidas. Falhas de lógica de negócio e de autorização entre contas só aparecem na análise manual.
Exploração controlada
Cada vulnerabilidade é confirmada com prova, sem ir além do necessário para demonstrar o risco e sem tocar em dado real fora do combinado.
Relatório
Resumo executivo para a diretoria e detalhe técnico para a equipe: evidência, severidade, impacto e correção de cada achado.
Correção e reteste
Apoiamos a correção, ou corrigimos diretamente se contratado, e testamos de novo para confirmar que cada falha foi fechada.
Construção de sistemas
Vale para sistemas sob medida, SaaS, portais, aplicativos e integrações. O sistema entra em uso cedo e cresce em etapas, com a empresa acompanhando.
Levantamento
Conversamos com quem vai usar o sistema, não só com quem contrata. Mapeamos o processo atual, as exceções e os dados que já existem.
Proposta
Escopo dividido em etapas, com prazo e preço fechados para cada uma. O que ficou de fora também é escrito.
Protótipo das telas
As telas principais são desenhadas e aprovadas antes de começar a programar, quando mudar ainda é barato.
Desenvolvimento em entregas
Cada etapa é entregue num ambiente de homologação para a equipe testar. Controle de acesso, criptografia e registro de auditoria entram desde a primeira entrega.
Implantação
Migração de dados, treinamento da equipe e acompanhamento próximo nas primeiras semanas de uso.
Sustentação
Se a empresa quiser, o sistema segue com a Tox em contrato mensal: monitoramento, correções, atualizações e melhorias.
Princípios
Confidencialidade
Acordo de confidencialidade antes de qualquer acesso. Não divulgamos escopo, achados nem detalhes técnicos de clientes, e as evidências com dados reais são eliminadas ao fim do contrato.
Menor impacto
Testes que podem afetar a operação só rodam em ambiente separado ou em janela autorizada. Virada de sistema acontece em horário combinado e com volta possível.
Registro
Todo achado pode ser reproduzido e toda mudança no sistema tem histórico. O que não foi comprovado aparece como observação.
Propriedade do cliente
Código, dados, relatórios e acessos pertencem à empresa contratante, com transição prevista em contrato.
Fale com a Tox
Conte o que precisa. Respondemos com uma proposta de escopo, prazo e preço.