Tox

Início/Setores

Cibersegurança e sistemas para tecnologia e SaaS

Para quem vende software a empresas, segurança aparece no processo de venda. O departamento de compras envia um questionário com dezenas de perguntas, pede o relatório do último pentest e quer saber como os dados de um cliente ficam separados dos outros.

Preparamos o produto para essa avaliação de duas formas: testando e corrigindo o que precisa ser corrigido, e documentando o que já está certo. O objetivo é que cada resposta do questionário tenha uma evidência por trás.

Solicitar proposta

Onde estão os riscos

Isolamento entre clientes
Multi-tenant verificado com contas de empresas diferentes, na aplicação e no banco de dados.
Funcionalidades de IA
Assistentes e agentes dentro do produto testados contra prompt injection e vazamento de dados entre clientes.
Ritmo de entregas
Revisão de segurança incorporada ao ciclo de desenvolvimento, sem travar o deploy.
Cadeia de suprimentos
Dependências, pipeline de CI/CD e segredos de integração, categoria nova do OWASP Top 10:2025.
SSO e provisionamento
Login com o provedor de identidade do cliente e remoção de acesso quando o colaborador sai da empresa cliente.

Sistemas que construímos para o setor

Produto SaaS
Arquitetura multi-tenant, planos, cobrança recorrente e painel do cliente.
Funcionalidades de IA
Assistentes e agentes dentro do produto, com limites de acesso definidos fora do modelo.
SSO para clientes corporativos
Login com o provedor de identidade do cliente e provisionamento de usuários.

Regulação e normas

ISO/IEC 27001 e SOC 2
Certificações e relatórios pedidos por clientes corporativos. Os testes e correções servem de base para os controles técnicos.
LGPD
A empresa SaaS costuma ser operadora dos dados dos seus clientes e responde junto com eles quando descumpre a lei ou as instruções do controlador (art. 42). Dados guardados fora do Brasil exigem as cláusulas-padrão da ANPD (Resolução CD/ANPD nº 19/2024).

Perguntas frequentes

Vocês ajudam a responder questionários de segurança?

Sim. Com os testes e correções feitos, respondemos a parte técnica e indicamos a evidência de cada resposta.

Podemos enviar o relatório de pentest para os nossos clientes?

Sim. Entregamos um relatório técnico completo para o seu time e um resumo executivo próprio para compartilhar com clientes, com escopo, período e status das correções, sem expor detalhes que sirvam de roteiro para um atacante.

Como comprovar que os dados de um cliente não aparecem para outro?

Testamos o produto com contas de empresas diferentes, tentando acessar registros, arquivos e relatórios de outro cliente pela interface e direto pela API. Revisamos também como o banco de dados separa os clientes, por exemplo com políticas de segurança por linha. É o item que compradores corporativos mais perguntam.

Nosso produto tem funcionalidades de IA. O que muda na segurança?

O assistente não pode ter acesso a mais dados do que o usuário que está conversando com ele. Testamos prompt injection, vazamento de dados entre clientes e ações executadas pelo agente sem autorização, e as permissões são controladas fora do modelo, no código da aplicação.

Guardamos dados em nuvem fora do Brasil. Há alguma exigência da LGPD?

Sim. Desde agosto de 2025, transferências internacionais de dados pessoais baseadas em contrato precisam incorporar as cláusulas-padrão aprovadas pela ANPD (Resolução CD/ANPD nº 19/2024). Como operadora, a empresa SaaS também deve seguir as instruções do cliente controlador e manter medidas de segurança compatíveis com o risco.

A revisão de segurança vai atrasar nossas entregas?

Não precisa. A revisão entra no ciclo de desenvolvimento, com análise de dependências e de segredos no pipeline e revisão manual das mudanças de maior risco, como autenticação, permissões e cobrança. Deploys de baixo risco seguem sem espera.

Vocês também desenvolvem o produto SaaS?

Sim. Construímos produtos multi-tenant com planos, cobrança recorrente, painel do cliente, SSO com o provedor de identidade da empresa cliente e funcionalidades de IA, já preparados para o questionário de segurança do primeiro cliente corporativo.

Atendem empresas em fase inicial?

Sim, desde que o escopo caiba no modelo de contrato. O valor é sob consulta.

Serviços indicados

Fale com a Tox

Conte o que precisa. Respondemos com uma proposta de escopo, prazo e preço.

Solicitar proposta