Não. Antes de qualquer teste definimos com você as regras do trabalho: o que será avaliado, quando e de que forma. Todas as ações são controladas e não destrutivas. Nosso papel é identificar e comprovar as falhas, não causar o dano que um criminoso causaria. Nada é apagado, alterado ou tirado do ar. Se preferir, os testes podem ser feitos em ambiente de homologação, sem tocar no sistema que atende seus clientes.
Faz, e é para isso que os relatórios falam duas línguas. Você recebe um resumo em linguagem de negócio, com os riscos encontrados e o que deve ser resolvido primeiro. Quem cuida dos seus sistemas, seja um fornecedor, uma software house ou um profissional interno, recebe o passo a passo técnico de cada correção. E se hoje não há ninguém cuidando disso, o Safe Jornada funciona como o seu departamento de segurança terceirizado.
Relatório executivo em linguagem de negócio, matriz de risco com todas as falhas classificadas por gravidade, plano de correção priorizado, relatório técnico com a evidência e a reprodução de cada vulnerabilidade, e o Certificado de Teste Realizado. É o documento que banco, cliente grande e auditoria pedem quando querem prova, e não promessa, e é a evidência de teste que processos de LGPD, ISO 27001 e PCI DSS costumam exigir. Se a sua operação usa IA, o pacote inclui ainda o laudo da camada de IA, com o prompt já endurecido.
Depende do tamanho do que será avaliado. Os pacotes pontuais são dimensionados de 40 a 160 horas de trabalho técnico, o que na prática significa poucas semanas entre o início dos testes e a entrega dos relatórios. Tudo começa por uma conversa de escopo, e a proposta já sai com cronograma e data de entrega fechados.
Todo trabalho é coberto por acordo de confidencialidade e por regras de escopo definidas em contrato. Acessamos apenas o necessário para comprovar as falhas, de forma controlada, e os relatórios têm distribuição restrita às pessoas que você autorizar. Operamos em conformidade com a LGPD, e o próprio teste ajuda a sua empresa a demonstrar a diligência que a lei exige.
São coisas diferentes, e as duas continuam necessárias. Firewall e antivírus são defesas automáticas. O teste do Safe faz o papel oposto: simula um atacante humano tentando entrar, para descobrir o que passa por essas defesas. A maior parte dos ataques bem sucedidos explora justamente o que essas ferramentas não enxergam, como erro de configuração, brecha em tela de login e sistema exposto na internet sem necessidade.
Sim, e é o nosso diferencial. Assistentes e agentes de IA podem ser manipulados para vazar informação, burlar regra de negócio ou responder em nome da sua marca de forma indevida. Testamos prompt injection e jailbreak de forma controlada, auditamos conversas reais, medimos custo e latência por modelo e verificamos se o sistema passou a alucinar depois da última atualização do provedor. Você recebe o prompt já endurecido. Empresa de segurança tradicional não testa isso, porque não constrói IA. A GenIA constrói.
O Safe Pontual é a fotografia: um pacote de horas com diagnóstico completo, matriz de risco, plano de correção e certificado. Serve para auditoria, go live, exigência de compliance, due diligence ou reavaliação periódica. O Safe Jornada é a operação: assinatura mensal em que atuamos como o seu time de segurança, com backlog vivo de risco, sprints de teste e reteste, comitê executivo e evolução contínua de maturidade. Quem precisa comprovar agora começa pelo Pontual. Quem precisa manter começa pelo Jornada.
Depende do escopo: quantos sistemas serão avaliados, em quais ambientes, com qual profundidade e se há necessidade de reteste. Definimos isso com você na primeira conversa, e a proposta sai com valor e prazo fechados, sem surpresa depois. Os pacotes pontuais são dimensionados em horas, de 40 a 160, e o acompanhamento contínuo é mensal.