# Pentest de Aplicações Web & APIs
Realizo testes de intrusão em aplicações web e APIs com foco em identificar vulnerabilidades reais antes que sejam exploradas. Cada teste é conduzido manualmente, com apoio de ferramentas automatizadas, seguindo a metodologia OWASP Testing Guide.
## Escopo
- Aplicações web (SPAs, portais, plataformas SaaS)
- APIs REST e GraphQL
- Autenticação, autorização e controle de acesso
- Injeções (SQL, XSS, SSTI, Command Injection)
- Lógica de negócio e fluxos críticos
- Broken Object Level Authorization (BOLA)
- Rate limiting, abuse e data exposure
- Configurações de segurança e headers
## Metodologia
Baseado no OWASP Top 10 e OWASP Testing Guide v4. O processo segue as etapas:
- Reconhecimento e mapeamento da superfície de ataque
- Identificação e exploração de vulnerabilidades
- Pós-exploração e avaliação de impacto
- Documentação e recomendações de correção
## Entregáveis
Relatório Técnico — Detalhamento completo de cada vulnerabilidade com evidências, reprodução passo a passo, classificação de severidade (CVSS) e recomendações de correção.
Executive Summary — Visão de alto nível para gestores e stakeholders com classificação de risco geral e priorização de ações.