Saiba quais defesas da sua aplicação LLM resistem antes do próximo lançamento. Teste prompt injection, vazamento de dados e acesso indevido a ferramentas dentro de um escopo autorizado do OWASP LLM Top 10. Receba remediação com revisão humana, um reteste e um pacote de evidências verificado por checksum e isolado por tenant. Respondemos em até dois dias úteis com escopo e requisitos de acesso.
Cada etapa produz um artefato. Nada sai do escopo.
Você indica qual aplicação LLM está em escopo, quais endpoints ou superfícies avaliar e o que conta como sucesso para o seu time.
Contexto do engajamento · lista de ativos · critérios de sucesso
Exigimos Regras de Engajamento assinadas e prova de que você é dono ou controla o alvo. O desafio DNS TXT é a prova padrão de posse.
ROE assinada · posse do alvo verificada por DNS · responsável nomeado pelo aceite
O motor dispara uma biblioteca versionada de testes do OWASP LLM Top 10 e técnicas adversariais contra o escopo autorizado. Esses testes respeitam os limites que você aprovou.
Transcrições por técnica · inventário de testes de ataque · hashes SHA-256 de evidência
Cada brecha é rastreada até o controle específico que deveria tê-la parado: filtro de recusa, validação de saída, limitação de taxa, autenticação de acesso a ferramentas e remoção de segredos — com severidade e evidência reproduzível.
Descobertas priorizadas por severidade · lacuna de defesa específica do fornecedor · mapeamento MITRE ATT&CK
Para cada descoberta propomos uma correção das instruções de sistema, uma configuração de camada de proteção ou uma mudança de controle. Seu time revisa e aprova toda mudança antes do reteste.
Correção proposta · configuração de proteção · aceite do revisor
Executamos o mesmo ataque contra o alvo corrigido. Descobertas que deixam de ocorrer no reteste são marcadas como validadas; as que persistem seguem para o próximo ciclo.
Comparação do reteste · descobertas validadas e ainda abertas · relatório de cobertura
O engajamento encerra com um pacote de evidências com integridade verificada por SHA-256: SARIF, CSV, JSON, transcrições de conversa, guia operacional de remediação e manifesto de integridade — pronto para auditoria ou diretoria.
Pacote de evidências com integridade verificada por SHA-256 · SARIF por estrutura regulatória · guia operacional de remediação
Nenhum benchmark é afirmado. O piloto reporta apenas o que foi observado durante este engajamento.
Tempo decorrido da autorização até a primeira descoberta confirmada e reproduzível.
Descobertas rastreadas até um controle específico, com evidência reproduzível e remediação proposta.
Tempo decorrido de uma descoberta confirmada até um fechamento revisado, aprovado e validado por reexecução controlada.
Parcela das descobertas confirmadas que foi retestada após a remediação, incluindo validadas e ainda abertas.
Solicite acesso ao piloto e responderemos em até dois dias úteis com uma minuta de Regras de Engajamento e instruções para comprovar a posse do alvo. Sem alvo anônimo: essa comprovação é exigida antes do envio de qualquer teste de ataque.
Engajamentos de piloto ocorrem sob DPA e ROE assinados. Dados e descobertas de clientes são isolados por organização e têm integridade verificável por SHA-256.