Quatro frentes, um lugar só.
Domínio, nuvem, código e rede interna, vigiados o tempo todo e falando a mesma língua: prioridade, prazo e prejuízo em reais.
Tudo o que sua empresa expõe na internet, visto do jeito que o atacante vê.
A Arkadia descobre subdomínios, portas, serviços e certificados, confere a configuração de e-mail e procura credenciais da empresa em vazamentos. E continua olhando, porque a superfície muda todo dia.
- Subdomínios em certificados públicos
- SPF, DKIM, DMARC, TLS e DNSSEC
- Portas e versões expostas
- Credenciais em vazamentos
- Teste de aplicação (DAST) sem quebrar nada
- Monitor de mudanças entre scans
Você digita o domínio. O primeiro scan usa só dado público. Pra liberar o teste ativo, você publica um registro TXT no DNS provando que o domínio é seu.
Sua nuvem comparada com o CIS, com o comando pronto pra corrigir.
Configurações de risco nas suas contas de nuvem: bucket aberto, usuário sem MFA, permissão ampla demais, porta liberada pra internet. Separado por produção e homologação.
- Buckets com acesso público
- Usuários sem MFA e permissões amplas
- Portas abertas pra internet
- Logs e trilhas de auditoria
- Conformidade CIS por conta
- Separação por produção e homologação
Por uma permissão só de leitura. A Arkadia não altera nada na sua conta: ela sugere o comando da CLI e quem roda é você.
O problema sai do código como Pull Request.
A Arkadia audita os seus repositórios atrás de segredos, dependências com falha conhecida, configuração de infraestrutura e padrões do OWASP. Quando dá pra corrigir, ela abre o PR.
- Segredos e chaves no código
- Dependências com falha conhecida
- Configuração de infraestrutura (IaC)
- Falhas do OWASP e malware
- Confiança de cada achado
- PR com a correção pronta
Pelo GitHub App, com acesso só aos repositórios que você escolher. O PR chega pra você revisar e aprovar, como o de qualquer pessoa do time.
Dentro da sua rede, sem abrir nenhuma porta.
Um conector leve inventaria as máquinas, os pacotes instalados e as falhas conhecidas de cada um, confere o hardening pelo CIS e descobre os hosts da rede interna.
- Inventário de hosts e softwares
- Pacotes com CVE, EPSS e CISA KEV
- Hardening CIS de cada máquina
- Hosts e portas da rede interna
- Protocolos inseguros
- Comando pra atualizar cada pacote
Um contêiner Docker numa máquina Linux, sem privilégios, com o disco em somente leitura e só com conexões de saída. Ele nunca recebe conexão.
Os módulos que fecham o ciclo.
Descobrir é metade do trabalho. O resto é saber o que importa, provar que dá pra explorar, corrigir e confirmar.
Links, credenciais e documentos falsos espalhados pela superfície. Ninguém legítimo toca neles, então um toque é sinal quase certo de invasão.
Teste de invasão não-destrutivo, com Termo de Engajamento, e um Copilot em que cada comando espera a sua aprovação.
10.000 simulações de perda por achado (FAIR): o prejuízo mais provável, o pior caso e quanto cada correção economiza.
Os planos de correção de todas as frentes num lugar só, em ordem de quanto risco cada um tira da conta.
Como um invasor encadearia as suas exposições até o objetivo, e em que ponto a sua defesa corta a corrente.
Prontidão verificada com evidência técnica. O que não dá pra verificar aparece como não avaliável, nunca como atendido.
O assistente que escreve o briefing do dia e responde, em português, qualquer pergunta sobre a sua segurança.
E-mail, Slack e Telegram quando aparece um achado grave, o score cai, uma credencial vaza ou uma isca é tocada.
21 agentes trabalhando enquanto você dorme.
Cada um tem uma função. O Sage coordena, conversa com você e escreve o briefing de todo dia.
Sageo guardião que invoca os agentesUm ciclo que não para de girar.
Relatório em PDF envelhece na gaveta. O CTEM (gestão contínua de exposição) repete o ciclo sozinho e avisa quando algo muda.
Comece pelo domínio. O resto conecta quando fizer sentido.
O primeiro scan usa só dado público e não pede instalação. Nuvem, código e rede interna você liga depois, um de cada vez.