External Attack Surface Management

Enxergue sua organização como um atacante

Corrija primeiro o que realmente importa. Estas são telas do produto — não ilustração.

app.zenthera.com.br/overview
Painel executivo da Zenthera com score de exposição, tendência de 90 dias, severidade em aberto e principais findings

Capturas de uma organização de demonstração com dados fictícios. Nenhum dado de cliente aparece neste site.

Inventário

Todo ativo guarda quando, onde e como foi observado

Um nome que apareceu em Certificate Transparency e não resolveu DNS não é o mesmo que um host que respondeu. A coluna diz qual é qual, e o inventário não inventa provedor, país ou porta para preencher espaço vazio.

  • Domínios, subdomínios, IPs, certificados, serviços, APIs e recursos de nuvem
  • Filtros compostos, visões salvas e exportação em CSV e JSON
  • Estado de inventário: aprovado, candidato, rejeitado, removido
/surface/assets
Inventário de ativos da Zenthera com filtros por tipo, exposição, criticidade e provedor
Findings

Todo score mostra a decomposição de cada fator

O risco não é um número opaco: é a soma de severidade técnica, explorabilidade, exposição efetiva, sensibilidade do dado, confiança da detecção e controles compensatórios observados. Se um fator não pôde ser avaliado, ele aparece como desconhecido em vez de virar zero.

  • Evidência reproduzível, com data e resposta registradas
  • SLA por severidade, responsável e fluxo de exceção com validade
  • Prova direta e prova indireta são rotuladas de forma diferente
/exposure/findings
Lista de findings da Zenthera com severidade em barras, categoria, SLA e score de risco
Attack paths

A menor correção que quebra o caminho

O grafo liga ponto de entrada, exposição, identidade e dado sensível. O que interessa não é a lista de passos — é qual pré-condição, corrigida sozinha, derruba a cadeia inteira.

  • Expansão progressiva: o grafo não carrega milhares de nós de uma vez
  • Alternativa tabular completa, para leitor de tela e para exportar
  • Exportação em PNG, SVG e JSON
/surface/map
Mapa da superfície de ataque da Zenthera em formato de grafo navegável

O que a plataforma nunca faz

Uma ferramenta que toca a infraestrutura de terceiros precisa dizer com clareza onde ela para. Estas regras são verificadas no servidor, não escondidas na interface.

Não escaneia sem autorização

Nenhuma coleta ativa começa antes de o alvo ter verificação concluída e autorização dentro da validade. A checagem acontece no momento de criar o job.

Não explora de forma destrutiva

Sem tentativa de persistência, sem exfiltração de dados. A evidência guarda apenas o necessário para demonstrar o achado.

Não guarda credencial

Um segredo encontrado vira prefixo mascarado e hash. O valor completo não existe no banco, no log, no relatório nem na API.

Não esconde incerteza

Fonte que falhou aparece como falha. Campo não observado fica como desconhecido. Zero e “não medido” são coisas diferentes na tela.

Veja a sua superfície, não a de um exemplo

Uma avaliação inicial entrega o inventário do que está exposto, os findings com evidência e o plano de correção por faixa de urgência. A conversa de escopo leva menos de uma hora.

Falar no WhatsApp Já sou cliente