O Que Fazemos
O Processo
Últimos Artigos
[Technical Research]BYOVD: Detection and Prevention on a Hardened Windows 11 Endpoint
[Technical Research]The State of Exposed VPNs in Europe
[Technical Research]wp2shell (CVE-2026-63030 & CVE-2026-60137): Unauthenticated SQL Injection in WordPress Core
[Advisory]TIBER-EU and DORA: What Financial Institutions Need to Understand Before the Notification Arrives
[Advisory]NIS2 Compliance in Portugal: Evidence Over Documentation
A sua IA tem vulnerabilidades em que ainda não pensou.
Prompt injection, data poisoning, manipulação de modelos, exploração de output. Problemas diferentes que exigem especialização diferente. A nossa equipa testa sistemas de IA desde que a tecnologia apareceu.
ComeçarA maioria das avaliações de segurança de IA para na API. Nós vamos mais fundo: inputs adversariais contra o modelo, testes ao pipeline de treino e verificação se as guardrails de segurança aguentam quando alguém está a tentar parti-las.
Saber MaisLançamos tudo contra o input handling do seu LLM para encontrar caminhos de prompt injection que contornam guardrails, provocam fugas de system prompts ou levam o modelo a fazer o que não deve.
Verificamos o seu pipeline de treino quanto a riscos de data poisoning: de onde vêm os dados, como são validados e como o modelo se comporta quando alguém lhe dá inputs adversariais.
Testamos alucinações, fugas de PII em texto gerado, sugestões de código inseguras e output que possa ser usado para engenharia social ou fraude.
Pipelines RAG, integrações de ferramentas externas e plugins expandem o que o seu modelo pode fazer, e o que um atacante pode explorar. Avaliamos tudo.
Modelos de terceiros, weights pré-treinados, APIs externas. Verificamos toda a sua supply chain de IA à procura de vulnerabilidades que herdou de outros.
4
Categorias de Ataque
OWASP
LLM Top 10
Auditoria
de Segurança do Modelo
RAG
Revisão do Pipeline
Como Funciona
Mapeamos todo o seu ambiente de IA: que modelo está em uso, de onde vêm os dados de treino, como está implementado, que interfaces estão viradas para os utilizadores e que serviços de terceiros estão ligados.
Prompt injection, jailbreaks, extração de dados, manipulação de output. Lançamos tudo contra o seu modelo para ver se as guardrails e a validação de input funcionam mesmo.
Verificamos os dados de treino, a segurança do pipeline RAG, a autenticação de plugins e cada dependência de terceiros no seu stack de IA à procura de vulnerabilidades de supply chain.
Cada achado vem com passos de reprodução, rating de risco e uma correção específica, seja sanitização de input, filtragem de output ou guardrails ao nível do modelo.
O Que Testamos
Inputs desenhados para contornar guardrails, provocar fugas de system prompts ou fazer o modelo gerar conteúdo perigoso. Testamos injeção direta, indireta e cadeias de ataque multi-turno.
O que acontece se alguém envenenar os seus dados de treino ou fine-tuning? Testamos backdoors, enviesamento de output e vulnerabilidades que ativam com inputs de trigger específicos.
Os modelos podem vazar PII no output, alucinar desinformação convincente, gerar código inseguro ou produzir conteúdo que ajuda engenharia social. Testamos tudo isso.
Model weights comprometidos, plugins maliciosos, fontes de dados RAG inseguras e dependências de API que trazem vulnerabilidades com elas.
Estudo de Caso
A OFFCEPT encontrou uma cadeia de prompt injection que lhes permitia puxar dados financeiros de outros clientes através do nosso assistente de IA. Estávamos a duas semanas do lançamento. Quatro dias depois a vulnerabilidade estava totalmente fechada.
Co-Fundador & CTO
Startup Fintech com IA
Prompt injection, data poisoning, manipulação de modelos. As avaliações de segurança convencionais não cobrem nada disto. Deixe-nos encontrar as lacunas no seu stack de IA antes de alguém com motivações diferentes.
Começar