Basilisk
BASILISK
[01_about]SOBRE A BASILISK

Time de segurança ofensiva. Só pra empresa.

Somos um time pequeno, seletivo e intencionalmente focado. Atuamos exclusivamente com clientes corporativos em pentest, Red Team e auditoria em nuvem.

[manifesto]

Conhecemos os métodos do atacante. Usamos isso a seu favor.

A maior parte dos relatórios de segurança que vemos no mercado é ruim. Longos, genéricos, cheios de achados de scanner e sem tradução para decisão de negócio. Geram ansiedade no CISO e são ignorados pelo board.

Nascemos para fazer diferente: entregar o artefato que o comitê de risco entende, priorizado por impacto, com evidência que auditoria externa aceita — e com o engenheiro sabendo exatamente qual linha alterar.

Segurança ofensiva é sobre antecipação. Se vamos ser o adversário, que seja o mais rigoroso e ético possível.

200+
engajamentos entregues
4.500+
vulnerabilidades reportadas
99%
satisfação corporativa
R$ 180M+
impacto potencial evitado

Como operamos

[04 compromissos]

Clareza, não medo

Não vendemos pânico. Entregamos o mapa exato do que é explorável hoje, o que custa quando explorado e o caminho mais curto para fechar.

Sigilo por design

NDA antes do primeiro handshake, canal cifrado para entrega e destruição certificada dos artefatos ao fim do projeto.

Método auditável

Cada engajamento segue um pipeline replicável. Evidência assinada, CVSS calculado, cadeia de custódia documentada.

Ética sem zona cinza

Autorização formal, escopo documentado, regras de engajamento assinadas. Operamos com a disciplina que conselho e auditoria reconhecem.

Marcos

[timeline]
  1. / 2018

    Fundação

    Nasce de um time de pentesters seniores cansados de relatório-ruído e sem tradução para o board.

  2. / 2020

    Red Team

    Lançamos a operação adversarial full-scope. Primeiros engajamentos em fintechs e healthtechs.

  3. / 2022

    Cloud Practice

    Especialização em auditoria de AWS, Azure e GCP com scripts proprietários + CIS Benchmarks.

  4. / 2024

    200 engajamentos

    Marco de 200 engajamentos entregues. 99% de satisfação corporativa, zero incidente de produção atribuído à Basilisk.

  5. / 2026

    Grupo Volucer

    Basilisk se consolida como marca de segurança ofensiva do Grupo Volucer, com operação dedicada e time de elite.

[crew]

Time enxuto. Certificações reais.

20 operadores ativos
12
Pentesters & Red Teamers
OSCP, OSCE, CRTO, OSEP
5
Cloud Security Engineers
AWS Security, AZ-500, GCP PCA
3
Analistas de risco & compliance
ISO 27001, LGPD, PCI-DSS
parceiros de pesquisa: OWASP chapter SP · CTF Sec-T · ANPD Sandbox
Retrato de Lucas S.A., fundador da Basilisk
Lucas S.A.Fundador
[fundador]

Por trás da Basilisk

Desenvolvedor e especialista em segurança ofensiva. Trabalha com pentest, segurança de aplicações e SEO técnico, e fundou onze empresas — a Basilisk entre elas.

A régua que ele aplica aqui é a mesma do resto do grupo: relatório que gera ação, não medo. Evidência reproduzível para quem corrige, leitura de risco para quem decide.

PentestSegurança de aplicaçõesSEO técnico11 empresas fundadas

O que acontece do primeiro contato à entrega

Nenhuma etapa depende de você adivinhar o que vem depois. O fluxo abaixo é o mesmo para pentest, Red Team e auditoria em nuvem, mudando só a profundidade de cada fase.

01

Conversa de escopo

Uma reunião para entender o que existe, o que preocupa e o que já foi testado antes. Saímos dela com uma proposta de escopo por escrito — o que entra, o que fica de fora e por quê. Escopo mal definido é a causa mais comum de um teste que não responde à pergunta que motivou a contratação.

02

Acordos e acessos

Confidencialidade assinada, regras de engajamento acordadas e credenciais de teste criadas para cada perfil. Também definimos janelas, contatos de emergência dos dois lados e o critério que interrompe a execução se algo sair do previsto.

03

Execução com canal aberto

Durante o trabalho existe um canal direto com o seu time técnico. Achado crítico não espera o relatório: é comunicado no momento, com o mínimo necessário para você agir. Bloqueio ou dúvida de escopo se resolve em horas, não em uma reunião na semana seguinte.

04

Relatório e apresentação

A entrega vem em duas leituras: uma executiva, para quem decide prioridade e orçamento, e uma técnica, reproduzível passo a passo. Apresentamos o resultado ao vivo, porque a conversa costuma esclarecer mais do que qualquer parágrafo.

05

Correção e reteste

Ficamos disponíveis para dúvida durante a correção — muitas vezes a dificuldade não é entender a falha, é escolher entre dois caminhos de conserto. Depois, retestamos os itens tratados e registramos o estado final em uma carta de conclusão.

Como o relatório é escrito

O relatório é o produto. Se ele não for lido ou não puder ser reproduzido, o teste inteiro perde sentido — e é aí que a maior parte dos trabalhos de segurança falha.

duas leituras separadas
A parte executiva não tem jargão e cabe em poucas páginas: o que foi testado, o que representa risco e o que precisa de decisão. A técnica vem depois, com todo o detalhe. Ninguém precisa atravessar uma para chegar à outra.
reprodução completa
Cada achado traz o caminho passo a passo, com requisição, resposta e evidência. Quem for corrigir não precisa pedir esclarecimento nem depender de quem executou o teste.
impacto antes de nota
A pontuação técnica aparece, mas não decide sozinha. O texto descreve o que a falha permite fazer no seu contexto, porque a mesma nota significa coisas diferentes em sistemas diferentes.
prioridade com esforço
A ordem sugerida considera o custo da correção, não só a gravidade. Uma lista ordenada apenas por severidade costuma começar pelo item mais caro e travar o resto.

Como conduzimos o trabalho

Segurança ofensiva é um serviço de confiança: você entrega acesso ao que tem de mais sensível. Estes compromissos valem para qualquer engajamento, e estão no contrato.

confidencialidade

Tudo que é visto durante um trabalho fica sob acordo de confidencialidade, incluindo a existência do próprio engajamento. Nenhum material é usado como referência comercial sem autorização por escrito.

dado do cliente

Trabalhamos com o mínimo de dado necessário para demonstrar o risco. Não extraímos base real quando uma amostra prova o mesmo ponto, e o material coletado é descartado ao fim do prazo acordado.

limite de escopo

Nada fora do escopo é tocado, mesmo quando parece alcançável e tentador. Se algo relevante aparece do lado de fora, é comunicado para você decidir — não testado por conta própria.

sem dano

Demonstrar o impacto não exige causá-lo. Ação destrutiva, indisponibilidade e alteração de dado real ficam fora, salvo pedido explícito com janela combinada.

pessoas não são alvo

Quando engenharia social entra no escopo, o resultado mede a eficácia do controle e do processo. Nenhum resultado é individualizado para fim disciplinar.

independência

Não vendemos a ferramenta que recomendamos, e a recomendação não muda conforme fornecedor. Se a melhor correção for algo que não fazemos, é isso que o relatório diz.

Perguntas frequentes

01Vocês atendem empresa de que porte?

O escopo se ajusta. Uma aplicação única com poucos perfis de usuário é um trabalho curto e bem delimitado; um ambiente com dezenas de sistemas e várias contas em nuvem é outro tamanho. O que não muda é o método — validação manual de cada achado e relatório reproduzível.

02Como funciona a confidencialidade?

Acordo de confidencialidade assinado antes de qualquer acesso, cobrindo o material do trabalho e a própria existência do engajamento. Você decide se e como o resultado pode ser mencionado; sem autorização por escrito, nada é usado como referência.

03O que acontece se vocês encontrarem algo grave no primeiro dia?

Você é avisado no mesmo dia. O critério de parada é combinado antes do início justamente para isso: achado crítico não espera o relatório, e quando o caso exige, a execução é pausada até a contenção.

04Vocês ajudam a corrigir?

Orientamos a correção e ficamos disponíveis durante ela, inclusive para discutir o compromisso entre dois caminhos possíveis. A implementação fica com o seu time ou com o seu fornecedor — quem testa e quem corrige serem a mesma parte enfraquece o valor do teste.

05É possível trabalhar sob o processo de compra do nosso cliente?

Sim. É comum o teste ser exigido por um cliente corporativo, com formato e prazo definidos por ele. Nesses casos o relatório e a carta de conclusão são preparados para servir como evidência direta no processo, sem tradução adicional.

// contato

Quer operar com um time assim ao seu lado?

Call de scoping gratuita, coberta por NDA. Em até 48h você recebe proposta, escopo e cronograma.