plataforma de operações de pentest

Do escopo ao reteste, sem copiar e colar.

A Tandera é a camada operacional entre suas ferramentas e seus clientes. Mantenha Burp, Nuclei, nmap e seus próprios scripts. A Tandera conecta escopo, evidências, achados, attack paths, QA, relatórios, entrega, remediação e reteste em um único registro por engajamento.

Acesso antecipado para times de pentest. Sem spam, sem cartão.

Tandera pentest recon workflow icon CVE-2024-3094 :443 · TLS 1.2 *.api.acme.com
minutos
tempo do recon Lite
202
importadores
1
achado por problema, entre ferramentas
PDF·PPTX
relatórios prontos
Importe de 202 ferramentas de segurança

Gerado a partir do nosso registro de parsers, não é número de marketing. Veja a lista completa.

Burp Suite logo Nuclei logo OWASP ZAP logo Nessus logo Acunetix logo Nmap logo Nikto logo Snyk logo Trivy logo TruffleHog logo
o problema

Seu processo são nove ferramentas e uma pasta de prints.

Nenhuma dessas ferramentas é o problema. A cola entre elas é, e hoje essa cola é copiar e colar: um pentester movendo achados entre ferramentas na mão.

BurpNucleinmapNotesScreenshotsWordSpreadsheetsPDFEmailJira

O recurso mais caro de um pentest é o tempo do pentester. A maior parte dele vai para trabalho que não é testar.

um engajamento, de ponta a ponta

Do escopo ao reteste, em um só registro.

Não são cinco produtos emendados. Cada etapa escreve no mesmo registro do engajamento, então o relatório é uma visão do seu trabalho, e não um documento que você refaz na mão.

  1. 01 Escopo Alvos tipados, autorizados e travados.
  2. 02 Teste Suas ferramentas. Importadas ou via CLI.
  3. 03 Evidências Capturadas uma vez, anexadas ao achado.
  4. 04 Achados Correlacionados entre ferramentas, um por problema.
  5. 05 Cadeias de ataque Como os achados encadeiam um comprometimento real.
  6. 06 QA Revisão sênior antes de qualquer entrega.
  7. 07 Relatório Gerado do registro, com a sua marca.
  8. 08 Entrega Seu portal, seu domínio, seu cliente.
  9. 09 Remediação Acompanhada com o cliente, não por e-mail.
  10. 10 Reteste Valide a correção e feche o achado.
A visão de engajamento da Tandera para um pentest de aplicação web, com a barra de etapas mostrando escopo, recon, ativos, achados, cadeias de ataque, revisão e relatório.
Um engajamento, no meio do teste. A barra de etapas no topo segue a mesma ordem do ciclo acima, porque é a mesma coisa.
trabalhe pelo terminal

Rode todo o pentest pelo terminal.

O tandera-cli exporta o escopo, escaneia e importa os achados de volta. Sem navegador. Recon, import e relatório num único comando.

tandera-cli — zsh — 96×14
$ tandera scope export --target acme.com \
| httpx -silent \
| nuclei -severity critical,high \
| tandera import --auto-dedupe
✓ 1,284 hosts probed  ·  37 findings imported  ·  12 duplicates merged
$

exporta escopo, sonda com httpx, escaneia com nuclei, importa de volta. Uma linha.

02 · ACHADOS CENTRALIZADOS

Uma fonte da verdade para cada vulnerabilidade.

Cada vulnerabilidade vira um achado estruturado, deduplicado e correlacionado. Severidade, CVSS, EPSS, KEV, CWE, CVE, OWASP, MITRE, compliance, evidências e proveniência vêm junto.

Severidade
Achado
CVSS
Origem
CRIT
SQL injection · /api/login
9.8
nuclei
HIGH
Exposed .git directory
8.2
recon
MED
Missing security headers ×3 merged
5.3
burp
LOW
Verbose error message
3.1
zap
EPSSKEVCWEOWASPMITRE ATT&CKcompliance
03 · IMPORTADORES

Traga suas próprias ferramentas.

Importamos Burp Suite, Nuclei, OWASP ZAP, Caido e CSV genérico. Tudo normaliza na mesma tabela.

Burp Suite✓ .xml
Nuclei✓ .json
OWASP ZAP✓ .json
Caido✓ export
Generic CSV✓ .csv
Quando três ferramentas reportam o mesmo problema, você recebe um achado. A evidência de cada ferramenta é preservada e atribuída à sua origem.
cadeias de ataque

Conectamos achados no caminho que o atacante percorre.

Uma lista de vulnerabilidades não é um modelo de ameaças. A Tandera correlaciona achados em attack paths, para você mostrar como uma credencial vazada vira domain admin. Os dashboards continuam parecendo saudáveis. A exposição não.

LOW
Credencial vazada
no histórico do git
▸
MED
Acesso a storage
bucket S3, configs internas
▸
HIGH
Token de API interno
recuperado de config
▸
CRIT
Domain admin
compromisso total do tenant
! Quatro achados, individualmente classificados de baixo a médio. Encadeados, compromisso total do tenant.
relatórios White-label

Personalize cada relatório o quanto você quiser.

Seções, marca, tom, layout e scoring são todos seus para moldar. Geramos PDF e PPTX prontos para o cliente direto dos achados canônicos, e você ajusta cada detalhe. A IA redige a remediação e ordena pelo risco real.

▸PDF e PPTX, com sua marca e templates.
▸A IA redige a remediação e ordena por explorabilidade e exposição.
▸Os attack paths entram no relatório como cadeias de exploração.
◆White-label completo. Seu logo, suas cores, sua capa, seu domínio. O relatório sai como trabalho da sua empresa, não nosso.
Tandera pentest reporting platform logoTANDERA
CONFIDENCIAL
Relatório de Pentest
acme.com · Q2 2026 · 37 findings
4
CRITICAL
11
HIGH
15
MEDIUM
7
LOW
✦ AIenriquecido e priorizado
portal do cliente White-label

Entregue ao cliente um portal vivo, não um PDF que envelhece.

Quando o relatório sai, o trabalho não acabou. Damos a cada cliente um portal seguro para acompanhar cada achado de aberto a verificado, pedir reteste e comentar no contexto. Você conduz o ciclo de remediação de ponta a ponta, num só lugar.

▸Compartilhe um link seguro. Cada cliente vê apenas o seu engagement.
▸Cada achado carrega status, responsável, evidência e uma thread de remediação.
▸O cliente pede reteste. Você verifica e fecha o ciclo.
◆O portal também é white-label. O cliente entra com a sua marca, no seu domínio. Ele nunca vê a Tandera.
AC acme.com · portal do cliente
secure
18 de 37 achados verificados 49%
✓ Aberto
✓ Triado
Em andamento
Corrigido
Verificado
SQL injection · /api/login
✓ Verificado
Diretório .git exposto
Reteste solicitadoEm andamento
Headers de segurança ausentes
Aberto
a plataforma

Uma fonte da verdade, do recon ao relatório.

Três capacidades em torno de um único banco de achados canônico. Tudo flui para ele. Tudo sai dele em relatório.

01 · RECON AUTOMATIZADA

Mapeie toda a superfície de ataque.

Enumeramos subdomínios, DNS, portas, tecnologias web, TLS, ativos em nuvem e credenciais vazadas. Quando a recon encontra uma vulnerabilidade conhecida, ela abre um achado automaticamente.

Lite
Passiva primeiro. Roda em minutos.
Full
Profunda e ativa. Roda em horas.
#subdomains
#DNS records
#open ports
#web tech
#TLS config
#cloud assets
#leaked creds
→auto-findings
a economia

Sua margem é hora de pentester.

Uma consultoria vende tempo especializado. Cada hora gasta reformatando achado, refazendo relatório ou cobrando reteste é margem que você já pagou e não consegue faturar duas vezes.

  • Testadores seguem testando Os achados chegam das ferramentas que eles já usam, em vez de serem redigitados em um documento.
  • Revisão sênior deixa de ser reescrita O QA acontece no registro do achado, então seu principal revisa conteúdo em vez de corrigir formatação.
  • O relatório é uma visão, não um retrabalho Ele é gerado do mesmo registro em que o time trabalhou o engajamento inteiro.
  • Reteste não recomeça o engajamento O cliente solicita, o testador valida, e o achado fecha contra a evidência original.
A lista de avaliações da Tandera com dez engajamentos de vários clientes, com tipo, status, progresso e contagem de achados.
Todo engajamento que seu time está tocando, com o que está atrasado e o que depende de alguém.
segurança

Você está prestes a subir as vulnerabilidades dos seus clientes.

O que já existe hoje, e o que ainda não.

  • Criptografado em trânsito e em repouso TLS em trânsito; o banco tem criptografia de armazenamento ativada e fica em uma VPC privada, sem endpoint público.
  • Segredos selados com envelope encryption Credenciais do cofre, tokens de integração e senhas de relatório são cifrados com chaves por registro via AWS KMS.
  • Exclusão destrói o material da chave Excluir uma credencial do cofre zera as colunas cifradas na mesma instrução que grava o tombstone. O texto cifrado some, não fica só escondido.
  • Toda alteração é auditada Ator, ação, recurso, IP, user agent e estado antes/depois gravados na mesma transação da mudança.
  • Isolamento por tenant em toda consulta O id da sua organização vem do token verificado, nunca da requisição. Registro de outro tenant retorna “não encontrado”, nunca “proibido”.
  • Sua própria conta AWS, no Enterprise planejado Um modelo BYOC que mantém achados, evidências e escopo na sua conta: seu S3, seu banco, sua chave KMS, sua região, seu CloudTrail. Hoje é um documento de design, não código rodando. Vamos continuar chamando de planejado até existir.
  • Ainda sem SOC 2 ou ISO 27001 Não somos certificados e não vamos insinuar que somos. Se o seu procurement exige isso hoje, fale com a gente e seremos diretos sobre o prazo.
Ver os detalhes de segurança →
por que tandera

Quatro produtos diferentes são chamados de “ferramenta de pentest”.

Eles resolvem problemas diferentes. A pergunta útil não é qual é o melhor. É em qual ciclo o seu time realmente opera.

  • Ferramentas de relatório Elas transformam achados em um entregável caprichado, e fazem isso bem. O engajamento em volta desse documento você toca em outro lugar: escopo, QA, entrega, remediação, reteste.
  • Pentest automatizado Executam os testes por você e produzem achados. O valor está em substituir esforço de teste, não em operar os engajamentos que um time humano entrega.
  • Gestão de exposição Acompanham vulnerabilidades continuamente em um parque grande. Feitas para um programa interno medindo o próprio risco, não para uma empresa entregando engajamentos a clientes.
  • Tandera: operações de pentest Organizada em torno de como uma consultoria realmente roda um engajamento: escopo, teste com suas ferramentas, QA, entrega com sua marca, remediação com o cliente e reteste, em um só registro.

Se o seu problema é o documento, uma ferramenta de relatório pode bastar mesmo. A Tandera é para times cujo problema é todo o resto.

perguntas

Antes de entrar na waitlist

Respostas diretas sobre o que é a Tandera, o que o seu cliente recebe e onde ficam os dados de vulnerabilidade dele.

O que é a Tandera?

Uma plataforma de operações de pentest para consultorias e times de pentest. Um registro por engajamento reúne escopo, evidências, achados, cadeias de ataque, QA, o relatório com a sua marca, entrega, remediação e reteste. Assim o entregável é uma visão do trabalho que o time já fez, e não um documento reconstruído à mão.

Qual a diferença entre a Tandera e uma ferramenta de relatórios de pentest?

Uma ferramenta de relatórios transforma achados em um entregável bem acabado, e as boas fazem isso muito bem. Mesmo assim, você continua conduzindo o engajamento em volta desse documento em outro lugar: escopo, QA, entrega, remediação e reteste. A Tandera é organizada em torno do engajamento inteiro. Se o documento é o seu único problema, uma ferramenta de relatórios pode ser realmente suficiente.

Precisamos trocar as ferramentas com que testamos?

Não. Continue com Burp, Nuclei, nmap e seus próprios scripts. A Tandera importa achados de 202 ferramentas de segurança, e essa lista é gerada a partir do registro de parsers do nosso código, não escolhida como número de marketing. Tudo é normalizado na mesma tabela de achados, e a CLI envia resultados direto do seu pipeline. Quando três ferramentas reportam o mesmo problema, você recebe um único achado, com a evidência de cada ferramenta preservada e atribuída à sua origem.

Ver a lista completa de integrações →

O que o nosso cliente recebe de fato?

Um relatório pronto para o cliente em PDF ou PPTX, gerado a partir do mesmo registro de achados em que o time trabalhou durante todo o engajamento, com os caminhos de ataque escritos como cadeias de exploração. Seções, marca, tom, layout e pontuação são seus para ajustar, e o resultado é white-label: seu logo, suas cores, sua capa, seu domínio. O relatório sai como trabalho da sua empresa, não nosso.

Como os clientes acompanham a remediação e pedem reteste?

Cada cliente recebe um portal seguro em vez de um PDF que envelhece. Ele vê apenas o próprio engajamento, acompanha cada achado de aberto a verificado, comenta no contexto e pede reteste ali mesmo. O seu pentester valida a correção e fecha o achado contra a evidência original. O portal também é white-label, no seu domínio, então o cliente nunca vê a Tandera.

Onde ficam os dados de vulnerabilidade dos nossos clientes e quem pode vê-los?

Em uma única região da AWS, US East, em Ohio. O banco de dados roda em uma VPC privada, sem endpoint público. Evidências e uploads são criptografados no S3 com uma chave KMS gerenciada pela Tandera, e entradas do cofre de credenciais, tokens de integração e senhas de relatório usam criptografia de envelope com uma chave de dados por registro. O id da organização usado para filtrar cada consulta vem do token de sessão verificado, nunca da requisição, então um registro de outro tenant retorna não encontrado. Toda mutação é gravada em um log de auditoria somente-adição, na mesma transação da mudança.

Ver os detalhes de segurança →

Vocês têm SOC 2 ou ISO 27001?

Ainda não. Não somos certificados e não vamos insinuar o contrário. Se a sua área de compras exige uma certificação hoje, fale com a gente e daremos uma resposta honesta sobre o prazo. Rodar a Tandera na sua própria conta AWS, com o seu S3, o seu banco, a sua chave KMS e a sua região, está planejado para o Enterprise e hoje é um documento de design, então seguimos chamando isso de planejado até que exista.

Ver os detalhes de segurança →

Já podemos usar a Tandera hoje?

Ainda não. A Tandera está em pré-lançamento e o acesso passa pela waitlist abaixo. Estamos fazendo onboarding de times de pentest em ondas, e quem está na lista tem prioridade no onboarding e linha direta com quem está construindo. Sem spam, sem cartão.

acesso antecipado

Garanta a Tandera antes do próximo engagement.

Entre na waitlist para acesso antecipado. Estamos integrando times de pentest em ondas.

✓Onboarding prioritário para times de pentest.
✓Linha direta com quem está construindo.
✓Preço de acesso antecipado, garantido.

Sem spam, sem cartão. Cancele quando quiser.

enespt-br