A Tandera é a camada operacional entre suas ferramentas e seus clientes. Mantenha Burp, Nuclei, nmap e seus próprios scripts. A Tandera conecta escopo, evidências, achados, attack paths, QA, relatórios, entrega, remediação e reteste em um único registro por engajamento.
Acesso antecipado para times de pentest. Sem spam, sem cartão.
CVE-2024-3094 :443 · TLS 1.2 *.api.acme.comGerado a partir do nosso registro de parsers, não é número de marketing. Veja a lista completa.
Nuclei
Acunetix
Nmap
Nikto
Trivy
TruffleHog
Nuclei
Acunetix
Nmap
Nikto
Trivy
TruffleHogNenhuma dessas ferramentas é o problema. A cola entre elas é, e hoje essa cola é copiar e colar: um pentester movendo achados entre ferramentas na mão.
O recurso mais caro de um pentest é o tempo do pentester. A maior parte dele vai para trabalho que não é testar.
Não são cinco produtos emendados. Cada etapa escreve no mesmo registro do engajamento, então o relatório é uma visão do seu trabalho, e não um documento que você refaz na mão.

O tandera-cli exporta o escopo, escaneia e importa os achados de volta. Sem navegador. Recon, import e relatório num único comando.
exporta escopo, sonda com httpx, escaneia com nuclei, importa de volta. Uma linha.
Cada vulnerabilidade vira um achado estruturado, deduplicado e correlacionado. Severidade, CVSS, EPSS, KEV, CWE, CVE, OWASP, MITRE, compliance, evidências e proveniência vêm junto.
Importamos Burp Suite, Nuclei, OWASP ZAP, Caido e CSV genérico. Tudo normaliza na mesma tabela.
Uma lista de vulnerabilidades não é um modelo de ameaças. A Tandera correlaciona achados em attack paths, para você mostrar como uma credencial vazada vira domain admin. Os dashboards continuam parecendo saudáveis. A exposição não.
Seções, marca, tom, layout e scoring são todos seus para moldar. Geramos PDF e PPTX prontos para o cliente direto dos achados canônicos, e você ajusta cada detalhe. A IA redige a remediação e ordena pelo risco real.
Quando o relatório sai, o trabalho não acabou. Damos a cada cliente um portal seguro para acompanhar cada achado de aberto a verificado, pedir reteste e comentar no contexto. Você conduz o ciclo de remediação de ponta a ponta, num só lugar.
Três capacidades em torno de um único banco de achados canônico. Tudo flui para ele. Tudo sai dele em relatório.
Enumeramos subdomínios, DNS, portas, tecnologias web, TLS, ativos em nuvem e credenciais vazadas. Quando a recon encontra uma vulnerabilidade conhecida, ela abre um achado automaticamente.
Uma consultoria vende tempo especializado. Cada hora gasta reformatando achado, refazendo relatório ou cobrando reteste é margem que você já pagou e não consegue faturar duas vezes.

O que já existe hoje, e o que ainda não.
Eles resolvem problemas diferentes. A pergunta útil não é qual é o melhor. É em qual ciclo o seu time realmente opera.
Se o seu problema é o documento, uma ferramenta de relatório pode bastar mesmo. A Tandera é para times cujo problema é todo o resto.
Respostas diretas sobre o que é a Tandera, o que o seu cliente recebe e onde ficam os dados de vulnerabilidade dele.
Uma plataforma de operações de pentest para consultorias e times de pentest. Um registro por engajamento reúne escopo, evidências, achados, cadeias de ataque, QA, o relatório com a sua marca, entrega, remediação e reteste. Assim o entregável é uma visão do trabalho que o time já fez, e não um documento reconstruído à mão.
Uma ferramenta de relatórios transforma achados em um entregável bem acabado, e as boas fazem isso muito bem. Mesmo assim, você continua conduzindo o engajamento em volta desse documento em outro lugar: escopo, QA, entrega, remediação e reteste. A Tandera é organizada em torno do engajamento inteiro. Se o documento é o seu único problema, uma ferramenta de relatórios pode ser realmente suficiente.
Não. Continue com Burp, Nuclei, nmap e seus próprios scripts. A Tandera importa achados de 202 ferramentas de segurança, e essa lista é gerada a partir do registro de parsers do nosso código, não escolhida como número de marketing. Tudo é normalizado na mesma tabela de achados, e a CLI envia resultados direto do seu pipeline. Quando três ferramentas reportam o mesmo problema, você recebe um único achado, com a evidência de cada ferramenta preservada e atribuída à sua origem.
Ver a lista completa de integrações →Um relatório pronto para o cliente em PDF ou PPTX, gerado a partir do mesmo registro de achados em que o time trabalhou durante todo o engajamento, com os caminhos de ataque escritos como cadeias de exploração. Seções, marca, tom, layout e pontuação são seus para ajustar, e o resultado é white-label: seu logo, suas cores, sua capa, seu domínio. O relatório sai como trabalho da sua empresa, não nosso.
Cada cliente recebe um portal seguro em vez de um PDF que envelhece. Ele vê apenas o próprio engajamento, acompanha cada achado de aberto a verificado, comenta no contexto e pede reteste ali mesmo. O seu pentester valida a correção e fecha o achado contra a evidência original. O portal também é white-label, no seu domínio, então o cliente nunca vê a Tandera.
Em uma única região da AWS, US East, em Ohio. O banco de dados roda em uma VPC privada, sem endpoint público. Evidências e uploads são criptografados no S3 com uma chave KMS gerenciada pela Tandera, e entradas do cofre de credenciais, tokens de integração e senhas de relatório usam criptografia de envelope com uma chave de dados por registro. O id da organização usado para filtrar cada consulta vem do token de sessão verificado, nunca da requisição, então um registro de outro tenant retorna não encontrado. Toda mutação é gravada em um log de auditoria somente-adição, na mesma transação da mudança.
Ver os detalhes de segurança →Ainda não. Não somos certificados e não vamos insinuar o contrário. Se a sua área de compras exige uma certificação hoje, fale com a gente e daremos uma resposta honesta sobre o prazo. Rodar a Tandera na sua própria conta AWS, com o seu S3, o seu banco, a sua chave KMS e a sua região, está planejado para o Enterprise e hoje é um documento de design, então seguimos chamando isso de planejado até que exista.
Ver os detalhes de segurança →Ainda não. A Tandera está em pré-lançamento e o acesso passa pela waitlist abaixo. Estamos fazendo onboarding de times de pentest em ondas, e quem está na lista tem prioridade no onboarding e linha direta com quem está construindo. Sem spam, sem cartão.
Entre na waitlist para acesso antecipado. Estamos integrando times de pentest em ondas.
Sem spam, sem cartão. Cancele quando quiser.