Projetos / PentestHub

Automação de cibersegurança

PentestHub

Orquestrador multi-tenant (IPSecure Pentest Orchestrator) que transforma leads comerciais em projetos de pentest, com escopo autorizado, execução automatizada por scanners e resultados centralizados.

Publicado
P

O problema ou oportunidade

Ferramentas de pentest como OWASP ZAP, Nmap, Nuclei e testssl.sh são poderosas isoladamente, mas cada uma tem sua própria interface, formato de saída e fluxo de execução. Um time de segurança que atende vários clientes precisa de um processo único — do lead comercial à evidência final — com controle rígido de autorização de escopo.

O que a solução faz

O PentestHub recebe leads de uma landing page pública, converte o lead em projeto, permite cadastrar os ativos autorizados (URL, domínio, IP, redes, API/OpenAPI, WSDL/SOAP) e definir um fluxo de autorização formal antes de qualquer execução. Os testes propriamente ditos rodam em um runner Linux separado, que executa o OWASP ZAP (e tem um adaptador inicial para Burp Suite Professional) e devolve os resultados para o painel.

Principais funcionalidades

  • Captura de leads via landing page pública, com inserção controlada por políticas de RLS no banco
  • Conversão de lead em projeto, com Account Manager responsável
  • Cadastro de ativos (URL, domínio, IP, redes/CIDR, API/OpenAPI, WSDL/SOAP) com bloqueio automático de alvos inválidos, como localhost e redes internas comuns
  • Fluxo de autorização de escopo com estados de rascunho, pendente, autorizado, rejeitado e expirado
  • Agendamento de execução por perfil: passivo, leve, padrão, profundo e API
  • Execução via OWASP ZAP (spider tradicional e AJAX, varredura passiva e ativa) orquestrada por um runner Linux externo
  • Mapeamento de rede com Nmap — descoberta de hosts (ping scan) e identificação de serviços/sistema operacional
  • Fila de jobs com estados (pendente, na fila, atribuído ao worker, em execução, concluído, falhou, cancelado)
  • Workers com heartbeat e token próprio de autenticação
  • Resultados por severidade e confiança, com exportação de relatório e pacote de evidências
  • Logs de auditoria de todas as ações relevantes
  • Gestão de equipe com papéis (super admin, owner, admin, membro) e autenticação em duas etapas (TOTP)
  • Modo de demonstração claramente identificado na interface: os leads são sempre reais, mas achados e execução podem ser simulados

Como a inteligência artificial foi utilizada

  • ChatGPT, Claude e Codex apoiaram a arquitetura do orquestrador e do runner, incluindo o desenho do fluxo de autorização de escopo
  • Geração e revisão de código do front-end, das políticas de RLS no Supabase e da integração com o OWASP ZAP
  • Troubleshooting de integrações com os scanners e documentação operacional do runner

Arquitetura resumida

Front-end em React (Vite) consumindo o Supabase diretamente com a chave publishable/anon — a service_role key fica apenas no runner Linux, que também guarda o segredo compartilhado de autenticação do worker. O runner gera automações do OWASP ZAP a partir de cada job da fila e devolve os resultados via API.

Estado atual

Em produção — o próprio painel de login exibe a versão em uso. A integração com Burp Suite Professional está preparada como um adaptador inicial, ainda não totalmente concluída.

A tela pública mostra o login protegido por Supabase Auth e RLS; o restante do painel (dashboard, projetos, workers) é restrito a usuários autenticados e autorizados.