Enterprise BAS · Pentest Autônomo em Nuvem, API, Web & Mobile

Puppet Master

Emulação de ataque autônoma com paridade BAS de 100% em 15 módulos ofensivos (Módulos A a O, com destaque de K a O). O Puppet Master executa ativamente as rotas de ataque do Ghost Mode: encadeamento de credenciais, varredura segura de SSRF IMDSv1/v2, injeção ativa em APIs REST & GraphQL, instrumentação mobile via Frida, pós-exploração segura somente leitura e correlação com SIEM/CDR — tudo selado sob custódia criptográfica ECDSA P-256.

puppet-master · run #A7F3 live

01 RoE scope confirmed · api.prod · us-east-1 · multi-cloud

02 PLAN 15 offensive modules loaded (A–O) · 16 attack paths

03 EXEC GraphQL introspection → SSRF IMDSv2 (Mod. K) → sts:AssumeRole

04 API proof captured · req-id 8f21c… · SIEM alert correlated (Mod. O)

05 GATE certified sign-off · signed ECDSA P-256 evidence

— 100% auditable proof · non-destructive execution guaranteed

Como funciona

Motor autônomo, atestação humana

PCI-DSS e SOC 2 não aceitam uma atestação puramente declarativa. O Puppet Master executa a emulação ofensiva automaticamente e gera um dossiê com assinatura digital para aprovação humana qualificada — para que o relatório tenha valor jurídico e regulatório pleno.

01 · RoE

Regras de Engajamento

Delimite cada conta, região e técnica antecipadamente. Nada é executado sem uma RoE explícita e assinada — e os motores ofensivos operam sob limites estritos de segurança.

02 · Emular

Cadeias de ataque em múltiplas etapas

O motor executa os caminhos de ataque encontrados pelo Ghost Mode — propagando credenciais e tokens de uma etapa para a próxima com garantias comprovadas de zero comandos destrutivos.

03 · Comprovar

Evidências auditáveis

Cada ação persiste a requisição/resposta bruta do provedor, o request-id, o timestamp e a prova de acesso — uma cadeia de custódia reproduzível com integridade garantida por SHA-256.

04 · Atestar

Atestação Criptográfica & Sign-off

Relatório com assinatura digital em curva elíptica ECDSA P-256 e validação por revisor qualificado — o gate humano que a PCI-DSS 11.4 e a SOC 2 exigem, ancorado em evidências brutas irrefutáveis.

Por que o Puppet Master

Um pentest que sobrevive a uma auditoria

Integridade semântica

O Puppet Master nunca declara exploração sem prova. Cada achado afirma exatamente o que aconteceu — configuração observada, permissão confirmada, ou acesso efetivo comprovado — para que nada no relatório seja um exagero ou falso positivo.

Cadeias de ataque reais

As credenciais obtidas em uma etapa alimentam a próxima. Ele comprova "chave em A → acesso a B → dados em C" de ponta a ponta — a essência de um pentest — em vez de uma pilha de achados desconexos.

Evidências de nível de auditoria

Evidências reproduzíveis de requisição/resposta com request-ids do provedor e cadeia de custódia completa — o padrão que a PCI-DSS 11.4, SOC 2 CC7 e BACEN 4893 exigem.

Controlado por design

Escopo explícito por conta e região, seguro por padrão, com allowlist restrita de comandos e contenção ativa — zero risco de interrupção ou corrupção de dados em produção.

Paridade BAS Enterprise (Fase 6 Concluída)

100% de paridade com motores líderes de mercado

O Puppet Master v2 implementa todos os 15 módulos ofensivos em nuvem, APIs REST & GraphQL, web, mobile e host com segurança não destrutiva comprovada e evidências brutas incontestáveis.

SSRF & Metadata Theft (Módulo K)

Probing ativo em AWS IMDSv1/v2, OCI, GCP, Azure e Huawei Cloud; extração de credenciais de role com confirmação estrita após consumo real na cadeia de ataque.

Injeção Ativa em Web & APIs (Módulo L)

Provas ativas seguras para APIs REST/GraphQL e aplicações web (SQLi/NoSQLi cego, BOLA, canais laterais de tempo, path traversal) — zero comandos destrutivos (DROP/DELETE).

Frida Mobile Hooking (Módulo M)

Instrumentação dinâmica automatizada via Frida para bypass de SSL Pinning e detecção de Root em aplicativos mobile bancários, validando a integridade das APIs.

Host Post-Exploitation Seguro (Módulo N)

Drenagem de credenciais (T1552) e movimentação lateral (T1078) governadas por allowlist estrita de leitura (whoami, id, netstat) — sem qualquer modificação em disco.

SIEM & CDR Correlation (Módulo O)

Validação cruzada com CloudTrail, Azure Monitor, OCI Audit, GCP Logging e Wazuh, comprovando com precisão matemática quais ataques o SOC detectou e quais foram missed.

Zero Footprint & Rollback Automático

Limpeza atômica de credenciais efêmeras ou artefatos ao fim da execução, garantindo que o pentest contínuo não introduza nenhum novo risco no ambiente de produção.

FAQ do Pentest

Respostas sobre pentest autônomo e auditável

Tudo o que você precisa saber sobre segurança, evidências, Rules of Engagement e auditoria regulatória com o Puppet Master.

Scanners tradicionais apenas listam vulnerabilidades teóricas em checklists estáticas. O Puppet Master executa cadeias de ataque reais (kill chains) de ponta a ponta, comprovando com evidência bruta irrefutável se a falha é verdadeiramente explorável — eliminando falsos positivos.

Não. O motor opera sob o princípio inviolável de 'Segurança por Padrão'. A explorabilidade é validada exclusivamente por métodos não-destrutivos (canais laterais de tempo, inferência booleana e comandos de enumeração somente leitura). Ações destrutivas (como DROP, DELETE ou sobrecarga) são proibidas e bloqueadas na arquitetura.

Nenhuma técnica é executada sem um termo de Rules of Engagement (RoE) explicitamente configurado e assinado. Você define rigorosamente contas, VPCs, faixas de IP, domínios e janelas de horário permitidas. Técnicas de maior sensibilidade exigem aprovação humana explícita (Human-in-the-Loop) antes de avançar.

Cada achado confirmado gera um EvidenceRecord com requisições e respostas HTTP/CLI sanitizadas, IDs de requisição do provedor e timestamps exatos. Os dossiês são selados com hash SHA-256 e assinatura digital ECDSA P-256 no Attestation Vault, permitindo que auditores externos (BACEN, QSAs do PCI, Big Four) verifiquem a autenticidade publicamente em /verify.

Sim. Através do módulo de Validação de Detecção (Módulo O), o Puppet Master cruza o timestamp e a técnica MITRE ATT&CK executada com a telemetria do seu SIEM/EDR conectado, gerando um índice objetivo de Cobertura de Detecção (% de ataques identificados vs que passaram despercebidos).

O Puppet Master cobre infraestrutura multi-nuvem (AWS, Azure, GCP, OCI e Huawei Cloud), vetores web e APIs (OWASP Top 10, pivot via SSRF em metadata de instâncias, injeção ativa), segurança móvel com instrumentação dinâmica via Frida e movimentação lateral controlada entre hosts.

Pronto para ver sua nuvem
como um atacante vê? 

Agende uma demonstração e nossa equipe vai te mostrar o Arkhein na sua própria nuvem.