Imersão de Pentest Web Training 2.0

Você conhece as ferramentas.
O desafio é decidir o que fazer antes de abrir qualquer uma delas.

Quando um laboratório entrega o caminho, executar é possível. Mas, diante de um alvo desconhecido, sem uma vulnerabilidade esperada e sem um roteiro pronto, surge a pergunta que nenhuma lista de comandos responde:

Por onde eu começo?

A Imersão de Pentest Web foi criada para profissionais que já possuem fundamentos e repertório técnico, mas querem desenvolver a capacidade de ler o alvo, formular a primeira hipótese e iniciar um Pentest com direção.

Quero participar da Imersão

5 e 12 de setembro de 2026 · Ao vivo e online · 20 horas · 15 vagas

Ao clicar, você será direcionado a um formulário breve para confirmarmos se a Imersão corresponde ao seu momento técnico.

Talvez o problema apareça assim

Você recebe uma aplicação para analisar.

Abre as ferramentas que conhece. Executa um scanner. Consulta o checklist. Testa alguns caminhos que funcionaram em laboratórios anteriores.

Mas existe uma dúvida acompanhando cada ação:

"Por que estou testando isso agora?"

Quando nada aparece rapidamente, você procura outro comando, outra técnica ou um walkthrough parecido. Quanto mais possibilidades surgem, mais difícil fica decidir qual delas merece atenção.

Não é porque você nunca estudou.

É justamente o contrário: você já acumulou conhecimento suficiente para perceber quantos caminhos existem — mas ainda não possui um sistema para escolher o primeiro.

O problema não é falta de inteligência, esforço ou interesse

Grande parte do aprendizado em Pentest acontece em ambientes que já entregam, mesmo sem dizer:

  • o escopo
  • a vulnerabilidade esperada
  • uma ordem provável de análise
  • o objetivo final
  • a certeza de que existe uma resposta

Esses ambientes são úteis para desenvolver técnicas. Mas existe uma capacidade que não nasce automaticamente ao repetir procedimentos:

Decidir o próximo passo quando ninguém entregou um mapa.

Por isso, alguém pode conhecer ferramentas, comandos e vulnerabilidades e ainda travar diante de um teste real.

O conhecimento existe. O que falta é organizá-lo em um raciocínio capaz de transformar um cenário aberto em um ponto de partida para o Pentest.

O teste começa antes da ferramenta.

Uma ferramenta executa uma ação.

Mas é a leitura do cenário que mostra qual ação faz sentido.

Antes do primeiro scanner, request ou payload, existe uma decisão:

O que preciso compreender primeiro sobre este alvo?

Pergunta Hipótese Teste Decisão

Essa pergunta orienta a primeira hipótese. A hipótese orienta o teste. O resultado do teste orienta a próxima decisão.

Pentest não é apenas saber executar possibilidades. É saber reduzir incertezas até encontrar, interpretar e justificar um caminho relevante.

Existe uma diferença entre saber executar e saber conduzir

Execução sem direção

  • abrir ferramentas para "ver o que aparece"
  • seguir o checklist como uma ordem fixa
  • repetir sequências aprendidas em outros cenários
  • trocar de técnica quando o resultado não é imediato
  • depender da confirmação de que existe uma resposta

Análise orientada

  • observar o cenário antes de agir
  • identificar o que ainda precisa ser compreendido
  • formular hipóteses coerentes com o alvo
  • priorizar testes por relevância
  • interpretar evidências e adaptar o próximo passo
  • conectar o achado ao seu impacto

A Imersão não existe para acrescentar outra pilha de recursos. Ela existe para desenvolver a capacidade que organiza os recursos que você já possui.

Quero participar da Imersão

Rota de Análise Ofensiva Web

Na Imersão, o raciocínio será organizado por uma rota aplicável a cenários nos quais o caminho não está dado de antemão.

1

Cenário

Ler o alvo, reconhecer o contexto e identificar quais informações estão disponíveis — e quais ainda faltam.

2

Hipóteses

Transformar observações e incertezas em perguntas técnicas que possam ser testadas.

3

Priorização

Decidir qual hipótese merece atenção primeiro, em vez de tratar todas as possibilidades como equivalentes.

4

Teste e interpretação

Executar com intenção e interpretar o que o resultado confirma, enfraquece ou revela.

5

Adaptação

Atualizar o raciocínio à medida que novas evidências aparecem, sem depender de uma sequência rígida.

6

Impacto

Conectar o caminho técnico encontrado ao que ele representa dentro do cenário analisado.

Cenário → hipóteses → priorização → teste e interpretação → adaptação → impacto

O objetivo não é prever onde está a vulnerabilidade

É saber como começar mesmo quando você ainda não conhece a resposta.

Ao desenvolver essa capacidade, você passa a:

  • observar o alvo antes de escolher a ferramenta
  • explicar por que determinado teste vem primeiro
  • usar checklists como apoio, não como piloto automático
  • interpretar resultados sem depender de uma confirmação pronta
  • adaptar sua análise quando a hipótese inicial não se sustenta
  • justificar tecnicamente o caminho percorrido

Você não precisa entrar em um cenário sabendo tudo.

Precisa saber construir o próximo passo com base no que o cenário apresenta.

Imersão de Pentest Web Training 2.0

Uma experiência de desenvolvimento técnico para profissionais que querem sair da reprodução de procedimentos e fortalecer o raciocínio necessário para conduzir uma análise web com direção.

Durante 20 horas ao vivo e online, Thiago conduzirá a aplicação da Rota de Análise Ofensiva Web em conteúdos e cenários do OWASP Top 10. Você acompanhará a execução técnica em tempo real, poderá tirar dúvidas durante os encontros e continuará praticando na plataforma CTF da Kryfal.

O que você receberá

20 horas de treinamento ao vivo

Dois encontros online com Thiago, nos dias 5 e 12 de setembro de 2026, com demonstrações técnicas e interação em tempo real.

Laboratório prático

Ambiente controlado para analisar e explorar vulnerabilidades com autorização e escopo definidos.

Plataforma CTF com mais de 40 desafios

Acesso vitalício a desafios desenvolvidos para continuar praticando as técnicas abordadas na Imersão.

Comunidade privada Kryfal

Acesso vitalício à comunidade de alunos para networking e troca de conhecimento.

Certificado Kryfal e Challenge Coin

Certificado de conclusão e Challenge Coin física exclusiva para quem concluir o treinamento.

Ferramentas usadas durante a Imersão

Kali Linux, Burp Suite, OWASP ZAP, SQLMap e Nmap, de acordo com o cenário e a hipótese analisada.

O que você desenvolverá

1. Ler antes de executar

Como observar um alvo, organizar as informações iniciais e reconhecer as incertezas que precisam ser reduzidas.

2. Formular a primeira hipótese

Como transformar sinais do cenário em perguntas testáveis e evitar ações sem intenção clara.

3. Escolher por onde começar

Como priorizar caminhos e decidir quais testes possuem mais valor naquele momento.

4. Interpretar e adaptar

Como usar o resultado de cada teste para revisar hipóteses e orientar a próxima decisão.

5. Conectar evidência e impacto

Como sustentar tecnicamente o caminho percorrido e comunicar o significado do que foi encontrado.

Conteúdo técnico aplicado

10 módulos · 20 horas ao vivo
01 Módulo 1 — Quebra de Controle de Acesso +
IDOR, escalonamento horizontal e vertical de privilégios e bypass de controles de acesso por manipulação de parâmetros.
02 Módulo 2 — Falhas Criptográficas +
Identificação de criptografia fraca, ataques a hashes e senhas e exposição de dados sensíveis em trânsito e em repouso.
03 Módulo 3 — Injection +
SQL Injection — Union-based, Blind, Time-based e Error-based —, NoSQL Injection e Cross-Site Scripting refletido, armazenado e baseado em DOM.
04 Módulo 4 — Design Inseguro +
Falhas de lógica de negócio, race conditions, TOCTOU e abuso de funcionalidades legítimas.
05 Módulo 5 — Configuração de Segurança Incorreta +
Hardening de servidores web, headers de segurança e exposição de informações sensíveis, como stack traces e versões.
06 Módulo 6 — Componentes Vulneráveis e Desatualizados +
Identificação de versões vulneráveis, CVE hunting, exploração de bibliotecas e frameworks desatualizados e riscos em dependências.
07 Módulo 7 — Falhas de Identificação e Autenticação +
Brute force, credential stuffing, bypass de autenticação multifator, session hijacking e session fixation.
08 Módulo 8 — Falhas de Integridade de Software e Dados +
Desserialização insegura, ataques a pipelines de CI/CD e manipulação de dados em trânsito.
09 Módulo 9 — Falhas de Registro e Monitoramento +
Log injection, evasão de logging, cobertura insuficiente de eventos críticos e bypass de WAF e IDS/IPS.
10 Módulo 10 — Server-Side Request Forgery +
SSRF básico e avançado, bypass de filtros e listas de permissão e exploração de metadados em ambientes AWS, GCP e Azure.

10 módulos · 20 horas ao vivo · Plataforma CTF com mais de 40 desafios

Quero participar da Imersão

Esta Imersão foi pensada para quem:

  • já estudou fundamentos de segurança e Pentest Web
  • conhece ferramentas, comandos e vulnerabilidades comuns
  • realizou laboratórios, CTFs, cursos ou certificações
  • consegue avançar quando existe um caminho relativamente definido
  • sente dificuldade para iniciar diante de uma aplicação desconhecida
  • quer desenvolver mais autonomia para formular e justificar decisões

Profissionais de AppSec, desenvolvimento, DevSecOps, Blue Team ou segurança geral também podem se beneficiar quando desejam compreender melhor o raciocínio ofensivo. Esse, porém, não é o centro desta Imersão.

Esta Imersão não foi criada para:

  • quem ainda não possui os fundamentos técnicos necessários
  • quem procura uma formação "do zero ao avançado"
  • quem deseja apenas uma nova lista de ferramentas, payloads ou comandos
  • quem espera um roteiro universal que funcione para qualquer alvo
  • quem busca promessa de emprego, carreira ou domínio instantâneo
  • quem pretende realizar testes sem autorização e escopo adequados

A Imersão não substitui fundamentos nem prática contínua. Ela trabalha a capacidade de raciocínio que permite usar o conhecimento técnico com mais direção.

O que você precisa para acompanhar

  • familiaridade com aplicações web e fundamentos de segurança ofensiva
  • conhecimento básico de Linux em nível de usuário
  • noções de redes, incluindo IP, TCP/UDP e portas
  • conhecimento básico de informática e internet
  • computador com pelo menos 8 GB de RAM e suporte a virtualização

A Imersão não parte do zero. Se HTTP, funcionamento de aplicações web e vulnerabilidades comuns ainda forem assuntos completamente novos para você, recomendamos construir essa base antes de participar.

Quem conduz a experiência
Thiago Cunha

Thiago Cunha

Red Team & Pentest Specialist

Direção e execução técnica da Imersão

Mais de 14 anos de atuação em Red Team e 2 CVEs publicadas.

Thiago atuou em empresas multinacionais dos setores financeiro, bancário e de tecnologia, onde liderou projetos de segurança ofensiva e operações de Red Team, além de atuar diretamente com Threat Intelligence.

Certificações

CRTADCPTCTIACompTIA Security+CRTOITIL

Na Imersão, Thiago é a referência da execução técnica e conduzirá o desenvolvimento da Rota de Análise Ofensiva Web dentro dos cenários propostos.

A evidência não é quantas ferramentas você viu

O critério relevante é o que você consegue fazer diante de um cenário no qual a resposta não foi entregue.

Por isso, a experiência torna visível:

  • como você lê o cenário inicial
  • quais hipóteses consegue formular
  • como justifica uma prioridade
  • como interpreta o resultado de um teste
  • como adapta o caminho diante de uma nova evidência
  • como transfere o raciocínio para outro cenário

"Será que eu não preciso estudar mais antes?"

Talvez existam fundamentos que você ainda precise desenvolver. A Imersão não elimina essa necessidade.

Mas existe uma diferença entre uma lacuna técnica específica e a sensação permanente de nunca saber o suficiente para começar.

Se você já conhece os fundamentos, realiza laboratórios e entende as principais ferramentas, continuar acumulando recursos pode ampliar seu repertório sem resolver a dificuldade de escolher o primeiro passo.

A proposta desta Imersão é trabalhar justamente essa capacidade de decisão.

Perguntas Frequentes

Preciso já trabalhar com Pentest?
Não. Você não precisa trabalhar formalmente como pentester. A Imersão foi criada para quem já possui familiaridade com aplicações web e fundamentos de segurança ofensiva, teve contato com ferramentas, laboratórios ou CTFs, mas ainda sente dificuldade para organizar a análise quando não existe um roteiro pronto. Ela não parte do zero. Se conceitos básicos de HTTP, funcionamento de aplicações web e vulnerabilidades comuns ainda forem novos para você, recomendamos construir essa base antes de participar.
A Imersão ensina Pentest Web do zero?
Não. Ela parte de fundamentos já existentes para desenvolver leitura de cenário, formulação de hipóteses, priorização e adaptação.
Vou aprender novas ferramentas?
Ferramentas aparecem como parte da execução, mas não são o centro da experiência. O foco é compreender quando, por que e para qual hipótese uma ferramenta deve ser usada.
Haverá exercícios práticos?
Sim. A Imersão inclui demonstrações ao vivo, laboratório em ambiente controlado e acesso vitalício à plataforma CTF da Kryfal, com mais de 40 desafios para continuar praticando.
Receberei certificado?
Sim. Ao concluir a Imersão, você receberá um certificado Kryfal e uma Challenge Coin física exclusiva. O certificado registra sua conclusão, mas não é o principal resultado da experiência. O foco está na capacidade de ler um alvo, formular hipóteses, priorizar testes e justificar o caminho da análise.
Profissionais de AppSec, DevSecOps, desenvolvimento ou Blue Team podem participar?
Sim, desde que possuam os pré-requisitos técnicos e desejem desenvolver raciocínio ofensivo aplicado a aplicações web. A experiência, porém, é construída prioritariamente para o profissional intermediário de cibersegurança que trava diante de um alvo sem roteiro.
Como funciona a garantia?
Você tem 7 dias de garantia. Se, nesse período, entender que a Imersão não é para você, basta solicitar o cancelamento por e-mail para receber o reembolso integral do valor pago.

Imersão de Pentest Web Training 2.0

  • Datas: 5 e 12 de setembro de 2026
  • Formato: ao vivo e online
  • Carga horária: 20 horas
  • Vagas: 15 participantes
  • Investimento: R$ 1.500 à vista ou 12x de R$ 154,22
  • Garantia: 7 dias

Você receberá

  • 20 horas de treinamento ao vivo com Thiago Cunha
  • 10 módulos técnicos baseados no OWASP Top 10
  • laboratório prático em ambiente controlado
  • acesso vitalício à plataforma CTF com mais de 40 desafios
  • acesso vitalício à comunidade privada Kryfal
  • certificado de conclusão Kryfal
  • Challenge Coin física exclusiva
Quero participar da Imersão

Ao clicar, você será direcionado a um formulário breve. Queremos entender seu momento técnico e confirmar se a Imersão corresponde ao que você procura. Se houver aderência, nossa equipe entrará em contato com os próximos passos.

Garantia de 7 dias

Se, nos primeiros 7 dias, você entender que a Imersão não é para você, basta solicitar o cancelamento por e-mail. Você receberá o reembolso integral do valor pago.

Você não precisa saber antecipadamente onde está a resposta.

Mas precisa saber observar o cenário, formular uma hipótese e escolher um primeiro passo que faça sentido.

Ferramentas continuam importantes. Checklists continuam úteis. Laboratórios continuam necessários.
O que muda é quem conduz a análise.

O teste começa antes da ferramenta.

Quero participar da Imersão

5 e 12 de setembro de 2026 · Ao vivo e online · 20 horas · 15 vagas

Quero participar da Imersão