Como a Strike mede os resultados de segurança ofensiva

Threat emulation schedule with dates, sources, statuses, and a vulnerabilities list with severity and fix status.

A Strike mede a segurança ofensiva com validação híbrida contínua: agentes com IA executam ataques assim que a sua superfície de exposição muda, e pentesters humanos certificados validam cada achado. Esta página define cada número que publicamos — como é calculado, o período e o escopo que cobre, e quando foi atualizado pela última vez — para que os resultados sejam verificáveis, não marketing.

[ METODOLOGIA E EVIDÊNCIA ]

Nossos números, definidos

Publicamos sete números principais. Aqui está exatamente o que cada um mede, como chegamos a ele e o escopo que cobre — para que você avalie a evidência, não apenas a afirmação.

US$4.5B+
em risco mitigado
O que significa
A exposição financeira estimada agregada das vulnerabilidades que a Strike encontrou e ajudou a remediar — o custo potencial das brechas que esses problemas poderiam ter habilitado se tivessem ficado abertos.
Como chegamos ao número
Cada achado validado é associado a um impacto estimado conforme o ativo que afeta e o tipo de comprometimento que habilita; o número soma essa exposição sobre os problemas que os clientes remediaram. É um piso conservador, expresso como “4.5B+”.
Escopo
Agregado sobre os engagements da Strike até a data, em USD. Última revisão: julho de 2026.
97%
de precisão · menos de 3% de falsos positivos
O que significa
A precisão é a proporção das vulnerabilidades que a Strike reporta a um cliente que são confirmadas como achados reais e exploráveis — não ruído. O seu inverso, menos de 3%, é a nossa taxa de falsos positivos.
Como chegamos ao número
Cada problema detectado pelo teste com IA é revisado e reproduzido por um pentester certificado antes de chegar até você. A precisão é a quantidade de achados validados como verdadeiros dividida pelo total de achados reportados.
Escopo
Medido sobre engagements validados da Strike até a data. Última revisão: julho de 2026.
6,000+
vulnerabilidades críticas reportadas
O que significa
O total acumulado de vulnerabilidades de severidade crítica que a Strike reportou aos seus clientes — os problemas de maior impacto, como execução remota de código, bypass de autenticação ou exposição de dados sensíveis.
Como chegamos ao número
A severidade é atribuída durante a validação humana. “Crítica” é o nível mais alto, tipicamente CVSS 9.0–10.0, contada uma vez por cada achado confirmado distinto.
Escopo
Acumulado sobre os engagements da Strike até a data. Última revisão: julho de 2026.
130×
mais rápida para validar e reduzir exposição real
O que significa
O quanto a Strike chega mais rápido a um achado validado e explorável do que esse mesmo trabalho feito por um especialista sênior de segurança em um engajamento tradicional.
Como chegamos ao número
Um teste profundo tradicional no mesmo escopo leva a um pentester sênior cerca de três semanas de trabalho — aproximadamente 130 horas — do kickoff até um achado validado que ele possa entregar. A Strike chega ao primeiro achado validado em cerca de uma hora. 130 ÷ 1 ≈ 130×. A comparação é em horas de trabalho do especialista, e não em tempo de calendário, e o denominador é o tempo até o primeiro achado validado; o conjunto curado completo chega dentro da janela de 1–2 horas definida abaixo.
Escopo
Tempos da Strike medidos internamente em engajamentos, comparados com o esforço que um pentester sênior precisa para escopo equivalente. É uma razão, não uma garantia — o seu resultado depende do escopo e do quanto o ambiente está pronto. Última revisão: julho de 2026.
15–30×
mais eficiente do que as alternativas
O que significa
Como o custo da Strike se compara a comprar a mesma profundidade e cobertura em outro lugar — plataformas concorrentes e taxas de mercado citadas por analistas — para resultados iguais ou melhores.
Como chegamos ao número
Comparamos o custo total de um teste profundo com escopo e cobertura equivalentes contra preços públicos de concorrentes e taxas de mercado de analistas para o mesmo trabalho. Nessas comparações a Strike entrega resultados iguais ou melhores a um custo 15–30× menor. É publicado como faixa porque o múltiplo varia com escopo, fornecedor e região.
Escopo
Comparações de custo com escopo equivalente contra preços públicos de concorrentes e benchmarks de analistas. É uma faixa, não um número único. Última revisão: julho de 2026.
Menos de 5 min
para configurar e começar a testar
O que significa
O tempo entre decidir rodar um teste e esse teste efetivamente estar rodando contra o seu ativo — e não o tempo de assinar um contrato ou definir um engajamento.
Como chegamos ao número
Medido em execuções internas cronometradas cobrindo o caminho completo: adicionar o ativo, informar credenciais, iniciar o teste. Não há appliance nem agentes para instalar, e é isso que mantém o número tão baixo. Assume que as informações do alvo e os acessos já estão prontos do seu lado.
Escopo
Medido para os escopos suportados na plataforma da Strike. Última revisão: julho de 2026.
1–2 horas
até achados curados e validados por humanos
O que significa
O tempo médio entre o início de um teste e o recebimento de achados curados que um especialista da Strike já revisou e reproduziu — e não saída bruta de scanner esperando triagem.
Como chegamos ao número
Tempo médio decorrido do início do teste até a entrega do conjunto de achados validados, medido em engajamentos. O primeiro achado validado costuma aparecer em torno de uma hora; o conjunto curado completo chega dentro da janela de 1–2 horas. Escopos muito grandes ou complexos levam mais tempo.
Escopo
Média para os escopos suportados, uma vez que as informações do alvo e os acessos estejam prontos. Última revisão: julho de 2026.
[ COMO QUANTIFICAMOS O IMPACTO ]

De um achado a um número defensável em dólares

A Strike não para em um rótulo de severidade. Cada achado validado é quantificado com o modelo FAIR/ALE — um padrão da indústria para quantificar risco — ancorado em benchmarks públicos de custo de brecha como o Cost of a Data Breach da IBM, não em números arbitrários. Sem caixas-pretas.

SLE
Single Loss Expectancy (perda por evento)
Quanto custaria uma única exploração, combinando até cinco componentes de impacto: brecha de dados (registros × custo por registro), exposição regulatória, interrupção operacional, fraude e integridade, e reputação ou churn.
ARO
Annualized Rate of Occurrence (probabilidade anual)
A probabilidade de o problema ser explorado dentro de 12 meses, calibrada pela severidade CVSS e pela explorabilidade — se é pré-autenticação, encadeável, evade controles existentes e quão atraente é o alvo.
ALE = SLE × ARO
Annual Loss Expectancy (perda esperada anual)
A perda esperada anual por achado — a base honesta tanto para o risco quanto para o ROI. É o que transforma “crítico” de um rótulo em um número sobre o qual um CFO pode agir.

As cadeias de ataque correlacionadas que terminam no mesmo dado ou sistema são consolidadas — de-correlacionadas — para que a exposição nunca seja contada duas vezes. Cada número é reportado como uma faixa (conservador / base / agressivo) e lideramos com o caso base, não com o teto: um número defensável vale mais que um inflado. Os valores monetários são estimativas modeladas sobre benchmarks públicos e o escopo avaliado — não constituem garantia, avaliação contábil nem assessoria jurídica.

[ COMO TESTAMOS ]

Validação híbrida contínua, passo a passo

A Strike roda um ciclo sempre ativo em vez de um projeto uma vez por ano. Os agentes com IA trabalham em velocidade de máquina; os pentesters humanos certificados trazem julgamento, profundidade em lógica de negócio e prova de explorabilidade. Cada resultado é evidência que você pode levar a um auditor.

01
Reconhecimento e mapeamento da superfície
Descobrimos continuamente ativos, serviços e mudanças — a superfície que um atacante veria — para que nada de novo fique sem teste.
02
Simulação de ataque com IA
Agentes autônomos emulam técnicas reais de atacante em web, mobile, API e nuvem, a uma velocidade e escala que o teste manual não alcança.
03
Validação humana
Pentesters certificados reproduzem e confirmam cada achado, encadeiam falhas de lógica de negócio e descartam falsos positivos antes que algo chegue até você.
04
Relatório com evidência
Cada problema confirmado é entregue com severidade, passos de reprodução e orientação de remediação — documentação pronta para auditoria, não um despejo de scanner.
05
Reteste e cobertura contínua
As correções são retestadas para confirmar o fechamento, e o teste continua rodando conforme a sua superfície muda — reduzindo a janela entre a exposição e a detecção.

O teste da Strike se alinha a frameworks reconhecidos da indústria — incluindo o OWASP Testing Guide e o MASVS, PTES, a metodologia NIST SP 800-115 e o MITRE ATT&CK — usados como padrões de referência. A mesma evidência apoia programas de SOC 2, ISO 27001 e PCI DSS: a Strike apoia esses requisitos de pentest e nunca certifica nem garante conformidade.

[ FAQ ]

Perguntas sobre como medimos os resultados

O que significa “risco mitigado”?

É a perda esperada anual agregada das vulnerabilidades que a Strike encontrou e ajudou a remediar — quantificada com o modelo FAIR/ALE e ancorada em benchmarks públicos de custo de brecha, depois consolidada para que as cadeias correlacionadas não sejam contadas duas vezes. A Strike reporta como um piso conservador: US$4.5B+.

Como o 97% de precisão é calculado?

A precisão é a proporção de achados reportados que são confirmados como reais após a validação humana certificada. Como um humano reproduz cada problema antes de chegar até você, a Strike mantém os falsos positivos abaixo de 3%.

O que conta como uma vulnerabilidade “crítica”?

O nível de maior impacto — tipicamente CVSS 9.0–10.0 — como execução remota de código, bypass de autenticação ou exposição de dados sensíveis. A Strike reportou mais de 6.000 delas em engagements até a data.

A IA substitui o pentester humano?

Não. Os agentes com IA trazem velocidade e amplitude; os pentesters certificados trazem julgamento, profundidade em lógica de negócio e prova de explorabilidade. Essa combinação é o que mantém a precisão alta.

Esses resultados servem para uma auditoria de SOC 2, ISO 27001 ou PCI DSS?

Sim. A Strike entrega evidência contínua e pronta para auditoria que apoia esses programas. A Strike apoia os requisitos de pentest; não certifica nem garante conformidade — isso é concedido por terceiros acreditados.

Potencialize sua experiência com o Hybrid Testing Booster

Testes híbridos contínuos

Emulação de ataques, stealth-based, executados por especialistas em segurança criativos e nada convencionais. Descubra como atacantes reais invadiriam seus sistemas — e impeça isso antes que aconteça.

Testemunho

Escolhida pelas equipes de segurança que lideram o setor.

“O produto foi ótimo! A equipe foi excepcional ao lidar com nossa urgência em relação a um prazo importante e conseguiu entregar de forma eficiente, encontrando vulnerabilidades relevantes em nossos sistemas.”

Gartner 4
Gartner review, Head of Engineering, Banking

“Uma boa opção para testes ágeis, especialmente quando os prazos de go-to-market são apertados. Isso é essencial quando o ciclo de releases traz muitos novos produtos e versões, tornando difícil manter o ritmo em um modelo tradicional sob demanda.”

Gartner 3
Gartner review, Product Security Leader Cybersecurity, Hardware

“A Strike oferece pentesting contínuo para nossos recursos críticos de web e mobile. Todos os meses eles nos ajudam a validar novas funcionalidades em produção, entregando vulnerabilidades relevantes e excelente custo-benefício. Estamos muito satisfeitos com sua abordagem inovadora e focada no cliente.”

Gartner 2
Gartner review, Chief Information Security Officer, Retail

“A equipe da Strike foi rápida e entregou a solução que precisávamos. Escolhemos a Strike porque eles oferecem uma suíte de pentesting que se adapta ao nosso ritmo de trabalho em termos de velocidade e comunicação. Altamente recomendado!”

Gartner review
Gartner 1
Gartner Review, Chief Technical Officer, Banking

“Valorizamos muito nossa parceria com a Strike. Seus serviços excepcionais de testes de penetração e comunicação eficaz aprimoraram significativamente nossa segurança cibernética, garantindo a segurança e a confiança das informações financeiras de nossos clientes.”

Ozan Özgür Özyüksel
Oficial de segurança da informação, Plum

“A gestão dos canais de comunicação e a centralização das interações com a equipe tornaram a experiência muito mais ágil e eficaz. Ter tudo em um só lugar foi uma grande vantagem e nos permitiu concluir o pentest em apenas algumas semanas.”

Miguel Langone
CTO na Horizon

“Trabalhar com a Strike é extremamente importante para nós, especialmente porque eles oferecem um trabalho de qualidade em nossos produtos de forma contínua e fornecem acompanhamento constante quando se trata de gerenciar as vulnerabilidades já encontradas. Além disso, eles estão constantemente fazendo melhorias em sua plataforma SaaS para que possamos ter a melhor experiência possível. Caso tenhamos algum problema, eles nos ouvem e nos ajudam. Isso é inestimável.”

Ileana Barrionuevo
Equipe vermelha sênior do AppSec, NaranJax

“Trabalhar com a Strike foi uma excelente experiência para nós. Conseguimos criar nossos próprios pentests e alterar seu escopo a cada mês. Os Strikers são profissionais de classe mundial que nos fornecem descobertas relevantes de forma rápida e eficiente. Além disso, ferramentas automatizadas como o Phishing Monitor são realmente interessantes para nossa empresa, pois elas nos ajudam a identificar domínios falsos tentando se passar por PedidosYa.”

Eduardo Gimenez
CISO, Pedidos Ya

“Para nós no cais, a segurança é o aspecto mais importante, não apenas na superfície, mas em todo o nosso produto. Quando entramos em contato com Strike, estávamos procurando alguém que pudesse testar e encontrar vulnerabilidades em toda a nossa pilha. Estamos muito felizes por termos encontrado o parceiro certo para conseguir isso e estamos ansiosos para continuar esse importante trabalho juntos.”

Andras Hejj
CEO & CTO, Pier

Experiência humana. Poder da IA. Segurança superior.

Quer você esteja crescendo rapidamente, fechando contratos corporativos ou apenas cansado de relatórios barulhentos, ajudaremos você a construir uma pilha de segurança que se mova mais rápido do que suas ameaças.

Agende uma demo