Como a Strike mede os resultados de segurança ofensiva

A Strike mede a segurança ofensiva com validação híbrida contínua: agentes com IA executam ataques assim que a sua superfície de exposição muda, e pentesters humanos certificados validam cada achado. Esta página define cada número que publicamos — como é calculado, o período e o escopo que cobre, e quando foi atualizado pela última vez — para que os resultados sejam verificáveis, não marketing.

[ METODOLOGIA E EVIDÊNCIA ]

Nossos números, definidos

Publicamos três números principais. Aqui está exatamente o que cada um mede, como chegamos a ele e o escopo que cobre — para que você avalie a evidência, não apenas a afirmação.

US$4.5B+
em risco mitigado
O que significa
A exposição financeira estimada agregada das vulnerabilidades que a Strike encontrou e ajudou a remediar — o custo potencial das brechas que esses problemas poderiam ter habilitado se tivessem ficado abertos.
Como chegamos ao número
Cada achado validado é associado a um impacto estimado conforme o ativo que afeta e o tipo de comprometimento que habilita; o número soma essa exposição sobre os problemas que os clientes remediaram. É um piso conservador, expresso como “4.5B+”.
Escopo
Agregado sobre os engagements da Strike até a data, em USD. Última revisão: julho de 2026.
97%
de precisão · menos de 3% de falsos positivos
O que significa
A precisão é a proporção das vulnerabilidades que a Strike reporta a um cliente que são confirmadas como achados reais e exploráveis — não ruído. O seu inverso, menos de 3%, é a nossa taxa de falsos positivos.
Como chegamos ao número
Cada problema detectado pelo teste com IA é revisado e reproduzido por um pentester certificado antes de chegar até você. A precisão é a quantidade de achados validados como verdadeiros dividida pelo total de achados reportados.
Escopo
Medido sobre engagements validados da Strike até a data. Última revisão: julho de 2026.
6,000+
vulnerabilidades críticas reportadas
O que significa
O total acumulado de vulnerabilidades de severidade crítica que a Strike reportou aos seus clientes — os problemas de maior impacto, como execução remota de código, bypass de autenticação ou exposição de dados sensíveis.
Como chegamos ao número
A severidade é atribuída durante a validação humana. “Crítica” é o nível mais alto, tipicamente CVSS 9.0–10.0, contada uma vez por cada achado confirmado distinto.
Escopo
Acumulado sobre os engagements da Strike até a data. Última revisão: julho de 2026.
[ COMO QUANTIFICAMOS O IMPACTO ]

De um achado a um número defensável em dólares

A Strike não para em um rótulo de severidade. Cada achado validado é quantificado com o modelo FAIR/ALE — um padrão da indústria para quantificar risco — ancorado em benchmarks públicos de custo de brecha como o Cost of a Data Breach da IBM, não em números arbitrários. Sem caixas-pretas.

SLE
Single Loss Expectancy (perda por evento)
Quanto custaria uma única exploração, combinando até cinco componentes de impacto: brecha de dados (registros × custo por registro), exposição regulatória, interrupção operacional, fraude e integridade, e reputação ou churn.
ARO
Annualized Rate of Occurrence (probabilidade anual)
A probabilidade de o problema ser explorado dentro de 12 meses, calibrada pela severidade CVSS e pela explorabilidade — se é pré-autenticação, encadeável, evade controles existentes e quão atraente é o alvo.
ALE = SLE × ARO
Annual Loss Expectancy (perda esperada anual)
A perda esperada anual por achado — a base honesta tanto para o risco quanto para o ROI. É o que transforma “crítico” de um rótulo em um número sobre o qual um CFO pode agir.

As cadeias de ataque correlacionadas que terminam no mesmo dado ou sistema são consolidadas — de-correlacionadas — para que a exposição nunca seja contada duas vezes. Cada número é reportado como uma faixa (conservador / base / agressivo) e lideramos com o caso base, não com o teto: um número defensável vale mais que um inflado. Os valores monetários são estimativas modeladas sobre benchmarks públicos e o escopo avaliado — não constituem garantia, avaliação contábil nem assessoria jurídica.

[ COMO TESTAMOS ]

Validação híbrida contínua, passo a passo

A Strike roda um ciclo sempre ativo em vez de um projeto uma vez por ano. Os agentes com IA trabalham em velocidade de máquina; os pentesters humanos certificados trazem julgamento, profundidade em lógica de negócio e prova de explorabilidade. Cada resultado é evidência que você pode levar a um auditor.

01
Reconhecimento e mapeamento da superfície
Descobrimos continuamente ativos, serviços e mudanças — a superfície que um atacante veria — para que nada de novo fique sem teste.
02
Simulação de ataque com IA
Agentes autônomos emulam técnicas reais de atacante em web, mobile, API e nuvem, a uma velocidade e escala que o teste manual não alcança.
03
Validação humana
Pentesters certificados reproduzem e confirmam cada achado, encadeiam falhas de lógica de negócio e descartam falsos positivos antes que algo chegue até você.
04
Relatório com evidência
Cada problema confirmado é entregue com severidade, passos de reprodução e orientação de remediação — documentação pronta para auditoria, não um despejo de scanner.
05
Reteste e cobertura contínua
As correções são retestadas para confirmar o fechamento, e o teste continua rodando conforme a sua superfície muda — reduzindo a janela entre a exposição e a detecção.

O teste da Strike se alinha a frameworks reconhecidos da indústria — incluindo o OWASP Testing Guide e o MASVS, PTES, a metodologia NIST SP 800-115 e o MITRE ATT&CK — usados como padrões de referência. A mesma evidência apoia programas de SOC 2, ISO 27001 e PCI DSS: a Strike apoia esses requisitos de pentest e nunca certifica nem garante conformidade.

[ FAQ ]

Perguntas sobre como medimos os resultados

O que significa “risco mitigado”?

É a perda esperada anual agregada das vulnerabilidades que a Strike encontrou e ajudou a remediar — quantificada com o modelo FAIR/ALE e ancorada em benchmarks públicos de custo de brecha, depois consolidada para que as cadeias correlacionadas não sejam contadas duas vezes. A Strike reporta como um piso conservador: US$4.5B+.

Como o 97% de precisão é calculado?

A precisão é a proporção de achados reportados que são confirmados como reais após a validação humana certificada. Como um humano reproduz cada problema antes de chegar até você, a Strike mantém os falsos positivos abaixo de 3%.

O que conta como uma vulnerabilidade “crítica”?

O nível de maior impacto — tipicamente CVSS 9.0–10.0 — como execução remota de código, bypass de autenticação ou exposição de dados sensíveis. A Strike reportou mais de 6.000 delas em engagements até a data.

A IA substitui o pentester humano?

Não. Os agentes com IA trazem velocidade e amplitude; os pentesters certificados trazem julgamento, profundidade em lógica de negócio e prova de explorabilidade. Essa combinação é o que mantém a precisão alta.

Esses resultados servem para uma auditoria de SOC 2, ISO 27001 ou PCI DSS?

Sim. A Strike entrega evidência contínua e pronta para auditoria que apoia esses programas. A Strike apoia os requisitos de pentest; não certifica nem garante conformidade — isso é concedido por terceiros acreditados.

Potencialize sua experiência com o Hybrid Testing Booster

Testes híbridos contínuos

Emulação de ataques, stealth-based, executados por especialistas em segurança criativos e nada convencionais. Descubra como atacantes reais invadiriam seus sistemas — e impeça isso antes que aconteça.

Testemunho

Escolhida pelas equipes de segurança que lideram o setor.

“O produto foi ótimo! A equipe foi excepcional ao lidar com nossa urgência em relação a um prazo importante e conseguiu entregar de forma eficiente, encontrando vulnerabilidades relevantes em nossos sistemas.”

Gartner 4
Gartner review, Head of Engineering, Banking

“Uma boa opção para testes ágeis, especialmente quando os prazos de go-to-market são apertados. Isso é essencial quando o ciclo de releases traz muitos novos produtos e versões, tornando difícil manter o ritmo em um modelo tradicional sob demanda.”

Gartner 3
Gartner review, Product Security Leader Cybersecurity, Hardware

“A Strike oferece pentesting contínuo para nossos recursos críticos de web e mobile. Todos os meses eles nos ajudam a validar novas funcionalidades em produção, entregando vulnerabilidades relevantes e excelente custo-benefício. Estamos muito satisfeitos com sua abordagem inovadora e focada no cliente.”

Gartner 2
Gartner review, Chief Information Security Officer, Retail

“A equipe da Strike foi rápida e entregou a solução que precisávamos. Escolhemos a Strike porque eles oferecem uma suíte de pentesting que se adapta ao nosso ritmo de trabalho em termos de velocidade e comunicação. Altamente recomendado!”

Gartner review
Gartner 1
Gartner Review, Chief Technical Officer, Banking

“Valorizamos muito nossa parceria com a Strike. Seus serviços excepcionais de testes de penetração e comunicação eficaz aprimoraram significativamente nossa segurança cibernética, garantindo a segurança e a confiança das informações financeiras de nossos clientes.”

Ozan Özgür Özyüksel
Oficial de segurança da informação, Plum

“A gestão dos canais de comunicação e a centralização das interações com a equipe tornaram a experiência muito mais ágil e eficaz. Ter tudo em um só lugar foi uma grande vantagem e nos permitiu concluir o pentest em apenas algumas semanas.”

Miguel Langone
CTO na Horizon

“Trabalhar com a Strike é extremamente importante para nós, especialmente porque eles oferecem um trabalho de qualidade em nossos produtos de forma contínua e fornecem acompanhamento constante quando se trata de gerenciar as vulnerabilidades já encontradas. Além disso, eles estão constantemente fazendo melhorias em sua plataforma SaaS para que possamos ter a melhor experiência possível. Caso tenhamos algum problema, eles nos ouvem e nos ajudam. Isso é inestimável.”

Ileana Barrionuevo
Equipe vermelha sênior do AppSec, NaranJax

“Trabalhar com a Strike foi uma excelente experiência para nós. Conseguimos criar nossos próprios pentests e alterar seu escopo a cada mês. Os Strikers são profissionais de classe mundial que nos fornecem descobertas relevantes de forma rápida e eficiente. Além disso, ferramentas automatizadas como o Phishing Monitor são realmente interessantes para nossa empresa, pois elas nos ajudam a identificar domínios falsos tentando se passar por PedidosYa.”

Eduardo Gimenez
CISO, Pedidos Ya

“Para nós no cais, a segurança é o aspecto mais importante, não apenas na superfície, mas em todo o nosso produto. Quando entramos em contato com Strike, estávamos procurando alguém que pudesse testar e encontrar vulnerabilidades em toda a nossa pilha. Estamos muito felizes por termos encontrado o parceiro certo para conseguir isso e estamos ansiosos para continuar esse importante trabalho juntos.”

Andras Hejj
CEO & CTO, Pier

Experiência humana. Poder da IA. Segurança superior.

Quer você esteja crescendo rapidamente, fechando contratos corporativos ou apenas cansado de relatórios barulhentos, ajudaremos você a construir uma pilha de segurança que se mova mais rápido do que suas ameaças.

Agende uma demo