Pentest para Amazon SP-API
Faça o pentest das aplicações, APIs, ambientes de nuvem e redes que tratam dados da Amazon. Receba vulnerabilidades validadas e orientações de correção para apoiar os requisitos aplicáveis da Política de Proteção de Dados da Amazon.

Pentest dos sistemas por trás da sua integração SP-API
Definimos a cobertura conforme os fluxos de dados da Amazon, a arquitetura da integração e os requisitos aplicáveis.
Faça o pentest dos sistemas que realmente tratam dados da Amazon
Mapeie o fluxo de dados da SP-API, da autorização e das APIs de backend aos bancos de dados, armazenamento, serviços de nuvem e limites de rede. Depois, concentre o pentest nos ativos que processam, armazenam ou protegem esses dados.

Vá além dos scanners na sua integração SP-API
Pentest manual da autenticação, autorização, lógica de negócio, segredos e fluxos de dados restritos, com análise assistida por IA quando necessário. Pesquisadores validam cada vulnerabilidade reportada.

Corrija as vulnerabilidades dentro dos prazos da Amazon
Priorize vulnerabilidades críticas e de alto risco, acompanhe as correções no Blaze Portal e valide os ajustes quando incluído, mantendo evidências do que foi identificado e corrigido.

Como seu pentest apoia a avaliação de segurança da Amazon
A avaliação fornece evidências técnicas para os controles relevantes. A análise mais ampla da Amazon também abrange políticas, processos e segurança operacional; a Amazon determina a aceitação.
Área da DPP da Amazon
Evidências da Blaze
Pentest anual
Requisito aplicável de pentest anual
Metodologia, cobertura e vulnerabilidades validadas nos ativos em escopo
Acesso
Autenticação e autorização
Evidências técnicas sobre papéis, privilégios, isolamento entre vendedores e acesso a dados restritos
Nuvem
Infraestrutura e armazenamento
Vulnerabilidades em configurações de nuvem, exposição de armazenamento, segredos e caminhos de rede
Dados
Proteção dos dados da Amazon
Evidências técnicas sobre criptografia, limites de armazenamento e acesso a dados
Correção
Gestão de vulnerabilidades
Vulnerabilidades priorizadas e evidências do reteste acordado; os scans contínuos são separados
Pentest manual, com apoio de IA quando necessário.
Identifique o que pode ser explorado na sua aplicação SP-API e no ambiente que a suporta, com orientações práticas de correção e evidências para apoiar a avaliação de segurança da Amazon.
Escopo alinhado à DPP da Amazon
Inclua infraestrutura de rede, ambientes de nuvem, aplicações web, APIs, bancos de dados, armazenamento e outros sistemas no escopo que processem, armazenem ou transmitam dados da Amazon.
Pentest de APIs e lógica de negócio
Pesquisadores investigam manualmente falhas de autorização, lógica de negócio e riscos da integração, com análise assistida por IA quando útil. Cada vulnerabilidade reportada é validada.
Cobertura de nuvem e infraestrutura
Avalie serviços expostos, IAM e caminhos de escalada de privilégios, armazenamento, segmentação de rede, configurações e controles de nuvem que suportam sua aplicação SP-API.
Relatórios com evidências
Receba escopo, metodologia, vulnerabilidades validadas, evidências, passos de reprodução, impacto no negócio e orientações de correção em um relatório que sua equipe pode guardar para avaliação.
Priorização das correções
Priorize vulnerabilidades críticas e de alto risco conforme os prazos de correção publicados pela Amazon e mantenha responsáveis e status visíveis no Blaze Portal.
Validação das correções
Confirme se a correção elimina o caminho de ataque identificado quando a validação estiver incluída no pacote ou programa anual escolhido.
Reaproveite evidências relevantes em outras avaliações
Reaproveite os resultados do pentest em outras auditorias quando os escopos e requisitos se sobrepõem.
ISO 27001
Use evidências relevantes de aplicações, nuvem, IAM, gestão de vulnerabilidades e correções para apoiar o tratamento de riscos do SGSI quando houver sobreposição de escopo.
SOC 2
Use vulnerabilidades validadas em aplicações, APIs, nuvem e controles de acesso para apoiar critérios de segurança e avaliações de clientes quando houver sobreposição de escopo.
Perguntas frequentes
Perguntas práticas sobre escopo da DPP da Amazon, pentest anual, SP-API Guard, entregáveis, correções e validação.
A Amazon inclui o requisito de pentest anual nos requisitos adicionais da DPP para informações de identificação pessoal (PII). Confirmamos a aplicabilidade conforme seu acesso a dados, papéis restritos e eventuais solicitações de avaliação da Amazon.
O escopo acompanha os dados da Amazon: aplicações, APIs, serviços de nuvem, limites de rede, bancos de dados e armazenamento. Fazemos pentest dos sistemas sob seu controle com metodologia reconhecida pelo setor e cobertura acordada antes dos testes.
Quando o requisito anual da DPP se aplica, faça um pentest pelo menos a cada 365 dias. As orientações da Amazon também preveem validação após a correção. Scans de vulnerabilidades e scans de código antes de cada release são atividades separadas.
Não. A Amazon trata scans de vulnerabilidades, scans de código antes de cada release e pentest como atividades separadas. O SP-API Guard ajuda a avaliar configurações da AWS conforme os controles da DPP; ele não substitui um pentest.
Fazemos pentest das suas aplicações autorizadas, da integração e do ambiente que a suporta, não da infraestrutura de APIs da Amazon. A cobertura acompanha como seus sistemas processam, armazenam e transmitem dados da Amazon.
Você recebe escopo, metodologia, vulnerabilidades validadas, severidade, evidências e orientações de correção. Isso apoia as evidências de pentest e correção; não substitui a avaliação mais ampla da Amazon sobre governança, privacidade e controles operacionais nem garante aprovação.
Sua proposta define a cobertura e o prazo do reteste. A validação das correções está incluída ou disponível conforme a contratação escolhida. O reteste verifica se as correções resolvem as vulnerabilidades relatadas dentro do escopo acordado.
Serviços recomendados
Complemente a avaliação da SP-API com pentest mais amplo de aplicações, red teaming ou apoio ao programa de segurança.

Pentest
Pentest manual de aplicações web, APIs, mobile, nuvem e redes, com análise assistida por IA usada de forma seletiva e cada vulnerabilidade entregue validada por um pesquisador.
.avif)
Simulação de adversários
Exercícios de red team e purple team que avaliam como sua organização detecta, responde e contém cenários realistas de ataque.

vCISO e consultoria
Liderança de segurança sob demanda para estruturar seu programa, apoiar a conformidade e orientar seu roadmap de segurança.
Prepare sua integração SP-API para a avaliação de segurança
Compartilhe sua arquitetura, o acesso a dados da Amazon e o prazo da avaliação. Ajudamos a definir o escopo do pentest e os próximos passos.