Pentest PCI DSS: o que exige o requisito 11.4 | Nurbak

PENTEST PCI DSS

Pentest PCI DSS, e como chegar preparado entre os testes

O requisito 11.4 do PCI DSS pede testes de invasão internos e externos pelo menos a cada 12 meses e depois de mudanças significativas. A Nurbak não substitui esse teste. Ela revisa continuamente o código da sua aplicação de pagamentos, para que falhas exploráveis sejam corrigidas bem antes de o pentester chegar.

Criar conta e conectar GitHub

Não guardamos seu código. Só escrevemos quando você pede um PR de correção.

Falhas de aplicação encontradas cedo

Nosso próprio modelo de IA procura as classes citadas no requisito 6.2.4, como injeção, controle de acesso quebrado e falhas de lógica de negócio, no código que o seu time escreve.

Achados com CWE, arquivo e linha

Cada achado vem com seu CWE e uma explicação clara, então fica fácil acompanhar, corrigir e mostrar como remediado.

Uma trilha auditável

A análise roda no modelo self-hosted da Nurbak em infraestrutura efêmera, não na OpenAI nem na Anthropic, e cada passo fica em um audit trail encadeado por hash.

Scans diários nos planos pagos

As mudanças de código entre seus pentests anuais também são revisadas, e as correções chegam como pull requests com um teste de regressão de segurança.

O que o PCI DSS v4.0.1 diz sobre testes de invasão

11.4.1: uma metodologia documentada

Baseada em uma abordagem aceita pelo mercado, cobrindo todo o perímetro do CDE e os sistemas críticos, com testes de camada de rede e de camada de aplicação. A camada de aplicação precisa cobrir no mínimo as vulnerabilidades do requisito 6.2.4.

11.4.2: pentest interno

Pelo menos uma vez a cada 12 meses e depois de qualquer mudança ou atualização significativa de infraestrutura ou aplicação, feito por um recurso interno qualificado ou um terceiro externo qualificado, com independência organizacional.

11.4.3: pentest externo

A mesma frequência e as mesmas regras sobre quem testa, mas de fora da rede. O pentester não precisa ser QSA nem ASV.

11.4.4: corrigir e testar de novo

As vulnerabilidades exploráveis e fraquezas encontradas são corrigidas de acordo com o seu ranking de risco, e o teste é repetido para verificar as correções.

11.4.5 e 11.4.6: segmentação

Se você usa segmentação para reduzir o escopo do PCI, os controles são testados pelo menos a cada 12 meses, e a cada 6 meses para provedores de serviço.

Requisito 6: código seguro

O 6.2.3 pede revisar o software sob medida antes de ir para produção para encontrar e corrigir vulnerabilidades, e o 6.2.4 lista os ataques que o seu código precisa prevenir. Auditoria de segurança de código.

Como a Nurbak se encaixa no seu programa PCI

1

Conecte o GitHub e escolha os repos das aplicações que lidam com dados de cartão. Funciona com repos públicos e privados.

2

O modelo próprio da Nurbak analisa o código em infraestrutura efêmera e registra cada passo no audit trail.

3

Receba um score de segurança de 0 a 100 e achados com arquivo, linha, CWE e uma explicação clara.

4

Corrija com um clique por meio de um pull request que inclui um teste de regressão de segurança.

5

Com um plano pago o repo é escaneado de novo todos os dias, então você chega ao pentest formal com menos surpresas.

Perguntas sobre pentest PCI DSS

O que o PCI DSS exige sobre testes de invasão?

O requisito 11.4 do PCI DSS v4.0.1 pede uma metodologia documentada, pentests internos e externos pelo menos a cada 12 meses e depois de mudanças significativas, correção e reteste dos achados exploráveis, e testes de segmentação se você usa segmentação para reduzir o escopo. A parte de camada de aplicação precisa cobrir no mínimo as vulnerabilidades do requisito 6.2.4. Se você está começando no assunto, veja o que é pentest.

Com que frequência o pentest PCI é obrigatório?

Os pentests internos e externos são feitos pelo menos uma vez a cada 12 meses e depois de qualquer mudança ou atualização significativa de infraestrutura ou aplicação. Os controles de segmentação são testados pelo menos a cada 12 meses, ou a cada 6 meses para provedores de serviço.

Quem pode fazer um pentest PCI DSS?

Um recurso interno qualificado ou um terceiro externo qualificado, desde que exista independência organizacional. Não precisa ser QSA nem ASV. Atenção: os scans de vulnerabilidades externos trimestrais feitos por um ASV (requisito 11.3.2) são outro requisito e não substituem o pentest.

A Nurbak substitui o pentest exigido pelo PCI?

Não. A Nurbak não é QSA nem ASV e não certifica conformidade com o PCI DSS. Ela analisa código-fonte, então não testa sua camada de rede, sua segmentação nem sistemas em produção. O que ela faz é revisar seu código continuamente entre os pentests formais, para que injeção, controle de acesso e outras falhas no nível do código sejam encontradas e corrigidas cedo. Para comparar testes contínuos com um pentest anual, veja pentest como serviço.

A Nurbak ajuda nas revisões de código do requisito 6?

Ela pode fazer parte de uma revisão automatizada do código sob medida antes de um release: reporta achados com CWE, arquivo e linha, e as classes de vulnerabilidades do OWASP Top 10 2025 que ela procura se sobrepõem aos ataques listados no 6.2.4. Se isso atende a um requisito específico depende do seu processo e do seu avaliador. Mais em pentest automatizado.

Meu código é enviado para uma IA de terceiros?

A análise roda no modelo próprio da Nurbak, self-hosted e em infraestrutura efêmera, então seu código não é enviado para a OpenAI nem para a Anthropic para ser analisado, e cada passo fica registrado em um audit trail encadeado por hash. Só se você pedir um pull request com a correção e der consentimento explícito, a correção é gerada com o Claude.

Quanto custa?

O primeiro scan é grátis e mostra completos os 3 achados mais importantes, mais 1 PR de correção grátis. Os planos são US$ 79 por mês para 1 repo e US$ 199 por mês para até 5 repos, com scans diários. Acima de 5 repos há um plano Enterprise. Cobramos por repo, não por desenvolvedor. Veja os preços.

Prepare seu código de pagamentos antes do próximo pentest

Conecte o GitHub e receba grátis seu score de segurança e seus 3 achados mais importantes.

Escanear meu repo

O PCI DSS é um padrão do PCI Security Standards Council. Esta página resume o PCI DSS v4.0.1 em setembro de 2026 e não é aconselhamento jurídico nem de conformidade. Confirme seu escopo e seus requisitos com o seu QSA ou adquirente. A Nurbak não é QSA nem ASV e não certifica conformidade.