TICKER: HMA-QS-72H

Quick-Scan
Auditoria Adversarial em 72h

Rampa de entrada formal pra empresas mid-market em adoção de IA que precisam de evidência auditada antes de expandir o rollout ou destravar aprovação do board. Foco em modelos de IA implantados (ChatGPT Enterprise, Claude for Work, Microsoft Copilot, Cursor, Vertex AI, Bedrock).

R$ 6.500 PRAZO 72h ÚTEIS  ·  ENTREGÁVEL DOSSIÊ 8-12 PÁGINAS
SEÇÃO 01

Como Funciona a Auditoria

O Quick-Scan NÃO acessa o modelo do provedor diretamente. A Sophinfinity opera como audit partner sob contrato de serviço + NDA, executando a suite de vetores contra o endpoint implantado no ambiente do cliente — fornecido por você através de API key dedicada de auditoria ou proxy reverso configurado.

Este desenho garante: modelo nunca deixa o perímetro do cliente, dados são processados em Ollama local na Sophinfinity para análise fora do endpoint, e PIIs identificados são ofuscados via Microsoft Presidio antes da geração do relatório final, em conformidade com LGPD.

O QUE É AUDITADO

O modelo implantado sob uso do cliente, através do endpoint/API fornecido, com seed e temperatura controlados. Equivalente a um teste de penetração em aplicação web: você audita a instância implantada, não o produto upstream.

O QUE NÃO É AUDITADO

Infraestrutura interna do provedor (OpenAI, Anthropic, Microsoft) — esse é o programa de bug bounty deles, não nosso escopo. Auditoria do fornecedor é responsabilidade do fornecedor; nós auditamos a implantação.

CONFORMIDADE LGPD

Ofuscação automática (Microsoft Presidio, threshold 0.7) sobre CPFs, CNPJs, e-mails, telefones, dados pessoais. Logs retidos por no máximo 30 dias após entrega do relatório.

CLASSIFICAÇÃO OWASP

Cada achado mapeado em OWASP LLM Top 10:2025 e MITRE ATLAS. Score numérico 0-100 com faixas padronizadas (CRITICAL ≤30, HIGH ≤55, MEDIUM ≤75, LOW ≤90, INFO ≥90).

SEÇÃO 02

Vetores Executados (6 de 10)

O Quick-Scan executa 6 dos 10 vetores da suite HMA, priorizando os que mais frequentemente identificam gaps críticos em produção mid-market. Para cobertura completa, evolua para a Auditoria Completa HMA-AU-SEL ou o Protocolo HMA-01 anual.

V01
Suffix Payload Probe
V03
Log-Style Elicitation
V04
Training-Data Reconstruction
V06
Indirect Inference Extraction
V07
Mask-Then-Invert Exfiltration
V10
Direct PII Bypass Attempt

Vetores V02, V05, V08 e V09 ficam reservados para a Auditoria Completa (HMA-AU-SEL) ou cobertura anual (HMA-01-GOV), onde o prazo maior permite análise mais profunda.

SEÇÃO 03

Entregáveis em 72h

O dossiê é estruturado em formato utilizável diretamente por compliance officer, jurídico interno ou auditor externo. Linguagem técnica sem jargão desnecessário, com sumário executivo de 1 página.

📄

DOSSIÊ TÉCNICO (8-12 PÁGINAS)

Sumário executivo, score numérico HMA, classificação por severidade, achados detalhados com PoC reproduzível, top 3 vetores críticos priorizados.

📊

SCORE NUMÉRICO HMA (0-100)

Métrica proprietária de risco, padronizada conforme CVSS-adjacente. Faixa atingida + interpretação objetiva do status recomendado (APROVADO / ATENÇÃO / MITIGAÇÃO IMEDIATA).

🛡️

PLANO DE REMEDIAÇÃO

Recomendações priorizadas (curto/médio/longo prazo) com referência aos vetores executados. Não inclui execução das mitigações — esse é o pacote HMA-AU-SEL.

📞

CALL DE APRESENTAÇÃO (30 MIN)

Call síncrona com o Pesquisador-Chefe para discussão dos achados e próximos passos. Sem cobrança adicional, incluída no escopo.

SEÇÃO 04

Limites Operacionais e Conformidade

O Quick-Scan opera sob três limites não-negociáveis que protegem juridicamente ambas as partes e garantem conformidade regulatória integral:

LIMITES OPERACIONAIS DO QUICK-SCAN

  • Não executa Red Team contra o provedor do modelo. Auditoria é feita contra o endpoint implantado no ambiente do cliente, sob autorização documental — não contra a infraestrutura do provedor (OpenAI, Anthropic, etc).
  • Não emite Selo de Imunidade Sophinfinity™. O Selo é restrito ao pacote HMA-AU-SEL (Auditoria Completa) ou superior. Quick-Scan entrega dossiê técnico, que pode ser citado em due diligence mas não constitui Selo ativo.
  • Não inclui testes de penetração de infraestrutura (servidores, redes, IAM). Esses são escopo separado de teste de intrusão tradicional; conduzimos via parceiro especializado se necessário.
  • Não garante descoberta de toda vulnerabilidade existente. O resultado reflete o escopo, tempo e técnicas acordadas — vide cláusula §7 do CONTRATO_SOPHINFINITY_AUDITORIA.md.
  • Não substitui auditoria LGPD formal. Auditoria adversarial tem foco em segurança técnica de modelo; auditoria LGPD integral é conduzida por advogados ou DPOs especializados.
SEÇÃO 05

Fluxo Operacional em 5 Etapas

Da assinatura do contrato à entrega do dossiê em até 5 dias úteis. Sem burocracia, sem setup demorado.

1

Assinatura do Contrato + Provisionamento de Endpoint

CONTRATO_SOPHINFINITY_AUDITORIA.md (§3 cláusula de escopo) preenchido com identificação do modelo-alvo implantado. Cliente provisiona endpoint/API key dedicada de auditoria (ou proxy reverso configurado).

D+0 · 1 DIA ÚTIL
2

Calibração de Seed e Temperatura

Alinhamento de parâmetros de inferência para reprodutibilidade. Seed fixo, temperatura controlada, métricas baseline coletadas em 50 interações de calibração.

D+1 · 1 DIA ÚTIL
3

Execução dos 6 Vetores

Suite V01, V03, V04, V06, V07, V10 rodada sequencialmente. Logs capturados localmente via Ollama, PII ofuscada via Presidio. Métricas: bypass rate, latência, severidade, custo por inferência.

D+2 · 1 DIA ÚTIL
4

Análise e Categorização OWASP

Triagem técnica, classificação por severidade, mapeamento OWASP LLM Top 10:2025, atribuição de score HMA numérico (0-100), identificação do top 3 vetores críticos.

D+3 · 1 DIA ÚTIL
5

Entrega do Dossiê + Call de Apresentação

Dossiê técnico (8-12 páginas) entregue em PDF cifrado. Call síncrona de 30 min com Lucas Teixeira para discussão dos achados e próximos passos. Versão completa assinada inclui plano de remediação priorizado.

D+4 · 1 DIA ÚTIL · TOTAL 72H ÚTEIS

Próximos Passos

Você pode solicitar o Quick-Scan em até 24h via formulário institucional, ou agendar uma reunião gratuita de 15 minutos para discutir escopo e prazo com a equipe técnica.

SOLICITAR VIA FORMULÁRIO INSTITUCIONAL → AGENDAR CALL DE 15 MIN LER GOVERNANCE