Academias e Estúdios Fitness

Pentest para Academias e Estúdios Fitness

Segurança em catraca, biometria, app do aluno, débito recorrente e integrações com convênios corporativos.

90% manual · 10% automatizado
OSCP · CISSP · CRTO · GPEN
BR · PT · IT · ES · MA · US · AU
OWASP · MITRE · PTES · NIST

Por que agora

A dor real

Academia guarda biometria, dado bancário recorrente, foto, peso e medida — em sistema barato, multi-tenant, integrado com Gympass, TotalPass e convênios corporativos. Vazamento de biometria não tem como reverter. E o atacante mapeia academia como porta de entrada para grandes empresas via funcionários cadastrados.

Regulação aplicável

LGPD (biometria = dado sensível)Lei 9.656/1998PCI-DSS (cobrança direta)ABNT NBR ISO/IEC 27701

/superficie-de-ataque

Vetores que testamos em academias e estúdios fitness

Cada engajamento é desenhado para o seu ambiente. Os pontos abaixo são parte do nosso playbook padrão neste setor — adaptamos o escopo final ao seu stack e contrato.

01

Catraca e biometria

Bypass de digital, clonagem de cartão, fraude em entrada, replay de templates.

02

Sistema de gestão multi-tenant

Isolamento entre franqueados, acesso indevido entre unidades, segregação de dados.

03

App do aluno

IDOR em treino, evolução, foto antes/depois, conversa com personal.

04

Débito recorrente e PIX

Cobrança indevida, cancelamento, segurança da tokenização de cartão.

05

Integração Gympass/TotalPass

Validação de elegibilidade, fraude em check-in, abuso de plano corporativo.

06

Wearable e bioimpedância

Privacidade dos dados de saúde, integridade da medição, custódia do histórico.

/metodologia

Pentest manual de verdade

Scanner automatizado encontra o que está documentado. Atacante real encontra o que não está. 90% do trabalho é manual — feito por especialistas com OSCP, CISSP, CRTO e GPEN.

01 · Reconhecimento

Mapa do alvo, OSINT, footprint, modelagem de ameaça específica do setor.

02 · Descoberta

Enumeração profunda, scan complementar, identificação manual de exposição.

03 · Exploração

Validação manual com PoC controlada, encadeamento de findings, escalação.

04 · Relatório

Executivo + técnico, replicação passo a passo, mapeado para regulação.

/por-que-confiar

Quem já confiou no nosso trabalho

SmartFit (referência de mercado). Setor priorizado pela estratégia de expansão para BR sul, Portugal e Itália.

Caixa Econômica Federal
Banco BMG
iFood
ArcelorMittal
Multibanco
Polícia Federal
Fórmula 1
OpenFinance

Avaliação técnica reconhecida em ambientes regulados de alta criticidade — o pentest que encontra o que ninguém tinha encontrado antes.

DL

Douglas Lopes

Founder · CEO · intrus.io

/faq

FAQ — Academias e Estúdios Fitness

Vocês fazem pentest na franqueada ou só na rede?

Ambos. Recomendamos combinação: pentest profundo na franqueadora + pentest amostral em unidades representativas.

Biometria é dado sensível mesmo?

Sim. LGPD art. 5º, II. Vazamento gera dever de notificar ANPD e dano moral coletivo praticamente automático.

/contato

Pronto para um pentest sério em academias e estúdios fitness?

Marque uma reunião confidencial. Em até 48h enviamos a proposta com escopo, prazo e valor.