Sheldon — Pentest Autônomo
100% LOCAL · roda na sua máquina · nada sai da rede

O pentester autônomo
que trabalha sozinho.

Você aponta o alvo. O Sheldon faz o recon, encontra as falhas, prova cada uma por efeito e entrega o dossiê — as 6 fases de um teste de intrusão, sem você tocar no teclado. 100% seu, livre de assinaturas

LLM local (Ollama) + Kali · sem nuvem · só em alvos seus ou autorizados por contrato

localhost:8600 — Sheldon
loja-demo▾
⌕Buscar conversa
Conversas4+
Campanha · loja-demo.exemplo
agora · 6 fases
Caçada de subdomínios
ontem
API — quebra de acesso
ontem
Auditoria de WiFi (lab)
2 dias

SHELDON

qwen-sec trabalhando conectado ⚙
Rode a campanha completa em https://loja-demo.exemplo
◭ Sheldon · campanha
Fase 1 · Reconhecimento
◉mapear_superficie — 41 rotas, 3 tecnologias0:38✓
Fase 2 · Acesso
⚿quebra_de_acesso — IDOR em /api/pedidos/{id}1:12✓
Fase 3 · Falhas
⌖injecao_sql — parâmetro ?busca (por efeito)2:04✓
⟳testar_massa — mass assignment em /perfil…0:19◴
Dê uma ordem ao Sheldon — digite / para comandos
📎 ⌖ ATACAR 📡 Caçar dados ☰ Plano ↑
Sessão
Modeloqwen-sec
Estadotrabalhando
Turnos1
Ferramentas usadas14
Modo autorizadoon
Achados4 · 2 críticos
SQLi em /produtos?buscacrít
IDOR /api/pedidos/{id}crít
Mass assignment /perfilalto
/internal/_debug expostoalto
Espólio3 itens
JWT_SECRETs3cr•••••••••d9f
DB_URLpostgres://•••@db
adminrole elevado ✓
Grafo do alvo alvocérebro
Por que não mais um scanner

Scanner cospe alertas.
Sheldon prova o que importa.

✗ Scanner tradicional

  • × Milhares de alertas — a maioria falso positivo
  • × Você ainda precisa validar tudo à mão
  • × Não encadeia falhas nem escala privilégio
  • × Manda seus dados para a nuvem do fornecedor
  • × Para no "possível vulnerabilidade"
  • × Totalmente seu. Livre de assinaturas

◭ Sheldon

  • ✓ Zero falso positivo — cada achado é provado por efeito
  • ✓ Recon → acesso → escalada → prova, tudo sozinho
  • ✓ Encadeia falhas como um humano faria
  • ✓ 100% local — nada sai da sua máquina
  • ✓ Entrega o dossiê pronto, com PoC e CWE
A campanha, fase a fase

Role e acompanhe.

O mesmo painel do Sheldon, ao vivo. Cada rolagem avança uma fase real do teste.

localhost:8600 — campanha

SHELDON

recon conectado
Rode a campanha completa em https://loja-demo.exemplo
◭ Sheldon · campanha
Sessão
Fase1 / 6
Achados0
Ferramentas2
Grafo do alvo
FASE 1 / 6

Reconhecimento

Mapeia a superfície inteira do alvo: rotas, tecnologias, subdomínios e pontos de entrada. Monta o grafo do que existe antes de tocar em nada.

FASE 2 / 6

Acesso

Testa autenticação e controle de acesso pela reação dos parâmetros — não pelo nome da rota. Acha o IDOR em /api/pedidos/{id} e prova lendo o pedido de outro usuário.

FASE 3 / 6

Falhas

Injeção, mass assignment, exposição de dados. Cada candidato é confirmado por efeito — recuperando um valor plantado — antes de virar achado. É assim que o falso positivo morre.

FASE 4 / 6

Escalada

Encadeia o que encontrou: usa o acesso quebrado para chegar em /internal/_debug e virar dados sensíveis em impacto real.

FASE 5 / 6

Prova

Para cada falha, deixa a evidência: a requisição, a resposta e o dado recuperado. Nada de "possível" — ou está provado, ou não entra no relatório.

FASE 6 / 6

Dossiê

Escreve o laudo sozinho: cada achado com severidade, CWE, OWASP, PoC e a recomendação. Pronto para entregar ao cliente.

O entregável

O dossiê que ele escreve sozinho.

Recriação de uma saída real do Sheldon sobre um alvo de exemplo. Cada achado provado por efeito.

DOSSIÊ — loja-demo.exemplo 4 achados · 2 críticos · 6 fases · 7min 42s
CríticoSQL Injection (por efeito)CWE-89 · OWASP A03
Parâmetro ?busca em /produtos concatenado na query. Confirmado extraindo um valor plantado no banco — não por assinatura de erro.
GET /produtos?busca=x' UNION SELECT versao(),2,3-- → 200 · corpo devolve: PostgreSQL 15.4 (canário recuperado)
✓ provado por efeito — dado do banco recuperado
CríticoIDOR — quebra de acessoCWE-639 · OWASP A01
Trocar o {id} em /api/pedidos/{id} devolve pedidos de outros usuários. Provado por diferencial: dois usuários, mesma rota, dado do outro.
GET /api/pedidos/1043 (sessão do user B) → 200 · devolve pedido do user A (nome, endereço, itens)
✓ provado por diferencial — dado alheio recuperado
AltoMass assignmentCWE-915 · OWASP A08
O endpoint PATCH /perfil aceita o campo role no corpo. Enviar role=admin eleva o próprio privilégio.
PATCH /perfil {"nome":"x","role":"admin"} → 200 · perfil relido: role=admin (escalada confirmada)
✓ provado por efeito — privilégio elevado e relido
AltoEndpoint de debug expostoCWE-215 · OWASP A05
/internal/_debug acessível sem autenticação, expondo variáveis de ambiente e tokens. Distinguido do catch-all do SPA por fingerprint de rota inexistente.
GET /internal/_debug → 200 · JSON com DB_URL, JWT_SECRET, chaves internas
✓ confirmado — não é o 200 genérico do front
Além da web

Não para na aplicação.

OSINT de telefone, deface controlado, coleta de credenciais — o mesmo painel, o mesmo rigor de evidência.

localhost:8600 — OSINT

SHELDON

osint_telefone conectado
osint_telefone +55 11 9XXXX-XXXX
◭ Sheldon · OSINT de telefone
número+55 11 9XXXX-XXXX
válidosim
operadoraVivo · Telefônica
regiãoSão Paulo — SP
tipo de linhamóvel
fusoAmerica/Sao_Paulo
formato E.164+5511 9XXXXXXXX
Identificação do dono: disponível via provedor licenciado (a sua chave, configurada no painel). Fail-closed — sem chave, não roda, e nada é inventado. Número de exemplo, mascarado.
localhost:8600 — deface
Aplicar deface / carimboFechar
https://loja-demo.exemplo · alvo autorizado no escopo
Arquivo da pichação (imagem ou HTML)
📎 carimbo_sheldon.html — 1.2 KB
…ou cole o HTML aqui
<h1>Auditado por Sheldon</h1> <p>Prova de escrita autorizada</p>
✓ Substituir a home (com backup automático)
⚠ Escrita no alvo. Só com o cofre aberto e apenas em alvo do escopo. Backup automático antes de aplicar; reversível.
Preview
https://loja-demo.exemplo
AUDITADO POR SHELDON
Prova de escrita autorizada.
CancelarAprovar e aplicar
Espólio — loja-demo.exemplo 6 itens
Dados sensíveis coletados e provados. Toque em copiar para levar o valor.
🔑 Logins
admin@loja-demo.exemplo : Ver@o2024! ADMIN
suporte : suporte#loja
# Hashes de senha
gerente — $2b$12$Kx9•••••••••••••uQ2 ADMIN
bcrypt · hashcat -m 3200 · 🔓 SENHA:
senhagerente2023 QUEBRADO
🗝 Chaves e tokens
JWT_SECRETs3cr3t_•••••••••••••••••_d9f
STRIPEsk_test_•••••••••••••4Xy
DB_URLpostgres://app:•••@db:5432/loja
Memória persistente

Um cérebro que não esquece.

Tudo que o Sheldon aprende — alvos, tecnologias, rotas, achados, lições — vira um grafo de conhecimento vivo. É o mesmo painel "cérebro" que abre dentro do produto.

Cérebro do Sheldon 0 neurônios · 0 sinapses
alvo tecnologia rota achado acerto Sheldon

Ele fica melhor a cada alvo.

Cada campanha alimenta o grafo. Da próxima vez que aparecer a mesma tecnologia ou o mesmo padrão de falha, o Sheldon já sabe por onde começar.

▸Grafo de conhecimento navegável, em tela cheia, dentro do painel.
▸Alterna entre o grafo do alvo e o cérebro completo.
▸Persistente e local — o conhecimento é seu, fica na sua máquina.
0
Falso positivo
0
Ferramentas
0
Fases autônomas
0
Local
O arsenal

Um pentester completo, num painel.

⌖

Campanha em um clique

O botão ATACAR dispara as 6 fases sozinho: recon, acesso, falhas, escalada, prova e laudo.

◉

Prova por efeito

Nada de "possível". Cada achado é confirmado recuperando um valor real — zero falso positivo.

📡

Caçada de dados

Subdomínios → API → extração, 100% em código, sem o modelo decidir nada no caminho crítico.

🧠

Cérebro persistente

Grafo de conhecimento que cresce a cada alvo e fica na sua máquina.

🔒

100% local

LLM no Ollama + Kali. Sem nuvem, sem telemetria. Seus dados nunca saem da rede.

📶

Auditoria de WiFi

Recon, captura de handshake e teste de robustez de senha — em redes suas ou autorizadas.

🛡️

Escopo à prova de erro

Fail-closed por contrato: só age em alvos que você declarou. Ações destrutivas ficam no cofre.

📄

Dossiê pronto

Laudo com severidade, CWE, OWASP, PoC e recomendação — exportável, pronto para o cliente.

🏷️

White-label

Troque o nome do agente, do operador e a marca. Instala limpo, sem nada de ninguém.

⚠

Uma ferramenta poderosa. A responsabilidade é inteiramente sua.

O Sheldon executa intrusões reais — encontra e explora falhas de verdade. Esse poder existe para uma coisa só: testar o que é seu, ou o que você tem autorização escrita para testar. Ao adquirir, você declara que o usará exclusivamente em sistemas próprios ou autorizados. O comprador é o único e integral responsável por todo e qualquer uso. Não nos responsabilizamos por uso abusivo ou indevido, nem por ataques a alvos não autorizados. O Sheldon opera fail-closed e só age em alvos declarados — mas a lei e a ética são sua obrigação, não da ferramenta.

Coloque o Sheldon para trabalhar.

12x de R$ 59,88 no cartão

Uma ferramenta agêntica de hacking ético que faz tudo por você — recon, exploração, prova e dossiê. Instalador que monta tudo (Kali, ferramentas, modelo local e painel) e recebe atualizações.

✓ 100% local ✓ Instalação limpa ✓ Atualizações inclusas ✓ Só uso autorizado
Powered byHeavyShark