Valide seu domínio
Envie um email simples para confirmar que o domínio é seu. Sem mudanças de DNS, sem chamado de TI, sem instalar nada.
Teste de phishing grátis
Este é um teste de phishing gratuito para funcionários: enviamos um único e-mail de phishing controlado para as pessoas que você autorizar no seu domínio, e você recebe um relatório por pessoa no mesmo dia. Não é necessário cartão de crédito.
Como funciona o teste grátis
Envie um email simples para confirmar que o domínio é seu. Sem mudanças de DNS, sem chamado de TI, sem instalar nada.
Envie os endereços de email das pessoas que você quer testar e treinar.
Você recebe um relatório, por pessoa, no mesmo dia — quem clicou, quem não clicou e o que cada um precisa aprender.
O essencial
Um teste de simulação de phishing é uma versão controlada e inofensiva do ataque que sua equipe já enfrenta toda semana: um email desenhado para parecer convincente o bastante para alguém clicar. Em vez de roubar credenciais, a simulação registra quem clicou, quem denunciou e quem ignorou — para você ver a exposição real da sua empresa em vez de adivinhar.
Nosso teste de phishing grátis funciona da mesma forma que as campanhas pagas, em escala menor. Criamos um email realista com base no perfil público da sua empresa, enviamos para as pessoas que você autorizar e acompanhamos os resultados ao longo do dia. Nada é instalado, nenhum dado sai do seu controle, e quem clica cai em uma página segura — não em um ataque real.
Ele foi criado para equipes de aproximadamente 10 a 100 pessoas sem um time dedicado de segurança — exatamente as empresas que os atacantes cada vez mais preferem, porque ninguém está vigiando. Se você já se perguntou se a sua equipe clicaria em uma fatura falsa bem escrita ou em um falso email de redefinição de senha, este teste responde com dados, no mesmo dia, a custo zero.
Até o fim do dia você recebe um relatório em linguagem clara com:
Os números
Um teste de phishing não é uma prova de passa-ou-reprova para a sua equipe. Ele produz três números, e a distância entre eles é onde está a informação útil.
Quantas pessoas abriram o link. É o número que a maioria das ferramentas destaca e, sozinho, o menos útil: clicar é um erro pequeno, que uma página de phishing bem-feita foi desenhada para provocar.
Quantas pessoas foram além e digitaram uma senha na página. Esse é o número que importa. Um clique é um quase-acidente; uma senha enviada é um incidente real, porque essa credencial já estaria nas mãos de outra pessoa.
Quantas pessoas avisaram alguém em vez de simplesmente apagar o e-mail. Uma equipe que avisa te dá tempo de reagir. A maioria das empresas nunca mediu isso, e costuma ser o número que mais surpreende.
Juntos, eles respondem o que nenhuma política escrita responde: se um e-mail convincente chegasse amanhã, até onde ele iria — e você ficaria sabendo?
Por que as empresas escolhem a Confidanti
Criamos cada simulação de phishing a partir do perfil da sua empresa, para que pareça real. Você não precisa navegar por uma biblioteca de modelos genéricos.
Os usuários recebem o conteúdo de treinamento como mensagem curta ou vídeo onde já estão — email, aplicativos de mensagens ou a ferramenta de comunicação que você já usa. Sem nova plataforma para acessar, sem novo sistema para você gerenciar.
As pessoas aprendem com o que erraram, além dos hábitos de segurança que mais importam — não um curso genérico que ninguém termina.
As campanhas funcionam de forma contínua, para você ver se o comportamento realmente mudou ao longo do tempo — não apenas um teste isolado.
Antes de rodar o teste
Em geral, sim. Testar a própria equipe em contas que a sua empresa controla é prática padrão de segurança, e é o que toda plataforma de simulação do mercado faz. As regras que importam são sobre autorização e sobre o que você faz com os resultados — não sobre o teste em si.
Empregadores podem, em geral, testar contas de e-mail corporativas que lhes pertencem. A exigência real é interna: o teste deve ser autorizado por alguém com competência para autorizá-lo, e os resultados não devem ser usados contra as pessoas de formas que as suas políticas internas não permitem.
O GDPR se aplica, porque resultado por pessoa é dado pessoal. Isso é contornável: você precisa de uma base legal (legítimo interesse costuma ser a usada), o teste precisa ser proporcional, e a equipe deve saber que testes de segurança acontecem — normalmente dito na política, e não anunciado teste a teste.
Mesma lógica na LGPD: resultado por pessoa é dado pessoal, então é preciso base legal e transparência nas políticas internas. A maioria das empresas brasileiras cobre isso na política de uso aceitável ou de segurança da informação que a equipe já assina.
A constante, em todo lugar, é a autorização. Pedimos que você confirme que está autorizado a testar os endereços enviados, testamos apenas esses endereços, e o relatório vai só para você. Esta é uma informação geral, não uma orientação jurídica — na dúvida, confirme com quem cuida das questões trabalhistas da sua empresa.
Perguntas frequentes
Sim. Uma campanha controlada com o relatório incluído, sem cartão de crédito em nenhum momento e sem conversão automática para plano pago. Se depois você quiser simulações e treinamento contínuos, é isso que os planos pagos fazem — mas o teste grátis não gera nenhuma obrigação.
Sim, quando autorizado. Testar a conscientização de segurança da sua própria organização é uma prática padrão e legítima. Pedimos que você confirme estar autorizado a testar o domínio e os destinatários fornecidos, o email é inofensivo por design, e quem clica cai em uma página segura. Nunca testamos domínios que não possamos razoavelmente atribuir a você.
O resultado por pessoa (clicou, ignorou, denunciou), o email da simulação anotado com os sinais de alerta, uma leitura geral de exposição da empresa e os próximos passos sugeridos. Tudo em linguagem clara — você não precisa de formação em segurança para agir.
Plataformas como KnowBe4, Proofpoint ou CanIPhish vendem um painel e uma biblioteca de modelos para você mesmo rodar as campanhas — poderoso se você tem alguém cuja função é operar isso. Dois pontos costumam pegar as equipes de surpresa: a assinatura é cobrada por usuário por ano, rodando campanhas ou não, e as bibliotecas de modelos são compartilhadas por milhares de clientes — que é exatamente por que os funcionários aprendem a reconhecê-las. A Confidanti é um serviço, não um produto: desenhamos a simulação a partir da sua empresa, executamos e entregamos os resultados e o treinamento. Não há software para aprender nem nada novo para gerenciar.
Não. Enviamos a simulação de fora, exatamente como um atacante real faria. Você não altera registros DNS, não instala nada e não nos dá acesso à sua plataforma de email. Só precisamos da sua confirmação de que o domínio é seu e da lista de endereços a incluir.