Teste de phishing grátis

Teste de phishing gratuito para funcionários — veja sua exposição real, no mesmo dia

Este é um teste de phishing gratuito para funcionários: enviamos um único e-mail de phishing controlado para as pessoas que você autorizar no seu domínio, e você recebe um relatório por pessoa no mesmo dia. Não é necessário cartão de crédito.

  • Um teste controlado, direcionado a destinatários autorizados do seu próprio domínio.
  • Relatório claro por destinatário — quem clicou, quem não, o que devem aprender.
  • Sem cartão de crédito. Sem cobrança automática. Sem surpresas.

Como funciona o teste grátis

Três passos. Seu relatório no mesmo dia.

01

Valide seu domínio

Envie um email simples para confirmar que o domínio é seu. Sem mudanças de DNS, sem chamado de TI, sem instalar nada.

02

Liste sua equipe

Envie os endereços de email das pessoas que você quer testar e treinar.

03

Veja seu relatório

Você recebe um relatório, por pessoa, no mesmo dia — quem clicou, quem não clicou e o que cada um precisa aprender.

O essencial

O que é um teste de simulação de phishing?

Um teste de simulação de phishing é uma versão controlada e inofensiva do ataque que sua equipe já enfrenta toda semana: um email desenhado para parecer convincente o bastante para alguém clicar. Em vez de roubar credenciais, a simulação registra quem clicou, quem denunciou e quem ignorou — para você ver a exposição real da sua empresa em vez de adivinhar.

Nosso teste de phishing grátis funciona da mesma forma que as campanhas pagas, em escala menor. Criamos um email realista com base no perfil público da sua empresa, enviamos para as pessoas que você autorizar e acompanhamos os resultados ao longo do dia. Nada é instalado, nenhum dado sai do seu controle, e quem clica cai em uma página segura — não em um ataque real.

Para quem é este teste grátis

Ele foi criado para equipes de aproximadamente 10 a 100 pessoas sem um time dedicado de segurança — exatamente as empresas que os atacantes cada vez mais preferem, porque ninguém está vigiando. Se você já se perguntou se a sua equipe clicaria em uma fatura falsa bem escrita ou em um falso email de redefinição de senha, este teste responde com dados, no mesmo dia, a custo zero.

O que o seu relatório contém

Até o fim do dia você recebe um relatório em linguagem clara com:

  • O resultado por destinatário — quem clicou, quem não clicou e quem denunciou o email.
  • O próprio email da simulação, anotado com os sinais de alerta que deveriam tê-lo entregado.
  • Uma leitura geral de exposição — como sua taxa de cliques se compara com o que normalmente vemos.
  • Próximos passos recomendados para quem clicou — sem culpa, apenas treinamento sob medida.

Os números

O que um teste de phishing para funcionários mede

Um teste de phishing não é uma prova de passa-ou-reprova para a sua equipe. Ele produz três números, e a distância entre eles é onde está a informação útil.

Taxa de cliques

Quantas pessoas abriram o link. É o número que a maioria das ferramentas destaca e, sozinho, o menos útil: clicar é um erro pequeno, que uma página de phishing bem-feita foi desenhada para provocar.

Taxa de envio de credenciais

Quantas pessoas foram além e digitaram uma senha na página. Esse é o número que importa. Um clique é um quase-acidente; uma senha enviada é um incidente real, porque essa credencial já estaria nas mãos de outra pessoa.

Taxa de notificação

Quantas pessoas avisaram alguém em vez de simplesmente apagar o e-mail. Uma equipe que avisa te dá tempo de reagir. A maioria das empresas nunca mediu isso, e costuma ser o número que mais surpreende.

Juntos, eles respondem o que nenhuma política escrita responde: se um e-mail convincente chegasse amanhã, até onde ele iria — e você ficaria sabendo?

Por que as empresas escolhem a Confidanti

Simples de operar. Sob medida para sua equipe.

Campanhas personalizadas, sem modelos prontos

Criamos cada simulação de phishing a partir do perfil da sua empresa, para que pareça real. Você não precisa navegar por uma biblioteca de modelos genéricos.

Treinamento onde sua equipe já trabalha

Os usuários recebem o conteúdo de treinamento como mensagem curta ou vídeo onde já estão — email, aplicativos de mensagens ou a ferramenta de comunicação que você já usa. Sem nova plataforma para acessar, sem novo sistema para você gerenciar.

Lições que correspondem à realidade

As pessoas aprendem com o que erraram, além dos hábitos de segurança que mais importam — não um curso genérico que ninguém termina.

Contínuo, para o aprendizado realmente fixar

As campanhas funcionam de forma contínua, para você ver se o comportamento realmente mudou ao longo do tempo — não apenas um teste isolado.

Ver planos e preços →

Antes de rodar o teste

É legal fazer teste de phishing com seus funcionários?

Em geral, sim. Testar a própria equipe em contas que a sua empresa controla é prática padrão de segurança, e é o que toda plataforma de simulação do mercado faz. As regras que importam são sobre autorização e sobre o que você faz com os resultados — não sobre o teste em si.

Estados Unidos

Empregadores podem, em geral, testar contas de e-mail corporativas que lhes pertencem. A exigência real é interna: o teste deve ser autorizado por alguém com competência para autorizá-lo, e os resultados não devem ser usados contra as pessoas de formas que as suas políticas internas não permitem.

União Europeia

O GDPR se aplica, porque resultado por pessoa é dado pessoal. Isso é contornável: você precisa de uma base legal (legítimo interesse costuma ser a usada), o teste precisa ser proporcional, e a equipe deve saber que testes de segurança acontecem — normalmente dito na política, e não anunciado teste a teste.

Brasil (LGPD)

Mesma lógica na LGPD: resultado por pessoa é dado pessoal, então é preciso base legal e transparência nas políticas internas. A maioria das empresas brasileiras cobre isso na política de uso aceitável ou de segurança da informação que a equipe já assina.

A constante, em todo lugar, é a autorização. Pedimos que você confirme que está autorizado a testar os endereços enviados, testamos apenas esses endereços, e o relatório vai só para você. Esta é uma informação geral, não uma orientação jurídica — na dúvida, confirme com quem cuida das questões trabalhistas da sua empresa.

Perguntas frequentes

Teste de phishing grátis — FAQ

O teste de phishing é grátis mesmo?

Sim. Uma campanha controlada com o relatório incluído, sem cartão de crédito em nenhum momento e sem conversão automática para plano pago. Se depois você quiser simulações e treinamento contínuos, é isso que os planos pagos fazem — mas o teste grátis não gera nenhuma obrigação.

É seguro — e legal — testar phishing com meus próprios funcionários?

Sim, quando autorizado. Testar a conscientização de segurança da sua própria organização é uma prática padrão e legítima. Pedimos que você confirme estar autorizado a testar o domínio e os destinatários fornecidos, o email é inofensivo por design, e quem clica cai em uma página segura. Nunca testamos domínios que não possamos razoavelmente atribuir a você.

O que o relatório mostra?

O resultado por pessoa (clicou, ignorou, denunciou), o email da simulação anotado com os sinais de alerta, uma leitura geral de exposição da empresa e os próximos passos sugeridos. Tudo em linguagem clara — você não precisa de formação em segurança para agir.

Qual a diferença para plataformas como o KnowBe4?

Plataformas como KnowBe4, Proofpoint ou CanIPhish vendem um painel e uma biblioteca de modelos para você mesmo rodar as campanhas — poderoso se você tem alguém cuja função é operar isso. Dois pontos costumam pegar as equipes de surpresa: a assinatura é cobrada por usuário por ano, rodando campanhas ou não, e as bibliotecas de modelos são compartilhadas por milhares de clientes — que é exatamente por que os funcionários aprendem a reconhecê-las. A Confidanti é um serviço, não um produto: desenhamos a simulação a partir da sua empresa, executamos e entregamos os resultados e o treinamento. Não há software para aprender nem nada novo para gerenciar.

Vocês precisam de acesso ao nosso sistema de email?

Não. Enviamos a simulação de fora, exatamente como um atacante real faria. Você não altera registros DNS, não instala nada e não nos dá acesso à sua plataforma de email. Só precisamos da sua confirmação de que o domínio é seu e da lista de endereços a incluir.