Quanto custa um pentest: o que define o preço
O preço de um teste de invasão é função do escopo, não do tamanho da empresa: quantidade e tipo de alvos, profundidade pretendida, nível de acesso concedido, exigência de reteste e prazo de execução. Por isso uma proposta séria só é emitida depois do levantamento de escopo — valor fechado antes disso é sinal de alerta.
As variáveis que movem o preço
- Tipo de alvo: aplicação web, API, aplicativo móvel, rede interna, ambiente em nuvem, dispositivo físico ou engenharia social exigem competências e tempos diferentes.
- Tamanho real do escopo: número de funcionalidades, perfis de acesso e integrações pesa mais que a contagem de IPs ou de páginas.
- Profundidade: verificação de vulnerabilidades conhecidas é uma coisa; exploração encadeada até demonstrar impacto de negócio é outra.
- Nível de acesso concedido: teste sem informação consome tempo em reconhecimento; teste com credenciais e documentação converte esse tempo em cobertura.
- Reteste: validar a correção depois do relatório é trabalho adicional, e precisa estar dito na proposta.
- Prazo e janela: execução comprimida, fora do horário comercial ou em ambiente que não pode sofrer indisponibilidade eleva o custo.
- Exigências formais: relatório para auditoria, carta de atestação, acompanhamento de plano de correção ou apresentação à diretoria são entregas próprias.
Por que "preço por IP" engana
Cobrar por endereço ou por página sugere precisão, mas mede a coisa errada. Uma aplicação com um único domínio e dezenas de perfis, fluxos financeiros e integrações externas dá muito mais trabalho que uma faixa de rede com serviços repetidos. Métrica de contagem serve ao fornecedor na hora de vender e cobra da empresa depois, quando o escopo real aparece e vira aditivo.
O que precisa estar na proposta
- Escopo nominal: o que está dentro e, explicitamente, o que está fora.
- Modalidade e nível de acesso, com a justificativa da escolha.
- Janela de execução e regras de engajamento, incluindo o que fazer se um teste ameaçar disponibilidade.
- Critério de severidade adotado e o que acontece se algo crítico aparecer no meio do trabalho.
- Forma do relatório: evidência reproduzível, passo de reprodução e recomendação acionável, não apenas lista de achados.
- Reteste: se está incluído, com que prazo e quantas rodadas.
- Quem executa, com que qualificação, e quem responde pelo sigilo do material coletado.
Sinais de alerta em um orçamento
- Valor fechado antes de qualquer conversa sobre escopo.
- Varredura automatizada entregue como teste de invasão — o relatório sai com centenas de achados e nenhuma exploração demonstrada.
- Cobrança por vulnerabilidade encontrada, que cria incentivo para inflar achados de baixo impacto.
- Ausência de reteste na proposta, sem dizer que ele é opcional.
- Relatório sem evidência reproduzível, o que impede a equipe de desenvolvimento de confirmar a correção.
O barato que mais custa não é o teste raso: é o relatório que a equipe técnica não consegue reproduzir, porque ele não gera correção nenhuma.
Pentest não substitui gestão de vulnerabilidades
Um teste de invasão é um retrato datado, feito por pessoas, com profundidade. A superfície da empresa, porém, muda toda semana — deploy novo, serviço exposto por engano, credencial vazada. Comprar pentest anual e nada entre um e outro deixa onze meses sem visibilidade. Os dois trabalhos são complementares, e confundi-los é o erro de escopo mais caro nessa conversa.
Dúvidas sobre este tema
Quanto custa um pentest?
Não há preço de tabela porque o custo é função do escopo: tipo e quantidade de alvos, profundidade, nível de acesso concedido, exigência de reteste e prazo. O caminho é fazer o levantamento de escopo antes e receber uma proposta nominal — orçamento fechado sem escopo definido tende a ser revisto por aditivo.
Pentest é a mesma coisa que scan de vulnerabilidades?
Não. O scan é automatizado e aponta vulnerabilidades conhecidas, com falso positivo. O pentest é conduzido por pessoas, encadeia falhas e demonstra impacto real com evidência reproduzível. Scan vendido como pentest é o sinal de alerta mais comum do mercado.
Com que frequência devo fazer um teste de invasão?
A prática usual associa o teste a mudanças relevantes: nova aplicação, alteração de arquitetura, exposição de novo serviço, além de uma cadência periódica exigida por auditoria ou contrato. Entre os testes, a cobertura contínua vem da gestão de vulnerabilidades, não do pentest.
O reteste está incluído?
Isso varia por proposta e é definido em contrato conforme o escopo. O ponto importante é que esteja escrito: reteste não declarado costuma virar cobrança adicional justamente no momento em que a empresa precisa comprovar a correção para um cliente ou auditor.
Serviços relacionados a este tema
- Pentest & Red TeamTestes ofensivos controlados para validar falhas reais em aplicações, APIs, infraestrutura, nuvem, identidades e pessoas.Ver serviço
- Gestão Contínua de ExposiçãoIdentificação de ativos, vulnerabilidades, credenciais expostas e configurações inseguras antes que sejam exploradas.Ver serviço
- SOC & MDRMonitoramento, investigação e resposta a ameaças com contexto humano, priorização por risco e acompanhamento contínuo.Ver serviço
Outros artigos
- RespostaRansomware: o que fazer nas primeiras 24 horasA ordem das decisões nas primeiras horas determina se a empresa recupera dados, mantém prova utilizável e consegue sustentar a resposta depois.
- LGPDNotificação de incidente à ANPD: prazo e conteúdoO que a Resolução CD/ANPD nº 15/2024 exige, em quanto tempo, e por que o registro interno pesa mais que o preenchimento do formulário.
