Ofensiva3 min de leitura

Quanto custa um pentest: o que define o preço

O preço de um teste de invasão é função do escopo, não do tamanho da empresa: quantidade e tipo de alvos, profundidade pretendida, nível de acesso concedido, exigência de reteste e prazo de execução. Por isso uma proposta séria só é emitida depois do levantamento de escopo — valor fechado antes disso é sinal de alerta.

As variáveis que movem o preço

  • Tipo de alvo: aplicação web, API, aplicativo móvel, rede interna, ambiente em nuvem, dispositivo físico ou engenharia social exigem competências e tempos diferentes.
  • Tamanho real do escopo: número de funcionalidades, perfis de acesso e integrações pesa mais que a contagem de IPs ou de páginas.
  • Profundidade: verificação de vulnerabilidades conhecidas é uma coisa; exploração encadeada até demonstrar impacto de negócio é outra.
  • Nível de acesso concedido: teste sem informação consome tempo em reconhecimento; teste com credenciais e documentação converte esse tempo em cobertura.
  • Reteste: validar a correção depois do relatório é trabalho adicional, e precisa estar dito na proposta.
  • Prazo e janela: execução comprimida, fora do horário comercial ou em ambiente que não pode sofrer indisponibilidade eleva o custo.
  • Exigências formais: relatório para auditoria, carta de atestação, acompanhamento de plano de correção ou apresentação à diretoria são entregas próprias.

Por que "preço por IP" engana

Cobrar por endereço ou por página sugere precisão, mas mede a coisa errada. Uma aplicação com um único domínio e dezenas de perfis, fluxos financeiros e integrações externas dá muito mais trabalho que uma faixa de rede com serviços repetidos. Métrica de contagem serve ao fornecedor na hora de vender e cobra da empresa depois, quando o escopo real aparece e vira aditivo.

O que precisa estar na proposta

  • Escopo nominal: o que está dentro e, explicitamente, o que está fora.
  • Modalidade e nível de acesso, com a justificativa da escolha.
  • Janela de execução e regras de engajamento, incluindo o que fazer se um teste ameaçar disponibilidade.
  • Critério de severidade adotado e o que acontece se algo crítico aparecer no meio do trabalho.
  • Forma do relatório: evidência reproduzível, passo de reprodução e recomendação acionável, não apenas lista de achados.
  • Reteste: se está incluído, com que prazo e quantas rodadas.
  • Quem executa, com que qualificação, e quem responde pelo sigilo do material coletado.

Sinais de alerta em um orçamento

  • Valor fechado antes de qualquer conversa sobre escopo.
  • Varredura automatizada entregue como teste de invasão — o relatório sai com centenas de achados e nenhuma exploração demonstrada.
  • Cobrança por vulnerabilidade encontrada, que cria incentivo para inflar achados de baixo impacto.
  • Ausência de reteste na proposta, sem dizer que ele é opcional.
  • Relatório sem evidência reproduzível, o que impede a equipe de desenvolvimento de confirmar a correção.

O barato que mais custa não é o teste raso: é o relatório que a equipe técnica não consegue reproduzir, porque ele não gera correção nenhuma.

Pentest não substitui gestão de vulnerabilidades

Um teste de invasão é um retrato datado, feito por pessoas, com profundidade. A superfície da empresa, porém, muda toda semana — deploy novo, serviço exposto por engano, credencial vazada. Comprar pentest anual e nada entre um e outro deixa onze meses sem visibilidade. Os dois trabalhos são complementares, e confundi-los é o erro de escopo mais caro nessa conversa.

Perguntas frequentes

Dúvidas sobre este tema

Quanto custa um pentest?

Não há preço de tabela porque o custo é função do escopo: tipo e quantidade de alvos, profundidade, nível de acesso concedido, exigência de reteste e prazo. O caminho é fazer o levantamento de escopo antes e receber uma proposta nominal — orçamento fechado sem escopo definido tende a ser revisto por aditivo.

Pentest é a mesma coisa que scan de vulnerabilidades?

Não. O scan é automatizado e aponta vulnerabilidades conhecidas, com falso positivo. O pentest é conduzido por pessoas, encadeia falhas e demonstra impacto real com evidência reproduzível. Scan vendido como pentest é o sinal de alerta mais comum do mercado.

Com que frequência devo fazer um teste de invasão?

A prática usual associa o teste a mudanças relevantes: nova aplicação, alteração de arquitetura, exposição de novo serviço, além de uma cadência periódica exigida por auditoria ou contrato. Entre os testes, a cobertura contínua vem da gestão de vulnerabilidades, não do pentest.

O reteste está incluído?

Isso varia por proposta e é definido em contrato conforme o escopo. O ponto importante é que esteja escrito: reteste não declarado costuma virar cobrança adicional justamente no momento em que a empresa precisa comprovar a correção para um cliente ou auditor.