Guia de preço

Quanto custa um pentest em 2026

De R$ 7,5 mil a R$ 45 mil no Brasil, conforme o escopo. Pentest de aplicação web começa perto de R$ 7,5 mil, aplicação mais infraestrutura vai de R$ 12,5 a 22 mil, e red team passa de R$ 60 mil.

A tabela por tipo de teste

Valores praticados pela FlowCore, os mesmos publicados na página de segurança. O mercado brasileiro em 2026 vai de cerca de R$ 8 mil, em escopo básico, a R$ 45 mil em aplicação web completa.

Pentest de aplicação web, a partir de R$ 7,5 mil

Entrega em 2 a 3 semanas.

  • Exploração controlada de autenticação, injeção e exposição de dado
  • Cada achado com cenário de ataque, severidade CVSS e prova
  • Plano de correção priorizado e devolutiva técnica

Aplicação mais infraestrutura, R$ 12,5 mil a R$ 22 mil

Entrega em 3 a 4 semanas.

  • Tudo do teste de aplicação, mais superfície de rede e servidores
  • Revisão de configuração, cabeçalhos, TLS e políticas de acesso
  • Relatório executivo para a diretoria além do relatório técnico

Retainer de segurança, a partir de R$ 2,5 mil por mês

Contínuo, com pentest anual incluído.

  • Cobre a exigência anual de LGPD, PCI DSS e ISO 27001
  • Reteste das correções aplicadas, que é onde a maioria falha
  • Canal direto para incidente, sem abrir chamado e esperar fila

Red team, R$ 60 mil a R$ 150 mil no mercado

Simulação de ataque avançado, com engenharia social.

  • Faz sentido só para quem já tem programa de segurança maduro
  • Testa a capacidade de DETECTAR o ataque, não só a existência da falha
  • Contratar isso antes de corrigir o básico é desperdício

O que muda o preço

Tamanho real da superfície

Número de telas, endpoints de API e perfis de usuário. Aplicação com área logada e três perfis é várias vezes o esforço de um site institucional.

Quanto é manual

Scanner automatizado acha o óbvio. Falha de lógica de negócio, escalação de privilégio e IDOR só aparecem em teste manual, e é isso que define a diferença de preço entre duas propostas.

Se precisa testar sem derrubar

Teste em produção, com a operação rodando, exige mais cuidado e mais tempo do que teste em homologação.

Exigência regulatória do seu setor

PCI DSS, requisitos do BACEN e ISO 27001 pedem formato, evidência e retenção específicos, e isso é trabalho de relatório além do trabalho de teste.

Se o reteste está incluso

Corrigir sem reteste é achar que corrigiu. Confira se a proposta inclui a nova rodada depois das correções, ou some no valor final.

O que precisa estar no relatório

Se o relatório não tiver os cinco itens abaixo, ele não serve para auditoria nem para o time corrigir.

Prova de cada achado

Passo a passo reproduzível, com evidência. Sem isso o time de desenvolvimento não confirma e não corrige.

Severidade padronizada

CVSS, para priorizar por risco real e não por impressão de quem leu.

Caminho de correção

O que mudar, não só o que está errado. Achado sem correção vira lista de culpa.

Resumo executivo

Uma página em linguagem de negócio, que é o que chega na diretoria e libera orçamento.

Escopo e limites declarados

O que foi testado e o que ficou de fora. É isso que evita a falsa sensação de estar coberto.

Pentest, scanner e análise de vulnerabilidade não são a mesma coisa

A confusão entre os três é o que faz empresa comparar propostas que não são comparáveis.

Scanner automatizado

Ferramenta rodando sozinha, cobre falha conhecida e configuração errada. Barato, rápido e útil como higiene contínua. Não substitui pentest e não costuma satisfazer auditoria.

Análise de vulnerabilidade

Scanner mais revisão humana do resultado, separando o que é real do falso positivo. Meio-termo em preço e profundidade.

Pentest

Pessoa tentando de fato quebrar o sistema, incluindo encadear falhas pequenas até chegar a um dado que importa. É o que a regulação pede quando fala em teste de intrusão.

Quando a LGPD exige

A lei fala em medida de segurança adequada, não em pentest com esse nome

Na prática, teste periódico é o jeito reconhecido de demonstrar que a medida existe e funciona. Em incidente, o que a ANPD avalia é o que você fazia antes, não o que passou a fazer depois.

  • Setor financeiro e de pagamento tem exigência explícita e periodicidade definida
  • ISO 27001 pede teste periódico como parte do controle
  • Contrato com empresa grande costuma exigir evidência de teste do fornecedor, o que vale mesmo para quem é pequeno

Perguntas frequentes

Com que frequência fazer pentest?

A referência é anual, e sempre que houver mudança relevante: nova área logada, nova integração de pagamento, migração de infraestrutura. Sistema que muda toda semana e é testado uma vez por ano fica desatualizado no dia seguinte ao relatório.

O pentest pode derrubar meu sistema?

O risco existe e é gerenciado. Teste sério define janela, combina o que pode ser explorado, evita ataque de negação de serviço sem autorização e mantém canal aberto para parar na hora. Fornecedor que não fala de escopo e janela antes de começar é o sinal de alerta.

Preciso de pentest se meu site é só institucional?

Se não tem login nem dado de cliente, o pentest completo raramente se justifica. Nesse caso o certo é uma análise de exposição, bem mais barata, checando cabeçalhos, TLS, painel administrativo exposto e vazamento de credencial. A FlowCore faz esse diagnóstico inicial sem custo.

O que é CVSS?

É a escala padrão de severidade de vulnerabilidade, de 0 a 10. Serve para priorizar por risco real em vez de por ordem de descoberta, e é a linguagem que auditoria e seguradora esperam ver no relatório.

Depois de corrigir, precisa testar de novo?

Sim, e essa etapa é a que mais some das propostas baratas. Correção sem reteste é suposição, e é comum a correção abrir uma falha nova. Confirme se o reteste está incluso antes de comparar valores.