Guia de preço
De R$ 7,5 mil a R$ 45 mil no Brasil, conforme o escopo. Pentest de aplicação web começa perto de R$ 7,5 mil, aplicação mais infraestrutura vai de R$ 12,5 a 22 mil, e red team passa de R$ 60 mil.
Valores praticados pela FlowCore, os mesmos publicados na página de segurança. O mercado brasileiro em 2026 vai de cerca de R$ 8 mil, em escopo básico, a R$ 45 mil em aplicação web completa.
Entrega em 2 a 3 semanas.
Entrega em 3 a 4 semanas.
Contínuo, com pentest anual incluído.
Simulação de ataque avançado, com engenharia social.
Número de telas, endpoints de API e perfis de usuário. Aplicação com área logada e três perfis é várias vezes o esforço de um site institucional.
Scanner automatizado acha o óbvio. Falha de lógica de negócio, escalação de privilégio e IDOR só aparecem em teste manual, e é isso que define a diferença de preço entre duas propostas.
Teste em produção, com a operação rodando, exige mais cuidado e mais tempo do que teste em homologação.
PCI DSS, requisitos do BACEN e ISO 27001 pedem formato, evidência e retenção específicos, e isso é trabalho de relatório além do trabalho de teste.
Corrigir sem reteste é achar que corrigiu. Confira se a proposta inclui a nova rodada depois das correções, ou some no valor final.
Se o relatório não tiver os cinco itens abaixo, ele não serve para auditoria nem para o time corrigir.
Passo a passo reproduzível, com evidência. Sem isso o time de desenvolvimento não confirma e não corrige.
CVSS, para priorizar por risco real e não por impressão de quem leu.
O que mudar, não só o que está errado. Achado sem correção vira lista de culpa.
Uma página em linguagem de negócio, que é o que chega na diretoria e libera orçamento.
O que foi testado e o que ficou de fora. É isso que evita a falsa sensação de estar coberto.
A confusão entre os três é o que faz empresa comparar propostas que não são comparáveis.
Ferramenta rodando sozinha, cobre falha conhecida e configuração errada. Barato, rápido e útil como higiene contínua. Não substitui pentest e não costuma satisfazer auditoria.
Scanner mais revisão humana do resultado, separando o que é real do falso positivo. Meio-termo em preço e profundidade.
Pessoa tentando de fato quebrar o sistema, incluindo encadear falhas pequenas até chegar a um dado que importa. É o que a regulação pede quando fala em teste de intrusão.
Na prática, teste periódico é o jeito reconhecido de demonstrar que a medida existe e funciona. Em incidente, o que a ANPD avalia é o que você fazia antes, não o que passou a fazer depois.
A referência é anual, e sempre que houver mudança relevante: nova área logada, nova integração de pagamento, migração de infraestrutura. Sistema que muda toda semana e é testado uma vez por ano fica desatualizado no dia seguinte ao relatório.
O risco existe e é gerenciado. Teste sério define janela, combina o que pode ser explorado, evita ataque de negação de serviço sem autorização e mantém canal aberto para parar na hora. Fornecedor que não fala de escopo e janela antes de começar é o sinal de alerta.
Se não tem login nem dado de cliente, o pentest completo raramente se justifica. Nesse caso o certo é uma análise de exposição, bem mais barata, checando cabeçalhos, TLS, painel administrativo exposto e vazamento de credencial. A FlowCore faz esse diagnóstico inicial sem custo.
É a escala padrão de severidade de vulnerabilidade, de 0 a 10. Serve para priorizar por risco real em vez de por ordem de descoberta, e é a linguagem que auditoria e seguradora esperam ver no relatório.
Sim, e essa etapa é a que mais some das propostas baratas. Correção sem reteste é suposição, e é comum a correção abrir uma falha nova. Confirme se o reteste está incluso antes de comparar valores.