Quanto custa um teste de intrusão em 2026?
Resposta curta: Um teste de intrusão sério e delimitado por profissionais experientes custa geralmente entre $5,000 e $50,000, dependendo do escopo. Guias publicados estimam testes de aplicações web entre $5,000 e $50,000 e testes de rede externa em torno de $5,000 a $20,000, com taxas diárias de avaliadores entre $1,000 e $3,000. Varreduras automatizadas são baratas, mas não são um pentest, e a nossa verificação de superfície de ataque de $100 é um primeiro olhar focado, não um teste completo.
Todas as empresas de pentest respondem a esta pergunta com "depende", e a maioria para por aí, porque um preço vago é conveniente para quem vende. Realmente depende, mas os intervalos são conhecíveis, e se está a contratar o seu primeiro teste, merece vê-los antes de falar com alguém numa reunião. Aqui estão eles.
Os intervalos do mercado, a partir de fontes públicas
Não inventamos estes números, e não deve confiar apenas na palavra de um único fornecedor, incluindo a nossa. Dois guias de preços publicados por empresas deste mercado:
O guia de custos de pentest da Astra Security define o custo médio de um teste de intrusão entre $2,500 e $50,000, com testes de aplicações web variando entre $5,000 e $50,000 dependendo da complexidade. O guia de preços da Bright Defense chega ao mesmo patamar: $5,000 a $30,000 para um teste de aplicação web, $5,000 a $20,000 para um teste de rede externa, e taxas diárias de $1,000 a $3,000 para as pessoas que realizam o trabalho.
Ao ler o suficiente destes guias, surge um padrão claro: um teste de intrusão sério e delimitado de uma aplicação ou de uma rede externa, realizado por especialistas experientes, começa em torno de $5,000 e aumenta com o escopo. A maioria dos orçamentos do mercado é um múltiplo de uma taxa diária, e essa taxa é alta porque o conhecimento técnico é raro.
O que realmente determina o preço
Quatro fatores influenciam um orçamento mais do que qualquer outra coisa:
- Escopo. Uma aplicação web com duas funções de usuário representa dias de trabalho. Cinco aplicações, uma API e um ambiente em nuvem representam semanas. Você está comprando horas humanas, e o escopo é a contagem dessas horas.
- Profundidade. "Achar o que está exposto" é mais barato do que "encadear descobertas em um impacto demonstrado e provar o que um atacante poderia obter". A segunda opção é o que um pentest real significa.
- Requisitos de relatórios. Um relatório que precisa satisfazer um auditor, uma seguradora ou a equipe de segurança de um cliente corporativo exige tempo sênior para ser elaborado e defendido.
- Quem realiza o trabalho. Um profissional júnior seguindo um checklist e um operador sênior que já invadiu ambientes altamente protegidos faturam de forma muito diferente, e as descobertas diferem mais do que as faturas.
Onde nossa precificação se posiciona, honestamente
Nosso produto de entrada é uma verificação de superfície de ataque de $100. Sejamos precisos sobre o que isto é, porque a este preço deve ficar desconfiado: não é um teste de intrusão. É uma análise focada e com tempo delimitado da sua superfície externa, executada num escopo que confirmou ser de sua propriedade e autorizou por escrito, revista por um operador sênior, e entregue sob a forma de um relatório de descobertas priorizadas mais uma apresentação de 30 minutos com o especialista que a revisou. Existe para que uma empresa que contrata testes de segurança pela primeira vez possa começar sem dar um salto no escuro de cinco dígitos.
O que a verificação de $100 não cobre: exploração manual profunda, redes internas, abuso de lógica de negócios, engenharia social ou um relatório adequado para auditoria. Se o contrato do seu cliente ou o auditor do SOC 2 exigir um "teste de intrusão", a verificação não os satisfará, e nós diremos isso antes de pagar, não depois.
Projetos completos são orçados por escopo, porque fingir que um único preço se adapta a qualquer ambiente faz com que os clientes sejam cobrados em excesso ou subtestados. Quando enviamos uma proposta, ela é construída com base no mesmo princípio de qualquer empresa honesta: quantos dias de esforço humano sênior o seu escopo exige genuinamente.
O que um pentest completo também não cobre
Mesmo o nível mais dispendioso tem limites honestos, e as empresas que ignoram este parágrafo estão a tentar vender algo. Um teste de intrusão é um exercício pontual: informa sobre os sistemas no escopo, durante a janela de testes, contra as técnicas acordadas nas regras de engajamento. Não é uma garantia, não cobre a aplicação que vai lançar no próximo trimestre e não diz nada sobre ativos que ninguém incluiu no escopo. Este último ponto importa mais do que a maioria dos contratantes percebe, e é por isso que consideramos que o investimento em segurança útil e mais barato é conhecer a sua superfície exposta em primeiro lugar.
Como os contratantes pagam a mais
Dois modos de falha aparecem constantemente. O primeiro é pagar o valor de um pentest por uma varredura de vulnerabilidades disfarçada: uma ferramenta automatizada executada, exportada e reformatada com um logotipo. Se o entregável chegar de forma suspeitamente rápida e parecer um dump de banco de dados, foi isso que aconteceu. O segundo é aceitar a proposta mais baixa sem perguntar quem está realmente no teclado. O preço mínimo do mercado para um trabalho sênior real é estabelecido pelas taxas diárias, portanto, um orçamento muito abaixo disso revela algo sobre a senioridade que está a contratar.
A defesa contra ambos é a mesma: pergunte o que é manual versus automatizado, pergunte quem realiza e quem revisa o trabalho, e peça para ver um exemplo de relatório higienizado antes de assinar.
A versão curta
Testes de intrusão reais começam em torno de $5,000 e escalam com o escopo; os guias públicos acima concordam mais do que discordam disso. Abaixo dessa linha estão as varreduras e verificações, que são ferramentas legítimas com usos honestos, desde que ninguém as disfarce como algo que não são.
Se não está preparado para gastar $5,000 para saber se sequer precisa de o fazer, comece pelo que é acessível. A nossa verificação de $100 mostra o que um atacante vê a partir do exterior, com um operador sênior na apresentação dos resultados, e se o resultado indicar a necessidade de um projeto completo, diremos isso com as evidências à sua frente.
Custo do teste de intrusão: respostas rápidas
Quanto custa um teste de intrusão?
A maioria dos testes delimitados realizados por especialistas experientes custa cerca de $5,000 a $50,000, dependendo do escopo. Guias publicados estimam testes de aplicações web entre $5,000 e $50,000 e testes de rede externa em torno de $5,000 a $20,000, com taxas diárias de avaliadores entre $1,000 e $3,000.
Por que o teste de intrusão é tão caro?
O preço decorre principalmente do tempo humano especializado. As taxas diárias são elevadas porque a especialização é rara, e o total aumenta com o escopo, pelo que um alvo maior ou mais complexo custa mais.
Um pentest de $100 é um teste de intrusão real?
Não. Uma verificação de superfície de ataque de $100 é um primeiro olhar rápido e focado sobre o que um atacante vê a partir do exterior, não um teste de intrusão manual completo. É mais leve do que um projeto completo, e declaramos isso claramente.
Qual é a forma mais barata de testar a minha segurança?
Varreduras de vulnerabilidades automatizadas são baratas ou gratuitas e vale a pena executá-las regularmente, mas uma varredura não é um pentest. Utilize uma varredura para cobertura contínua, uma verificação para uma primeira análise rápida e um teste de intrusão completo quando precisar de profundidade.
Leitura relacionada
Comece pelo que é acessível.
A nossa verificação de $100 mostra o que um atacante vê a partir do exterior, com um operador sênior na apresentação dos resultados. Se precisar de um projeto completo, diremos isso com as evidências à sua frente.
Agendar uma verificação de $100