Guia · Custos
Quanto custa um pentest no Brasil em 2026
7 min de leitura · atualizado em 12 de julho de 2026
Quanto custa um pentest, afinal?
Não existe preço de tabela — mas existem faixas de mercado. No Brasil, em 2026, um pentest manual de uma aplicação web fica tipicamente entre R$8.000 e R$18.000 e leva de 1 a 2 semanas entre execução e laudo. Um pentest automatizado por IA custa R$50 a R$200 por scan e termina em minutos. A diferença de duas ordens de grandeza não é mágica: é o custo de horas de um especialista humano contra o custo de rodar um motor de software.
| Tipo de pentest | Faixa de preço (BR, 2026) | Prazo típico |
|---|---|---|
| Automatizado por IA (por scan) | R$50–200 | Minutos |
| Manual — web app pequena | R$8.000–12.000 | 1 semana |
| Manual — web app média + APIs | R$12.000–18.000 | 1–2 semanas |
| Manual — escopo grande / enterprise | R$18.000+ | 2–4 semanas |
⚠️ Faixas = referência de mercado BR (2026); sempre valide com propostas reais, pois variam muito por fornecedor e escopo.
O que faz o preço variar?
No pentest manual, você paga por horas de especialista. Tudo que aumenta essas horas aumenta o preço. Os fatores que mais pesam:
- Tamanho da aplicação — número de telas, endpoints e fluxos. Mais superfície, mais horas.
- Tipo de teste — black box (sem acesso), grey box (credenciais de usuário) ou white box (código-fonte + credenciais). Mais contexto significa teste mais profundo, mais horas e preço maior.
- Área autenticada — testar só o que aparece deslogado é barato; testar papéis, permissões e IDOR dentro do login exige montar cenários e custa mais.
- APIs — REST, GraphQL e webhooks são superfície própria. Cada uma adiciona escopo.
- Retest — reteste após correção para confirmar que as falhas foram fechadas. Muitos fornecedores cobram à parte.
- Senioridade e laudo — pentester pleno cobra menos que um sênior; laudo formal assinado para compliance encarece.
É por isso que a mesma frase — "quero um pentest" — pode gerar propostas de R$8 mil ou de R$30 mil. Antes de comparar preços, alinhe o escopo: sem isso, você compara coisas diferentes.
Black, grey ou white box: quanto muda no preço?
O black box tende a ser o mais barato em horas, mas o menos profundo — o testador descobre tudo do zero e pode não alcançar áreas internas. O white box é o mais caro e o mais completo, porque o especialista usa o código para achar o que um atacante externo levaria semanas para descobrir. O grey box costuma ser o melhor custo-benefício: com credenciais de usuário comum, cobre a área autenticada — onde moram IDOR, escalonamento de privilégio e falhas de autorização — sem o custo de uma revisão de código completa.
Por que o automatizado é ordens de grandeza mais barato?
Porque o custo dominante do manual — horas humanas — some. Um pentest automatizado por IA executa recon, injeções, área autenticada e escalonamento como software: roda em minutos, não cansa, não esquece um passo e pode rodar quantas vezes você quiser pelo mesmo preço marginal baixo. Isso muda a economia do teste: em vez de um evento anual de R$15 mil, segurança vira algo contínuo, testado a cada release por poucos reais — do jeito que o CI já trata os testes de código.
O ponto crítico é não confundir preço baixo com scanner de checklist. Um scanner tradicional é barato porque só cruza versões contra uma base de CVEs — e te enterra em falso positivo. Um pentest automatizado sério explora de verdade: confirma cada achado executando o exploit, com evidência e severidade CVSS, e descarta o que não se confirma. Para o racional completo de custo, velocidade e cobertura, veja pentest manual vs automatizado.
Como economizar sem perder cobertura
Você não precisa escolher entre "caro e completo" e "barato e raso". A estratégia que a maioria dos times bons adota:
- Automatizado como linha de base contínua. Rode a cada deploy para pegar OWASP Top 10, injeções, IDOR e JWT na hora — antes de virar incidente. É barato o suficiente para ser rotina.
- Manual pontual nos marcos que importam. Guarde o orçamento do manual para o que exige criatividade humana (lógica de negócio complexa) ou um laudo assinado (auditoria, contrato enterprise).
- Alinhe o escopo antes de pedir proposta. Saber exatamente quais telas, APIs e papéis entram evita pagar por horas desperdiçadas — e permite comparar fornecedores de forma justa.
- Corrija cedo. Achar a falha no deploy custa minutos; achar depois, em produção, custa incidente. Testar contínuo é o que torna o retest quase irrelevante.
Se o seu produto é um SaaS que muda toda semana, o maior desperdício é pagar caro por um retrato anual que fica velho no primeiro deploy seguinte. Veja como testar seu SaaS a cada deploy.
Como o Escudo Code se posiciona
O Escudo Code é o pentest automatizado por IA que explora de verdade — executa exploits reais e só reporta o que confirmou, cada achado com evidência e severidade CVSS, não uma lista de CVEs teóricas. Validamos o motor contra alvos reais como o OWASP Juice Shop e a VAmPI, com mais de 900 vulnerabilidades confirmadas por exploração (508 críticas e altas). Credenciais de teste ficam só em memória, nunca persistidas — e você só testa um site que possui ou foi autorizado a testar. Pela fração do preço de um manual, é a linha de base contínua que a maioria dos sites nunca teve. Veja como testamos ou os planos.
Perguntas frequentes
Pentest é caro?+–
Depende do tipo. Um pentest manual no Brasil custa entre R$8.000 e R$18.000, o que pesa para times pequenos. Já um pentest automatizado por IA custa de R$50 a R$200 por scan, o que o torna acessível até para quem testa a cada deploy.
Qual a diferença de preço entre black box e white box?+–
O black box é o mais barato em horas, mas o menos profundo — o testador começa sem acesso. O white box é o mais caro e o mais completo, porque usa o código-fonte e credenciais para achar o que um atacante externo levaria semanas para descobrir. O grey box fica no meio e costuma ser o melhor custo-benefício.
Pentest automatizado vale a pena?+–
Vale, quando ele explora de fato em vez de só listar CVEs. Um bom motor de IA confirma cada achado executando o exploit, com evidência e CVSS, e descarta o que não se confirma. Por poucos reais e minutos, dá para ter uma linha de base contínua de segurança a cada deploy.
O que está incluído no preço de um pentest?+–
No manual, normalmente entram execução do teste no escopo acordado e um laudo com os achados e a remediação; retest costuma ser cobrado à parte. No automatizado, cada scan já entrega os achados confirmados com evidência e severidade CVSS, sem contrato e podendo repetir quantas vezes quiser.
Teste o seu site agora — a partir de R$50.
Só a URL. Pentest automatizado que ataca de verdade, ao vivo, com relatório do que corrigir.
Rodar o primeiro pentest