Guia · Custos

Quanto custa um pentest no Brasil em 2026

7 min de leitura · atualizado em 12 de julho de 2026

Um pentest manual no Brasil custa entre R$8.000 e R$18.000 e leva de 1 a 2 semanas. Um pentest automatizado por IA custa de R$50 a R$200 por scan e roda em minutos. O preço do manual varia com o escopo, o tipo de teste (black, grey ou white box) e a senioridade do pentester — por isso a faixa é larga.

Quanto custa um pentest, afinal?

Não existe preço de tabela — mas existem faixas de mercado. No Brasil, em 2026, um pentest manual de uma aplicação web fica tipicamente entre R$8.000 e R$18.000 e leva de 1 a 2 semanas entre execução e laudo. Um pentest automatizado por IA custa R$50 a R$200 por scan e termina em minutos. A diferença de duas ordens de grandeza não é mágica: é o custo de horas de um especialista humano contra o custo de rodar um motor de software.

Tipo de pentestFaixa de preço (BR, 2026)Prazo típico
Automatizado por IA (por scan)R$50–200Minutos
Manual — web app pequenaR$8.000–12.0001 semana
Manual — web app média + APIsR$12.000–18.0001–2 semanas
Manual — escopo grande / enterpriseR$18.000+2–4 semanas

⚠️ Faixas = referência de mercado BR (2026); sempre valide com propostas reais, pois variam muito por fornecedor e escopo.

O que faz o preço variar?

No pentest manual, você paga por horas de especialista. Tudo que aumenta essas horas aumenta o preço. Os fatores que mais pesam:

  • Tamanho da aplicação — número de telas, endpoints e fluxos. Mais superfície, mais horas.
  • Tipo de testeblack box (sem acesso), grey box (credenciais de usuário) ou white box (código-fonte + credenciais). Mais contexto significa teste mais profundo, mais horas e preço maior.
  • Área autenticada — testar só o que aparece deslogado é barato; testar papéis, permissões e IDOR dentro do login exige montar cenários e custa mais.
  • APIs — REST, GraphQL e webhooks são superfície própria. Cada uma adiciona escopo.
  • Retest — reteste após correção para confirmar que as falhas foram fechadas. Muitos fornecedores cobram à parte.
  • Senioridade e laudo — pentester pleno cobra menos que um sênior; laudo formal assinado para compliance encarece.

É por isso que a mesma frase — "quero um pentest" — pode gerar propostas de R$8 mil ou de R$30 mil. Antes de comparar preços, alinhe o escopo: sem isso, você compara coisas diferentes.

Black, grey ou white box: quanto muda no preço?

O black box tende a ser o mais barato em horas, mas o menos profundo — o testador descobre tudo do zero e pode não alcançar áreas internas. O white box é o mais caro e o mais completo, porque o especialista usa o código para achar o que um atacante externo levaria semanas para descobrir. O grey box costuma ser o melhor custo-benefício: com credenciais de usuário comum, cobre a área autenticada — onde moram IDOR, escalonamento de privilégio e falhas de autorização — sem o custo de uma revisão de código completa.

Por que o automatizado é ordens de grandeza mais barato?

Porque o custo dominante do manual — horas humanas — some. Um pentest automatizado por IA executa recon, injeções, área autenticada e escalonamento como software: roda em minutos, não cansa, não esquece um passo e pode rodar quantas vezes você quiser pelo mesmo preço marginal baixo. Isso muda a economia do teste: em vez de um evento anual de R$15 mil, segurança vira algo contínuo, testado a cada release por poucos reais — do jeito que o CI já trata os testes de código.

O ponto crítico é não confundir preço baixo com scanner de checklist. Um scanner tradicional é barato porque só cruza versões contra uma base de CVEs — e te enterra em falso positivo. Um pentest automatizado sério explora de verdade: confirma cada achado executando o exploit, com evidência e severidade CVSS, e descarta o que não se confirma. Para o racional completo de custo, velocidade e cobertura, veja pentest manual vs automatizado.

Como economizar sem perder cobertura

Você não precisa escolher entre "caro e completo" e "barato e raso". A estratégia que a maioria dos times bons adota:

  1. Automatizado como linha de base contínua. Rode a cada deploy para pegar OWASP Top 10, injeções, IDOR e JWT na hora — antes de virar incidente. É barato o suficiente para ser rotina.
  2. Manual pontual nos marcos que importam. Guarde o orçamento do manual para o que exige criatividade humana (lógica de negócio complexa) ou um laudo assinado (auditoria, contrato enterprise).
  3. Alinhe o escopo antes de pedir proposta. Saber exatamente quais telas, APIs e papéis entram evita pagar por horas desperdiçadas — e permite comparar fornecedores de forma justa.
  4. Corrija cedo. Achar a falha no deploy custa minutos; achar depois, em produção, custa incidente. Testar contínuo é o que torna o retest quase irrelevante.

Se o seu produto é um SaaS que muda toda semana, o maior desperdício é pagar caro por um retrato anual que fica velho no primeiro deploy seguinte. Veja como testar seu SaaS a cada deploy.

Como o Escudo Code se posiciona

O Escudo Code é o pentest automatizado por IA que explora de verdade — executa exploits reais e só reporta o que confirmou, cada achado com evidência e severidade CVSS, não uma lista de CVEs teóricas. Validamos o motor contra alvos reais como o OWASP Juice Shop e a VAmPI, com mais de 900 vulnerabilidades confirmadas por exploração (508 críticas e altas). Credenciais de teste ficam só em memória, nunca persistidas — e você só testa um site que possui ou foi autorizado a testar. Pela fração do preço de um manual, é a linha de base contínua que a maioria dos sites nunca teve. Veja como testamos ou os planos.

Perguntas frequentes

Pentest é caro?+

Depende do tipo. Um pentest manual no Brasil custa entre R$8.000 e R$18.000, o que pesa para times pequenos. Já um pentest automatizado por IA custa de R$50 a R$200 por scan, o que o torna acessível até para quem testa a cada deploy.

Qual a diferença de preço entre black box e white box?+

O black box é o mais barato em horas, mas o menos profundo — o testador começa sem acesso. O white box é o mais caro e o mais completo, porque usa o código-fonte e credenciais para achar o que um atacante externo levaria semanas para descobrir. O grey box fica no meio e costuma ser o melhor custo-benefício.

Pentest automatizado vale a pena?+

Vale, quando ele explora de fato em vez de só listar CVEs. Um bom motor de IA confirma cada achado executando o exploit, com evidência e CVSS, e descarta o que não se confirma. Por poucos reais e minutos, dá para ter uma linha de base contínua de segurança a cada deploy.

O que está incluído no preço de um pentest?+

No manual, normalmente entram execução do teste no escopo acordado e um laudo com os achados e a remediação; retest costuma ser cobrado à parte. No automatizado, cada scan já entrega os achados confirmados com evidência e severidade CVSS, sem contrato e podendo repetir quantas vezes quiser.

Teste o seu site agora — a partir de R$50.

Só a URL. Pentest automatizado que ataca de verdade, ao vivo, com relatório do que corrigir.

Rodar o primeiro pentest

Continue lendo