Quanto custa de verdade um pentest

Threat emulation schedule with dates, sources, statuses, and a vulnerabilities list with severity and fix status.

Não existe preço de tabela para pentest, e um fornecedor que solta um número antes de definir escopo está vendendo outra coisa. O preço é definido pelo que entra no escopo, pela profundidade do trabalho, por quem executa, por o reteste estar incluído ou não e pela evidência que precisa ser produzida. Esta página explica esses fatores para que duas propostas com diferença de várias vezes deixem de ser um mistério.

Para quem precisa defender o número na frente do financeiro

Líderes de segurança com três propostas muito dispersas e sem uma forma defensável de explicar a diferença a um CFO.

Times que orçam testes para o ano inteiro e não para um trabalho avulso, e precisam dos retestes e das ordens de mudança dentro do número desde o começo.

Compradores que já pagaram uma vez por um trabalho barato que se revelou uma varredura automatizada com uma capa.

User interface with sections titled 'Strikers assigned' showing two profile pictures and their details, and an 'Export' panel with options to include Findings Summary, Assessment Updates, and Compliance Checklist, with a Download button.
[ MODELOS DE COBRANÇA ]

Três formas de cobrar, e o que cada uma faz com o seu orçamento

Antes de comparar números, compare estruturas. A mesma quantidade de teste custa de forma bem diferente se você compra dias do tempo de alguém, uma taxa por ativo ou uma assinatura. A estrutura decide o quão previsível é o seu ano, quanto custa uma mudança no meio do caminho e se o reteste é uma negociação ou um clique.

O que perguntar sobre o modelo
Por trabalho ou por dia
Por ativo
Assinatura PTaaS
Previsibilidade ao longo do ano
Boa para um trabalho, ruim para um ano com mudanças dentro
Previsível enquanto a contagem de ativos não muda
Previsível por desenho: um número por período
Custo de um ativo adicionado no meio do ano
Uma ordem de mudança, normalmente com tarifa pior que a original
Mais uma unidade na fatura
Absorvido pela assinatura e testado quando aparece
Custo do reteste
Muitas vezes cobrado à parte, às vezes por diária
Depende do contrato, com frequência limitado
Incluído, sob demanda e com atestação
Cobertura entre trabalhos
Nenhuma. A lacuna é o modelo
A cadência que você pagou
Contínua, que é justamente o ponto do modelo
Encaixe com o calendário de auditoria
Bom, se o calendário nunca muda
Bom, e rígido
Evidência disponível quando o auditor pede, não quando a janela permite
De onde vem a surpresa
Do escopo que cresceu e de retestes cobrados depois
De discussões sobre como os ativos são contados
Do escopo na renovação, e por isso a definição de escopo entra no contrato

A Strike não publica tabela de preços, e ninguém deveria: um número dito antes do escopo é um placeholder ou é outro serviço com o mesmo nome. O que dá para fazer é dizer exatamente quais variáveis o movem.

O que realmente move o preço

O tamanho do escopo, e o tipo de ativo
Hosts vivos, aplicações, APIs, contas em nuvem, builds mobile. Ativos não são unidades equivalentes: uma aplicação com dezenas de papéis e um modelo de autorização complexo leva muito mais tempo que um site estático, e um diretório com décadas de história leva mais que uma rede plana do mesmo tamanho.
A profundidade dos testes
Verificar problemas conhecidos é barato. Encadear achados, testar autorização multi-papel e raciocinar sobre lógica de negócio não é, porque não paraleliza nem automatiza. A maior parte da diferença de preço entre duas propostas mora aqui, e é a variável sobre a qual os compradores menos perguntam.
Quem executa o trabalho
Testers sêniores custam mais por hora e costumam custar menos por achado, porque a parte cara de um trabalho é o tempo de entender o seu sistema, não o de rodar ferramentas. Pergunte quem será designado, e não só como é a média da firma.
Se o reteste está incluído
Essa linha sozinha explica boa parte das propostas aparentemente idênticas. Pergunte se o reteste está incluído, quantas rodadas, por quanto tempo e se gera uma atestação. Se estiver excluído, some o custo provável dele à proposta antes de comparar.
Requisitos de evidência e de relatório
Um relatório que precisa satisfazer um auditor leva mais tempo do que uma lista de achados. Se você precisa de evidência por achado, resumo executivo, qualificação dos testers e registro de reteste, diga isso no início: é trabalho legítimo e sai mais barato combinado do que adicionado depois.
Suporte à correção
Se os seus engenheiros podem perguntar ao tester enquanto corrigem, ou se o trabalho termina na entrega. O suporte encurta o tempo até a correção, que é onde está o valor do exercício inteiro, e costuma ser a diferença entre um relatório que é fechado e um que é arquivado.

Os custos que ficam fora da proposta

O reteste que você não orçou
Você vai corrigir coisas, e alguém precisa provar que as correções funcionam. Se o reteste é cobrado à parte, o custo real do trabalho é a proposta mais o reteste, e esse é o número a comparar com um fornecedor que o incluiu.
Ordens de mudança por ativos que apareceram depois
O escopo é combinado na assinatura e a realidade se move durante o trabalho. Um subdomínio, um serviço novo, uma aquisição. Em um modelo pontual cada uma dessas coisas é uma conversa comercial; a forma mais barata de evitar essa conversa é combinar no contrato o tratamento de ativos novos.
Horas de triagem em um relatório ruidoso
Um relatório cheio de achados não validados transfere o trabalho para o seu time. Essas horas são dinheiro de verdade e nunca aparecem na fatura, e por isso precisão é um argumento comercial além de técnico.
O custo da espera
Semanas entre a contratação e o teste, e mais semanas entre o teste e o relatório, são semanas em que um problema conhecido mas não reportado segue aberto. Ninguém fatura isso e muitas vezes é o maior número de todo o exercício.

Comparar duas propostas de forma justa

Primeiro normalize o escopo
Escreva a lista exata de ativos que cada proposta cobre, incluindo se há teste autenticado e quantos papéis de usuário. Duas propostas com escopos diferentes não são comparáveis a nenhum preço, e essa é a razão mais comum de uma decisão dar errado.
Some de volta o que foi excluído
Retestes, testes fora do horário, formatos extras de relatório, calls de correção, ativos adicionados depois. Coloque preço em cada exclusão com o que o fornecedor disser e some ao número dele. Propostas baratas costumam deixar de ser baratas nesta etapa.
Compare o entregável, não o rótulo
Peça a cada fornecedor um relatório de amostra anonimizado. Se um entrega a exportação de um scanner e o outro entrega rotas exploradas com evidência, você está olhando dois produtos diferentes que dividem um nome.
E depois compare um ano inteiro, não um trabalho
Some quanto custam doze meses em cada modelo: os trabalhos que você planeja, os retestes, as ordens de mudança que razoavelmente vão aparecer e os meses que ficam sem cobertura. Pontual e contínuo deixam de se parecer assim que o horizonte é um ano em vez de um trimestre.

Perguntas frequentes

Quanto custa um pentest?

Honestamente: depende, e qualquer número solto sem escopo não é informação. O que define o preço é a quantidade e o tipo de ativos, a profundidade do trabalho, a senioridade dos testers, se o reteste está incluído e o quão pronta para auditoria a evidência precisa estar. Uma forma rápida de conseguir uma resposta real é escrever a sua lista de ativos e pedir a três fornecedores que cotem contra essa mesma lista.

Por que duas propostas para o mesmo escopo variam tanto?

Quase sempre porque não são o mesmo escopo, mesmo parecendo. Uma inclui teste autenticado com vários papéis e a outra testa sem autenticação. Uma inclui reteste e a outra cobra depois. Uma produz um relatório pronto para auditoria e a outra uma lista de achados. E em alguns casos uma é teste manual e a outra é uma varredura automatizada vendida com a mesma palavra.

Vale a pena um pentest barato?

Depende do que você comprou de fato. Se o preço baixo vem de um escopo menor que você combinou, é uma troca racional. Se vem de substituir teste manual por varredura, você pagou por um controle que já tinha, e vai descobrir isso em uma auditoria ou em um incidente. A pergunta de diagnóstico é simples: pergunte qual percentual do esforço é manual e peça um relatório de amostra.

Compliance obriga a um teste caro?

Obriga a um teste definido. Os frameworks se importam com o teste ter acontecido, com ele ter coberto o escopo certo, com quem executou ser qualificado e com os achados terem sido corrigidos e reverificados. Esses requisitos elevam o piso da qualidade da evidência, e não do preço. A evidência de testes apoia programas de SOC 2, ISO/IEC 27001 e PCI DSS; nada do que você compra certifica conformidade sozinho.

Quanto custa o reteste?

Entre nada e um segundo trabalho, dependendo inteiramente do contrato. Pergunte três coisas antes de assinar: o reteste está incluído, quantas rodadas e por quanto tempo, e se ele gera um documento que você pode entregar a um auditor. Um fornecedor que não consegue mostrar como é a atestação de reteste dele provavelmente não está incluindo nenhuma.

Como orçar pentest para o ano inteiro?

Comece pelo calendário que você não pode mover — auditorias, ciclos de certificação, releases grandes — e some o teste que cada um exige. Depois some os retestes, uma previsão realista de ativos que vão aparecer durante o ano e as horas internas que a triagem vai consumir. Compare esse total com uma assinatura que cubra o mesmo parque. A comparação só é justa em doze meses, porque é nesse horizonte que as lacunas entre trabalhos começam a contar.

PLATAFORMA ALWAYS-ON

Mais do que um teste. Uma camada estratégica para segurança real.

Nossa IA é potencializada por uma camada de dados proprietários construída a partir de milhares de horas de pentesting e validações reais. A Strike combina execução autônoma e validação humana especializada para identificar riscos complexos, reduzir ruído e priorizar achados acionáveis.

Testes contínuos e em profundidade

Os Strikers identificam vulnerabilidades de alto impacto em múltiplas tecnologias — aplicações web, APIs, mobile, nuvem e muito mais.

Retestes sob demanda impulsionados por IA

Validate fixes instantly, without waiting for the next testing cycle.

Correção em tempo real

coming soon

Agentes de IA guiam sua equipe passo a passo durante a remediação para acelerar a resolução.

Criação de pentests passo a passo

Defina facilmente o escopo, inicie e acompanhe seus pentests com total transparência.

Triage humano e revisão entre pares

Cada achado é validado por especialistas em segurança para garantir precisão e impacto.

Visibilidade total

Monitore cada descoberta com transparência completa, registros de trabalho dos especialistas e notificações em tempo real.

Integrações fluídas

Conecte-se diretamente ao Slack, Teams e Jira para agilizar a colaboração entre suas equipes de segurança e desenvolvimento.

Vulnerability Manager

Visualize, gerencie e reteste vulnerabilidades em uma única plataforma, com contexto completo sobre severidade, origem e remediação.

Relatórios prontos para compliance

Gere automaticamente relatórios atualizados e alinhados com PCI DSS, HIPAA, ISO 27001, SOC 2 e muito mais.

Parceria contínua

Reuniões semanais com um Customer Success Manager dedicado, além de onboarding personalizado e planejamento estratégico.

Mais do que uma plataforma de segurança ofensiva, a Strike funciona como uma camada contínua de validação para ambientes que nunca param de mudar.

Potencialize sua experiência com o Hybrid Testing Booster

Testes híbridos contínuos

Emulação de ataques, stealth-based, executados por especialistas em segurança criativos e nada convencionais. Descubra como atacantes reais invadiriam seus sistemas — e impeça isso antes que aconteça.

Testemunho

Escolhida pelas equipes de segurança que lideram o setor.

“O produto foi ótimo! A equipe foi excepcional ao lidar com nossa urgência em relação a um prazo importante e conseguiu entregar de forma eficiente, encontrando vulnerabilidades relevantes em nossos sistemas.”

Gartner 4
Gartner review, Head of Engineering, Banking

“Uma boa opção para testes ágeis, especialmente quando os prazos de go-to-market são apertados. Isso é essencial quando o ciclo de releases traz muitos novos produtos e versões, tornando difícil manter o ritmo em um modelo tradicional sob demanda.”

Gartner 3
Gartner review, Product Security Leader Cybersecurity, Hardware

“A Strike oferece pentesting contínuo para nossos recursos críticos de web e mobile. Todos os meses eles nos ajudam a validar novas funcionalidades em produção, entregando vulnerabilidades relevantes e excelente custo-benefício. Estamos muito satisfeitos com sua abordagem inovadora e focada no cliente.”

Gartner 2
Gartner review, Chief Information Security Officer, Retail

“A equipe da Strike foi rápida e entregou a solução que precisávamos. Escolhemos a Strike porque eles oferecem uma suíte de pentesting que se adapta ao nosso ritmo de trabalho em termos de velocidade e comunicação. Altamente recomendado!”

Gartner review
Gartner 1
Gartner Review, Chief Technical Officer, Banking

“Valorizamos muito nossa parceria com a Strike. Seus serviços excepcionais de testes de penetração e comunicação eficaz aprimoraram significativamente nossa segurança cibernética, garantindo a segurança e a confiança das informações financeiras de nossos clientes.”

Ozan Özgür Özyüksel
Oficial de segurança da informação, Plum

“A gestão dos canais de comunicação e a centralização das interações com a equipe tornaram a experiência muito mais ágil e eficaz. Ter tudo em um só lugar foi uma grande vantagem e nos permitiu concluir o pentest em apenas algumas semanas.”

Miguel Langone
CTO na Horizon

“Trabalhar com a Strike é extremamente importante para nós, especialmente porque eles oferecem um trabalho de qualidade em nossos produtos de forma contínua e fornecem acompanhamento constante quando se trata de gerenciar as vulnerabilidades já encontradas. Além disso, eles estão constantemente fazendo melhorias em sua plataforma SaaS para que possamos ter a melhor experiência possível. Caso tenhamos algum problema, eles nos ouvem e nos ajudam. Isso é inestimável.”

Ileana Barrionuevo
Equipe vermelha sênior do AppSec, NaranJax

“Trabalhar com a Strike foi uma excelente experiência para nós. Conseguimos criar nossos próprios pentests e alterar seu escopo a cada mês. Os Strikers são profissionais de classe mundial que nos fornecem descobertas relevantes de forma rápida e eficiente. Além disso, ferramentas automatizadas como o Phishing Monitor são realmente interessantes para nossa empresa, pois elas nos ajudam a identificar domínios falsos tentando se passar por PedidosYa.”

Eduardo Gimenez
CISO, Pedidos Ya

“Para nós no cais, a segurança é o aspecto mais importante, não apenas na superfície, mas em todo o nosso produto. Quando entramos em contato com Strike, estávamos procurando alguém que pudesse testar e encontrar vulnerabilidades em toda a nossa pilha. Estamos muito felizes por termos encontrado o parceiro certo para conseguir isso e estamos ansiosos para continuar esse importante trabalho juntos.”

Andras Hejj
CEO & CTO, Pier

Experiência humana. Poder da IA. Segurança superior.

Quer você esteja crescendo rapidamente, fechando contratos corporativos ou apenas cansado de relatórios barulhentos, ajudaremos você a construir uma pilha de segurança que se mova mais rápido do que suas ameaças.

Agende uma demo