Quanto custa de verdade um pentest

Threat emulation schedule with dates, sources, statuses, and a vulnerabilities list with severity and fix status.

Não existe preço de tabela para pentest, e um fornecedor que solta um número antes de definir escopo está vendendo outra coisa. O preço é definido pelo que entra no escopo, pela profundidade do trabalho, por quem executa, por o reteste estar incluído ou não e pela evidência que precisa ser produzida. Esta página explica esses fatores para que duas propostas com diferença de várias vezes deixem de ser um mistério.

Para quem precisa defender o número na frente do financeiro

Líderes de segurança com três propostas muito dispersas e sem uma forma defensável de explicar a diferença a um CFO.

Times que orçam testes para o ano inteiro e não para um trabalho avulso, e precisam dos retestes e das ordens de mudança dentro do número desde o começo.

Compradores que já pagaram uma vez por um trabalho barato que se revelou uma varredura automatizada com uma capa.

User interface with sections titled 'Strikers assigned' showing two profile pictures and their details, and an 'Export' panel with options to include Findings Summary, Assessment Updates, and Compliance Checklist, with a Download button.
[ MODELOS DE PRECIFICAÇÃO DE PENTEST ]

Três formas de cobrar, e o que cada uma faz com o seu orçamento

Antes de comparar números, compare estruturas. A mesma quantidade de teste custa de forma bem diferente se você compra dias do tempo de alguém, uma taxa por ativo ou uma assinatura. A estrutura decide o quão previsível é o seu ano, quanto custa uma mudança no meio do caminho e se o reteste é uma negociação ou um clique.

O que perguntar sobre o modelo
Por trabalho ou por dia
Por ativo
Assinatura PTaaS
Previsibilidade ao longo do ano
Boa para um trabalho, ruim para um ano com mudanças dentro
Previsível enquanto a contagem de ativos não muda
Previsível por desenho: um número por período
Custo de um ativo adicionado no meio do ano
Uma ordem de mudança, normalmente com tarifa pior que a original
Mais uma unidade na fatura
Absorvido pela assinatura e testado quando aparece
Custo do reteste
Muitas vezes cobrado à parte, às vezes por diária
Depende do contrato, com frequência limitado
A disponibilidade depende do escopo contratado, sob demanda e com atestação
Cobertura entre trabalhos
Nenhuma. A lacuna é o modelo
A cadência que você pagou
Contínua, que é justamente o ponto do modelo
Encaixe com o calendário de auditoria
Bom, se o calendário nunca muda
Bom, e rígido
Evidência disponível quando o auditor pede, não quando a janela permite
De onde vem a surpresa
Do escopo que cresceu e de retestes cobrados depois
De discussões sobre como os ativos são contados
Do escopo na renovação, e por isso a definição de escopo entra no contrato

A Strike não publica tabela de preços, e ninguém deveria: um número dito antes do escopo é um placeholder ou é outro serviço com o mesmo nome. O que dá para fazer é dizer exatamente quais variáveis o movem.

O que realmente move o preço

O tamanho do escopo, e o tipo de ativo
Hosts vivos, aplicações, APIs, contas em nuvem, builds mobile. Ativos não são unidades equivalentes: uma aplicação com dezenas de papéis e um modelo de autorização complexo leva muito mais tempo que um site estático, e um diretório com décadas de história leva mais que uma rede plana do mesmo tamanho.
A profundidade dos testes
Verificar problemas conhecidos é barato. Encadear achados, testar autorização multi-papel e raciocinar sobre lógica de negócio não é, porque não paraleliza nem automatiza. A maior parte da diferença de preço entre duas propostas mora aqui, e é a variável sobre a qual os compradores menos perguntam.
Quem executa o trabalho
Testers sêniores custam mais por hora e costumam custar menos por achado, porque a parte cara de um trabalho é o tempo de entender o seu sistema, não o de rodar ferramentas. Pergunte quem será designado, e não só como é a média da firma.
Se o reteste está incluído
Essa linha sozinha explica boa parte das propostas aparentemente idênticas. Pergunte se o reteste está incluído, quantas rodadas, por quanto tempo e se gera uma atestação. Se estiver excluído, some o custo provável dele à proposta antes de comparar.
Requisitos de evidência e de relatório
Um relatório que precisa satisfazer um auditor leva mais tempo do que uma lista de achados. Se você precisa de evidência por achado, resumo executivo, qualificação dos testers e registro de reteste, diga isso no início: é trabalho legítimo e sai mais barato combinado do que adicionado depois.
Suporte à correção
Se os seus engenheiros podem perguntar ao tester enquanto corrigem, ou se o trabalho termina na entrega. O suporte encurta o tempo até a correção, que é onde está o valor do exercício inteiro, e costuma ser a diferença entre um relatório que é fechado e um que é arquivado.

Os custos que ficam fora da proposta

O reteste que você não orçou
Você vai corrigir coisas, e alguém precisa provar que as correções funcionam. Se o reteste é cobrado à parte, o custo real do trabalho é a proposta mais o reteste, e esse é o número a comparar com um fornecedor que o incluiu.
Ordens de mudança por ativos que apareceram depois
O escopo é combinado na assinatura e a realidade se move durante o trabalho. Um subdomínio, um serviço novo, uma aquisição. Em um modelo pontual cada uma dessas coisas é uma conversa comercial; a forma mais barata de evitar essa conversa é combinar no contrato o tratamento de ativos novos.
Horas de triagem em um relatório ruidoso
Um relatório cheio de achados não validados transfere o trabalho para o seu time. Essas horas são dinheiro de verdade e nunca aparecem na fatura, e por isso precisão é um argumento comercial além de técnico.
O custo da espera
Semanas entre a contratação e o teste, e mais semanas entre o teste e o relatório, são semanas em que um problema conhecido mas não reportado segue aberto. Ninguém fatura isso e muitas vezes é o maior número de todo o exercício.

Comparar duas propostas de forma justa

Primeiro normalize o escopo
Escreva a lista exata de ativos que cada proposta cobre, incluindo se há teste autenticado e quantos papéis de usuário. Duas propostas com escopos diferentes não são comparáveis a nenhum preço, e essa é a razão mais comum de uma decisão dar errado.
Some de volta o que foi excluído
Retestes, testes fora do horário, formatos extras de relatório, calls de correção, ativos adicionados depois. Coloque preço em cada exclusão com o que o fornecedor disser e some ao número dele. Propostas baratas costumam deixar de ser baratas nesta etapa.
Compare o entregável, não o rótulo
Peça a cada fornecedor um relatório de amostra anonimizado. Se um entrega a exportação de um scanner e o outro entrega rotas exploradas com evidência, você está olhando dois produtos diferentes que dividem um nome.
E depois compare um ano inteiro, não um trabalho
Some quanto custam doze meses em cada modelo: os trabalhos que você planeja, os retestes, as ordens de mudança que razoavelmente vão aparecer e os meses que ficam sem cobertura. Pontual e contínuo deixam de se parecer assim que o horizonte é um ano em vez de um trimestre.

Preços de pentest publicados: o que cada fornecedor coloca por escrito

Ninguém consegue orçar o custo do seu pentest sem conhecer o escopo, mas vários fornecedores publicam faixas de referência. Abaixo está o que cada um declara no próprio material público, com link e a data da consulta. Cada valor é o número publicado por aquele fornecedor, nas palavras dele, não da Strike. Todas as páginas consultadas em 2026-07-29.

SecurityMetrics: de US$5.000 a US$15.000, passando de US$30.000 no topo
O guia publica uma faixa inicial de US$5.000 a US$15.000 para um pentest profissional de qualidade, que pode passar de US$30.000. Também alerta que qualquer "pentest" oferecido por menos de US$4.000 provavelmente não é um pentest de verdade. Cobre um trabalho profissional genérico sobre uma rede de tamanho médio. Página atualizada em 4 de junho de 2026, consultada em 2026-07-29.
securitymetrics.com
VikingCloud: de US$5.000 a US$30.000, chegando a US$60.000 ou mais
Publica uma tabela por tipo de teste: rede US$5.000 a US$20.000, aplicação web US$5.000 a US$30.000, API US$5.000 a US$20.000, nuvem US$10.000 a US$40.000 e mobile US$12.500 a US$40.000, todos por teste. Também publica faixas por setor, com finanças e bancos em US$20.000 a US$80.000. Publicada em 10 de novembro de 2025, consultada em 2026-07-29.
vikingcloud.com
DeepStrike: de US$5.000 a US$50.000, e US$100.000 ou mais em grandes empresas
Abre a faixa por metodologia (caixa preta US$5.000 a US$50.000, caixa cinza US$6.000 a US$35.000, caixa branca US$7.000 a US$40.000 ou mais) e por exigência regulatória (PCI DSS US$12.000 a US$25.000, SOC 2 US$5.000 a US$20.000). Publica ainda dois números que a maioria dos guias omite: retestes avulsos de US$2.000 a US$5.000 e valor-hora de testers sêniores de US$200 a US$300 ou mais. Página atualizada em 27 de julho de 2026, consultada em 2026-07-29.
deepstrike.io
CyCognito: de US$5.000 a US$50.000 conforme o tipo de ativo
Publica faixas por ativo em vez de um número único: rede US$5.000 a US$25.000, aplicação web US$5.000 a US$30.000 por aplicação, API US$5.000 a US$25.000 por API, mobile US$7.000 a US$35.000 por aplicação e nuvem US$10.000 a US$50.000. A página não traz data de publicação. Consultada em 2026-07-29.
cycognito.com
Blaze Information Security: de US$10.000 a US$35.000 num trabalho padrão
Coloca escopos enxutos de web, API, SaaS, mobile ou rede externa em US$5.000 a US$10.000, e os trabalhos maiores de nuvem, rede interna, product security e red team em US$25.000 a US$150.000 ou mais. Publica valor-hora de US$250 a US$300 e afirma que as faixas vêm de cerca de 900 propostas próprias enviadas em 2025, além de editais públicos. É também o único fornecedor desta lista que publica os próprios preços de entrada, a partir de US$4.999. Página atualizada em 14 de maio de 2026, consultada em 2026-07-29.
blazeinfosec.com
CyberGlobal: de US$4.000 a US$45.000 conforme o teste
Publica uma tabela específica para os Estados Unidos: engenharia social e phishing US$4.000 a US$10.000, aplicação web US$5.000 a US$30.000, rede US$5.000 a US$40.000 ou mais, mobile US$7.000 a US$35.000 e nuvem US$10.000 a US$45.000. A média de US$18.000 a US$18.500 que costuma ser citada não é medição própria: vem citada do eSecurityPlanet, então vale tratar como número de terceiro. Publicada em 20 de janeiro de 2026, atualizada em 27 de janeiro de 2026, consultada em 2026-07-29.
cybergl.com

Duas coisas que vale notar antes de levar isso para um orçamento. Primeiro, nenhum desses fornecedores dá um preço único, e os que têm mais dados comerciais publicam as faixas mais amplas. Segundo, o mesmo tipo de ativo varia cerca de seis vezes do piso ao teto entre um guia e outro, e isso não é desacordo entre fornecedores: é o escopo fazendo o trabalho. Uma faixa publicada é uma banda de planejamento. Só uma proposta com escopo definido é um preço.

Perguntas frequentes

Quanto custa um pentest?

Honestamente: depende, e qualquer número solto sem escopo não é informação. O que define o preço é a quantidade e o tipo de ativos, a profundidade do trabalho, a senioridade dos testers, se o reteste está incluído e o quão pronta para auditoria a evidência precisa estar. Uma forma rápida de conseguir uma resposta real é escrever a sua lista de ativos e pedir a três fornecedores que cotem contra essa mesma lista.

Vale a pena um pentest barato?

Depende do que você comprou de fato. Se o preço baixo vem de um escopo menor que você combinou, é uma troca racional. Se vem de substituir teste manual por varredura, você pagou por um controle que já tinha, e vai descobrir isso em uma auditoria ou em um incidente. A pergunta de diagnóstico é simples: pergunte qual percentual do esforço é manual e peça um relatório de amostra.

Compliance obriga a um teste caro?

Obriga a um teste definido. Os frameworks se importam com o teste ter acontecido, com ele ter coberto o escopo certo, com quem executou ser qualificado e com os achados terem sido corrigidos e reverificados. Esses requisitos elevam o piso da qualidade da evidência, e não do preço. A evidência de testes apoia programas de SOC 2, ISO/IEC 27001 e PCI DSS; nada do que você compra certifica conformidade sozinho.

Quanto custa o reteste?

Entre nada e um segundo trabalho, dependendo inteiramente do contrato. Pergunte três coisas antes de assinar: o reteste está incluído, quantas rodadas e por quanto tempo, e se ele gera um documento que você pode entregar a um auditor. Um fornecedor que não consegue mostrar como é a atestação de reteste dele provavelmente não está incluindo nenhuma.

Como orçar pentest para o ano inteiro?

Comece pelo calendário que você não pode mover — auditorias, ciclos de certificação, releases grandes — e some o teste que cada um exige. Depois some os retestes, uma previsão realista de ativos que vão aparecer durante o ano e as horas internas que a triagem vai consumir. Compare esse total com uma assinatura que cubra o mesmo parque. A comparação só é justa em doze meses, porque é nesse horizonte que as lacunas entre trabalhos começam a contar.

Qual é o custo médio de um pentest em 2026?

Não existe média de mercado que valha citar, mas existem faixas publicadas. Os guias de fornecedores listados acima, todos consultados em 2026-07-29, colocam um trabalho comercial padrão entre US$5.000 e US$35.000, com programas enterprise, trabalho de IoT e exercícios de red team bem acima de US$50.000. Cada um desses valores pertence ao fornecedor que o publicou e cada link está na seção acima. Vale tratar como bandas de planejamento e não como médias: a mesma aplicação web aparece a US$5.000 em um guia e a US$30.000 em outro, porque a palavra cobre duas quantidades de trabalho diferentes.

PLATAFORMA ALWAYS-ON

Mais do que um teste. Uma camada estratégica para segurança real.

Nossa IA é potencializada por uma camada de dados proprietários construída a partir de milhares de horas de pentesting e validações reais. A Strike combina execução autônoma e validação humana especializada para identificar riscos complexos, reduzir ruído e priorizar achados acionáveis.

Testes contínuos e em profundidade

Os Strikers identificam vulnerabilidades de alto impacto em múltiplas tecnologias — aplicações web, APIs, mobile, nuvem e muito mais.

Retestes sob demanda impulsionados por IA

Valide correções sem esperar o próximo ciclo de testes. A disponibilidade de reteste depende do escopo contratado.

Correção em tempo real

coming soon

Agentes de IA guiam sua equipe passo a passo durante a remediação para acelerar a resolução.

Criação de Threat emulation passo a passo

Defina facilmente o escopo, inicie e acompanhe suas Threat emulations com total transparência.

Triage humano e revisão entre pares

Validação humana especializada antes da entrega ao cliente, para garantir precisão e impacto.

Visibilidade total

Monitore cada descoberta com transparência completa, registros de trabalho dos especialistas e notificações em tempo real.

Integrações fluídas

Conecte-se diretamente ao Slack, Teams e Jira para agilizar a colaboração entre suas equipes de segurança e desenvolvimento.

Vulnerability Manager

Visualize, gerencie e reteste vulnerabilidades em uma única plataforma, com contexto completo sobre severidade, origem e remediação.

Relatórios que apoiam programas de auditoria e compliance

Gere relatórios atualizados, com evidência por achado, para apoiar seus programas de PCI DSS, HIPAA, ISO 27001 e SOC 2. A Strike não emite relatórios SOC 2, certificados ISO nem atestados PCI DSS.

Parceria contínua

Reuniões semanais com um Customer Success Manager dedicado, além de onboarding personalizado e planejamento estratégico.

Mais do que uma plataforma de segurança ofensiva, a Strike funciona como uma camada contínua de validação para ambientes que nunca param de mudar.

Potencialize sua experiência com o Hybrid Testing Booster

Testes híbridos contínuos

Emulação de ataques, stealth-based, executados por especialistas em segurança criativos e nada convencionais. Descubra como atacantes reais invadiriam seus sistemas — e impeça isso antes que aconteça.

Testemunho

Escolhida pelas equipes de segurança que lideram o setor.

“O produto foi ótimo! A equipe foi excepcional ao lidar com nossa urgência em relação a um prazo importante e conseguiu entregar de forma eficiente, encontrando vulnerabilidades relevantes em nossos sistemas.”

Head of Engineering
Bancos · Avaliação no Gartner Peer Insights

“Uma boa opção para testes ágeis, especialmente quando os prazos de go-to-market são apertados. Isso é essencial quando o ciclo de releases traz muitos novos produtos e versões, tornando difícil manter o ritmo em um modelo tradicional sob demanda.”

Product Security Leader, Cybersecurity
Hardware · Avaliação no Gartner Peer Insights

“A Strike oferece pentesting contínuo para nossos recursos críticos de web e mobile. Todos os meses eles nos ajudam a validar novas funcionalidades em produção, entregando vulnerabilidades relevantes e excelente custo-benefício. Estamos muito satisfeitos com sua abordagem inovadora e focada no cliente.”

Chief Information Security Officer
Varejo · Avaliação no Gartner Peer Insights

“A equipe da Strike foi rápida e entregou a solução que precisávamos. Escolhemos a Strike porque eles oferecem uma suíte de pentesting que se adapta ao nosso ritmo de trabalho em termos de velocidade e comunicação. Altamente recomendado!”

Gartner review
Chief Technical Officer
Bancos · Avaliação no Gartner Peer Insights

“Valorizamos muito nossa parceria com a Strike. Seus serviços excepcionais de testes de penetração e comunicação eficaz aprimoraram significativamente nossa segurança cibernética, garantindo a segurança e a confiança das informações financeiras de nossos clientes.”

Oficial de Segurança da Informação
Cliente da Strike

“A gestão dos canais de comunicação e a centralização das interações com a equipe tornaram a experiência muito mais ágil e eficaz. Ter tudo em um só lugar foi uma grande vantagem e nos permitiu concluir o pentest em apenas algumas semanas.”

CTO
Horizon

“Trabalhar com a Strike é extremamente importante para nós, especialmente porque eles oferecem um trabalho de qualidade em nossos produtos de forma contínua e fornecem acompanhamento constante quando se trata de gerenciar as vulnerabilidades já encontradas. Além disso, eles estão constantemente fazendo melhorias em sua plataforma SaaS para que possamos ter a melhor experiência possível. Caso tenhamos algum problema, eles nos ouvem e nos ajudam. Isso é inestimável.”

Sr AppSec Red Team
NaranjaX

“Trabalhar com a Strike foi uma excelente experiência para nós. Conseguimos criar nossos próprios pentests e alterar seu escopo a cada mês. Os Strikers são profissionais de classe mundial que nos fornecem descobertas relevantes de forma rápida e eficiente. Além disso, ferramentas automatizadas como o Phishing Monitor são realmente interessantes para nossa empresa, pois elas nos ajudam a identificar domínios falsos tentando se passar pela nossa marca.”

CISO
Cliente da Strike

“Para nós, a segurança é o aspecto mais importante, não apenas na superfície, mas em todo o nosso produto. Quando entramos em contato com a Strike, estávamos procurando alguém que pudesse testar e encontrar vulnerabilidades em toda a nossa stack. Estamos muito felizes por termos encontrado o parceiro certo para conseguir isso e estamos ansiosos para continuar esse importante trabalho juntos.”

CEO e CTO
Cliente da Strike

Experiência humana. Poder da IA. Segurança superior.

Quer você esteja crescendo rapidamente, fechando contratos corporativos ou apenas cansado de relatórios barulhentos, ajudaremos você a construir uma pilha de segurança que se mova mais rápido do que suas ameaças.

Agende uma demo