Quanto custa de verdade um pentest

Não existe preço de tabela para pentest, e um fornecedor que solta um número antes de definir escopo está vendendo outra coisa. O preço é definido pelo que entra no escopo, pela profundidade do trabalho, por quem executa, por o reteste estar incluído ou não e pela evidência que precisa ser produzida. Esta página explica esses fatores para que duas propostas com diferença de várias vezes deixem de ser um mistério.
Para quem precisa defender o número na frente do financeiro
Líderes de segurança com três propostas muito dispersas e sem uma forma defensável de explicar a diferença a um CFO.
Times que orçam testes para o ano inteiro e não para um trabalho avulso, e precisam dos retestes e das ordens de mudança dentro do número desde o começo.
Compradores que já pagaram uma vez por um trabalho barato que se revelou uma varredura automatizada com uma capa.

Três formas de cobrar, e o que cada uma faz com o seu orçamento
Antes de comparar números, compare estruturas. A mesma quantidade de teste custa de forma bem diferente se você compra dias do tempo de alguém, uma taxa por ativo ou uma assinatura. A estrutura decide o quão previsível é o seu ano, quanto custa uma mudança no meio do caminho e se o reteste é uma negociação ou um clique.
A Strike não publica tabela de preços, e ninguém deveria: um número dito antes do escopo é um placeholder ou é outro serviço com o mesmo nome. O que dá para fazer é dizer exatamente quais variáveis o movem.
O que realmente move o preço
Os custos que ficam fora da proposta
Comparar duas propostas de forma justa
Perguntas frequentes
Quanto custa um pentest?
Honestamente: depende, e qualquer número solto sem escopo não é informação. O que define o preço é a quantidade e o tipo de ativos, a profundidade do trabalho, a senioridade dos testers, se o reteste está incluído e o quão pronta para auditoria a evidência precisa estar. Uma forma rápida de conseguir uma resposta real é escrever a sua lista de ativos e pedir a três fornecedores que cotem contra essa mesma lista.
Por que duas propostas para o mesmo escopo variam tanto?
Quase sempre porque não são o mesmo escopo, mesmo parecendo. Uma inclui teste autenticado com vários papéis e a outra testa sem autenticação. Uma inclui reteste e a outra cobra depois. Uma produz um relatório pronto para auditoria e a outra uma lista de achados. E em alguns casos uma é teste manual e a outra é uma varredura automatizada vendida com a mesma palavra.
Vale a pena um pentest barato?
Depende do que você comprou de fato. Se o preço baixo vem de um escopo menor que você combinou, é uma troca racional. Se vem de substituir teste manual por varredura, você pagou por um controle que já tinha, e vai descobrir isso em uma auditoria ou em um incidente. A pergunta de diagnóstico é simples: pergunte qual percentual do esforço é manual e peça um relatório de amostra.
Compliance obriga a um teste caro?
Obriga a um teste definido. Os frameworks se importam com o teste ter acontecido, com ele ter coberto o escopo certo, com quem executou ser qualificado e com os achados terem sido corrigidos e reverificados. Esses requisitos elevam o piso da qualidade da evidência, e não do preço. A evidência de testes apoia programas de SOC 2, ISO/IEC 27001 e PCI DSS; nada do que você compra certifica conformidade sozinho.
Quanto custa o reteste?
Entre nada e um segundo trabalho, dependendo inteiramente do contrato. Pergunte três coisas antes de assinar: o reteste está incluído, quantas rodadas e por quanto tempo, e se ele gera um documento que você pode entregar a um auditor. Um fornecedor que não consegue mostrar como é a atestação de reteste dele provavelmente não está incluindo nenhuma.
Como orçar pentest para o ano inteiro?
Comece pelo calendário que você não pode mover — auditorias, ciclos de certificação, releases grandes — e some o teste que cada um exige. Depois some os retestes, uma previsão realista de ativos que vão aparecer durante o ano e as horas internas que a triagem vai consumir. Compare esse total com uma assinatura que cubra o mesmo parque. A comparação só é justa em doze meses, porque é nesse horizonte que as lacunas entre trabalhos começam a contar.
Preço é a última pergunta. Estas são as que vêm antes.
Arquitetura da nossa solução
Uma plataforma centralizada que integra monitoramento contínuo de ativos, emulação autônoma de ameaças e suporte especializado para remediação — impulsionada por agentes de IA, validação humana e uma equipe dedicada de governança.
PLATAFORMA ALWAYS-ON
Mais do que um teste. Uma camada estratégica para segurança real.
Nossa IA é potencializada por uma camada de dados proprietários construída a partir de milhares de horas de pentesting e validações reais. A Strike combina execução autônoma e validação humana especializada para identificar riscos complexos, reduzir ruído e priorizar achados acionáveis.
Testes contínuos e em profundidade
Os Strikers identificam vulnerabilidades de alto impacto em múltiplas tecnologias — aplicações web, APIs, mobile, nuvem e muito mais.
Retestes sob demanda impulsionados por IA
Validate fixes instantly, without waiting for the next testing cycle.
Correção em tempo real
Agentes de IA guiam sua equipe passo a passo durante a remediação para acelerar a resolução.
Criação de pentests passo a passo
Defina facilmente o escopo, inicie e acompanhe seus pentests com total transparência.
Triage humano e revisão entre pares
Cada achado é validado por especialistas em segurança para garantir precisão e impacto.
Visibilidade total
Monitore cada descoberta com transparência completa, registros de trabalho dos especialistas e notificações em tempo real.
Integrações fluídas
Conecte-se diretamente ao Slack, Teams e Jira para agilizar a colaboração entre suas equipes de segurança e desenvolvimento.
Vulnerability Manager
Visualize, gerencie e reteste vulnerabilidades em uma única plataforma, com contexto completo sobre severidade, origem e remediação.
Relatórios prontos para compliance
Gere automaticamente relatórios atualizados e alinhados com PCI DSS, HIPAA, ISO 27001, SOC 2 e muito mais.
Parceria contínua
Reuniões semanais com um Customer Success Manager dedicado, além de onboarding personalizado e planejamento estratégico.
Mais do que uma plataforma de segurança ofensiva, a Strike funciona como uma camada contínua de validação para ambientes que nunca param de mudar.
Escolhida pelas equipes de segurança que lideram o setor.
Experiência humana. Poder da IA. Segurança superior.
Quer você esteja crescendo rapidamente, fechando contratos corporativos ou apenas cansado de relatórios barulhentos, ajudaremos você a construir uma pilha de segurança que se mova mais rápido do que suas ameaças.







