/ TL;DR

Tabela completa de preços de pentest no Brasil em 2026 por escopo (web, mobile, API, infra), fatores que inflam o orçamento e quando faz sentido contratar.

Toda vez que um CFO recebe uma proposta de pentest, a primeira reação é a mesma: "por que R$ 45 mil por duas semanas de trabalho?". A segunda reação, quando ele compara com outra proposta, também: "por que essa custa R$ 12 mil e faz a mesma coisa?".

Não faz. E é aí que mora o problema de comprar segurança ofensiva no Brasil sem entender o que está pagando.

O que define o preço

Pentest é um serviço de tempo × senioridade × escopo. O que muda entre uma proposta de R$ 12k e uma de R$ 45k para "o mesmo sistema" quase sempre é:

  • Homem-hora do consultor: um pentester pleno cobra R$ 250-350/h no Brasil. Um sênior com CVEs publicados cobra R$ 500-800/h.
  • Profundidade: black-box superficial vs. gray-box com credenciais e código-fonte é uma diferença de 3x no tempo.
  • Retest incluso: propostas baratas raramente incluem reteste após você corrigir. Propostas sérias incluem 1-2 rodadas.
  • Relatório executivo vs. técnico: quem entrega só o CSV do Burp cobra menos. Quem entrega relatório em português com CVSS, prova de conceito, remediation e apresentação para diretoria cobra mais.
  • Confidencialidade e NDA reforçado: bancos e fintechs exigem cláusulas que praticamente dobram o custo administrativo do fornecedor.

Tabela de preços por escopo (2026, mercado BR)

| Escopo | Complexidade | Duração típica | Preço (R$) | |---|---|---|---| | Aplicação web (até 20 endpoints) | Simples | 5-7 dias | 8.000 - 18.000 | | Aplicação web (SaaS com multi-tenant) | Média | 10-15 dias | 20.000 - 45.000 | | Aplicação web corporativa (200+ rotas) | Alta | 20-30 dias | 50.000 - 120.000 | | API REST/GraphQL isolada | Média | 7-10 dias | 15.000 - 35.000 | | Mobile (iOS + Android, mesmo app) | Média | 10-14 dias | 25.000 - 55.000 | | Mobile com backend crítico | Alta | 15-25 dias | 55.000 - 130.000 | | Infraestrutura externa (até /24) | Simples | 3-5 dias | 6.000 - 15.000 | | Infraestrutura interna (AD + servers) | Alta | 15-25 dias | 45.000 - 150.000 | | Cloud review (AWS/GCP/Azure médio) | Média | 10-14 dias | 30.000 - 70.000 | | Red team completo (objetivo-definido) | Muito alta | 30-60 dias | 150.000 - 500.000+ |

Valores medianos observados em propostas de empresas com CNPJ ativo, emissão de NF-e e time interno (não freelancer PJ solto).

O que infla a conta

Cinco itens que quase sempre aparecem como "adicional" e o comprador não percebe no momento da assinatura:

  1. Ambientes múltiplos: testar staging e produção conta como dois escopos. Muitas empresas contratam achando que é o mesmo preço.
  2. Integrações de terceiros: se sua API chama Stripe, Twilio ou um ERP legado, o pentester precisa mapear o comportamento dessas integrações. Isso é hora.
  3. Autenticação exótica: SSO com SAML customizado, MFA por token físico ou fluxo OAuth2 com PKCE mal documentado somam dias.
  4. Testes de carga simulando exploração: derrubar produção em horário comercial exige janela noturna, dobra o custo/hora.
  5. Compliance específico (PCI-DSS, LGPD para dado sensível): o pentester precisa mapear findings contra o framework, gerar evidências específicas. Some 15-25%.

Quando pentest é overkill

Pentest anual não protege código que muda toda semana. Se seu ciclo de deploy é diário e você contrata pentest uma vez por ano, está pagando caro por uma foto de um sistema que já não existe mais.

Cenários onde pentest tradicional faz pouco sentido:

  • Startup pré-série A com produto ainda validando: gaste R$ 30k em produto, não em pentest de algo que vai virar outra coisa em 60 dias.
  • SaaS com deploys diários: um pentest de duas semanas mira uma versão que estará obsoleta antes do relatório final.
  • Backlog de vulnerabilidades conhecidas: se você já sabe que tem dívida de segurança (CORS aberto, sem WAF, sem MFA no admin), contratar pentester para descobrir isso é queimar dinheiro. Corrija primeiro.

Nesses casos, varredura contínua faz mais sentido — testa toda semana, cobre a superfície inteira e cobra por mês, não por hora de consultor.

Quando pentest justifica o preço

Continua sendo caro, mas indispensável, em três cenários:

  • Compliance obrigatório: PCI-DSS Level 1, ISO 27001 com anexo A.14, contratos B2B enterprise que exigem laudo assinado por consultoria terceira. Aqui não tem varredura automatizada que substitua — o cliente quer o PDF assinado.
  • Antes de exit / M&A: due diligence de segurança em processo de aquisição exige pentest recente. Investidores não aceitam "temos varredura contínua rodando".
  • Sistema crítico com baixa cadência de mudança: core bancário, sistema de saúde regulado, infraestrutura industrial. Muda pouco, tem que ser testado com profundidade humana.

Modelo híbrido: o que funciona hoje

O que temos visto dar certo em empresas BR de médio porte:

  • Varredura contínua semanal para 100% da superfície (encontra o feijão-com-arroz: XSS, IDOR trivial, CORS mal configurado, headers ausentes, dependências vulneráveis).
  • Pentest anual focado em módulos críticos (checkout, autenticação, admin) por um sênior, 5-10 dias.
  • Bug bounty privado para engajamento contínuo com pesquisadores externos.

O custo total desse modelo, para um SaaS BR médio, fica entre R$ 60k e R$ 120k/ano. Muitas empresas gastam mais do que isso só em pentest anual gigante que ninguém lê depois do primeiro capítulo.


A Varredura roda testes contínuos com cobertura equivalente a um pentest web básico, toda semana, sem tocar em código-fonte. Não substitui pentest para compliance, mas resolve 80% dos achados antes que virem incidente. Rode agora.

EV

Equipe Varredura

Time de pesquisa de segurança · Varredura

Sua app em produção passa por essa análise?

Rode uma varredura autônoma em ~60 segundos. Sem cadastro.

Analisar minha aplicação →