Faixas públicas do mercado brasileiro cruzadas com escopo, prazo em dias úteis e política de reteste, em uma única tabela em reais, com fontes consultadas em 07/10/2026.
Um pentest no Brasil em 2026 custa de R$ 6 mil a mais de R$ 200 mil por projeto, segundo faixas publicadas por empresas do setor. Para uma aplicação web única, a referência fica entre R$ 8 mil e R$ 25 mil, com 5 a 10 dias úteis de execução e uma rodada de reteste. O que muda o preço é o número de ativos, a modalidade, a profundidade manual e o reteste incluso.
Quanto custa um pentest em 2026? As faixas que empresas brasileiras publicaram abertamente vão de R$ 6 mil a mais de R$ 200 mil por projeto, segundo pesquisas públicas de mercado em 2026. As faixas divulgadas por empresas do setor variam: algumas citam de R$ 15 mil a R$ 100 mil ou mais por projeto (e R$ 400 a R$ 600 por hora de especialista); outras, de R$ 35 mil a R$ 200 mil ou mais; outras, de R$ 6 mil a R$ 60 mil, com a maioria dos projetos entre R$ 8 mil e R$ 18 mil e modelos recorrentes a partir de R$ 3,5 mil por mês. A metodologia de consolidação está descrita no fim do artigo, com a data de consulta.
O problema é que essas faixas, sozinhas, não ajudam a comparar propostas: ninguém diz o que cabe em cada valor, em quanto tempo o teste é entregue nem se a validação das correções está inclusa. Este artigo cruza as quatro variáveis que definem o custo real de um pentest — escopo, prazo em dias úteis, reteste e faixa "a partir de" — em uma única tabela em reais, e explica o que faz um projeto sair da faixa de baixo para a de cima.
Transparência: este artigo é publicado pela LC Sec, consultoria de São Paulo que vende pentest. As faixas da tabela são referências de mercado, não a tabela de preços da LC Sec; foram consolidadas a partir das faixas públicas de mercado citadas acima e da experiência do fundador, com 12 anos em segurança ofensiva. Toda proposta real depende do escopo levantado.
Sete escopos mais pedidos por empresas de médio porte. O prazo considera execução manual com um ou dois testadores, do kickoff ao relatório, sem contar o reteste; a coluna de reteste indica o que o mercado brasileiro costuma oferecer, não a promessa de um fornecedor específico.
| Escopo | O que costuma incluir | Prazo típico (dias úteis) | Reteste | Faixa de referência (R$) |
|---|---|---|---|---|
| Aplicação web única | Uma aplicação web (até ~30 telas/fluxos), autenticação, sessão, OWASP Top 10 e lógica de negócio; greybox com 1–2 perfis de usuário | 5–10 | 1 rodada em 30–90 dias | R$ 8 mil – R$ 25 mil |
| Web + API | Aplicação web mais API REST/GraphQL (até ~50 endpoints); OWASP Top 10 e API Top 10, autorização entre objetos (BOLA), rate limiting | 8–15 | 1 rodada em 60–90 dias | R$ 15 mil – R$ 40 mil |
| Infraestrutura externa | Perímetro exposto à internet (até ~64 IPs/hosts): serviços, VPN, e-mail, DNS, portais administrativos; blackbox | 5–10 | 1 rodada em 30–60 dias | R$ 8 mil – R$ 25 mil |
| Rede interna / Active Directory | Simulação de atacante com acesso à rede (até ~254 hosts): segmentação, AD, movimentação lateral, escalação de privilégios | 10–15 | 1 rodada em 60–90 dias | R$ 20 mil – R$ 60 mil |
| Aplicativo mobile | Um app em iOS e Android mais o backend que ele consome; OWASP MASVS, armazenamento local, pinning, APIs | 8–15 | 1 rodada em 60–90 dias | R$ 15 mil – R$ 45 mil |
| Cloud / revisão de configuração | Revisão de conta AWS, Azure ou GCP: IAM, exposição de storage, rede, logging, segredos; CIS Benchmarks; whitebox com acesso somente leitura | 5–10 | 1 rodada em 30–60 dias | R$ 10 mil – R$ 35 mil |
| Programa recorrente (PTaaS) | Testes contínuos ou trimestrais sobre um conjunto de ativos, plataforma de achados, reteste a cada ciclo | contínuo (ciclos de 1–3 meses) | Incluso em cada ciclo | a partir de R$ 3,5 mil/mês |
Faixas de referência de mercado, não tabela de preços da LC Sec. Valores em reais, por projeto, antes de impostos quando o fornecedor os destaca. Consolidadas a partir de páginas públicas de preço de empresas brasileiras de pentest (consulta em 07/10/2026) e de propostas típicas para empresas de 50 a 500 colaboradores. Escopos maiores, ambientes regulados e prazos encurtados ficam acima da faixa.
Leitura rápida: o custo cresce com o número de ativos e perfis de acesso, não com o tamanho da empresa — uma startup com três APIs e dois apps paga mais que uma indústria com um portal institucional. E o programa recorrente só compensa quando há mudanças frequentes de código.
A maior parte das surpresas de orçamento não vem do preço inicial, e sim do que não estava escrito na proposta. Os itens abaixo costumam aparecer como "fora do escopo" e virar cobrança adicional:
A recomendação prática é simples: peça que a proposta tenha uma seção "fora do escopo" explícita. O que não está nela, está dentro.
Envie o mesmo pedido a todos os fornecedores e exija que a resposta cubra os dez pontos abaixo. Se algum vier em branco, o preço daquela proposta não é comparável aos demais.
Há um ponto na faixa de preço abaixo do qual o que se compra deixa de ser pentest. Um scanner de vulnerabilidades custa de algumas centenas a poucos milhares de reais por mês em licença e produz, em horas, um relatório com dezenas de itens. É uma ferramenta útil e deve rodar continuamente, mas ela identifica padrões conhecidos: versões desatualizadas, cabeçalhos ausentes, configurações padrão.
O que o scanner não faz é o que custa mais e o que mais importa no resultado: perceber que um usuário comum consegue ver a fatura de outro cliente trocando um número na URL; encadear uma falha baixa com outra média para chegar a um acesso administrativo; entender que o fluxo de cupom aceita valor negativo. Essas falhas de autorização e lógica de negócio são, com frequência, as de maior impacto financeiro e não aparecem em nenhum scan.
Por isso, uma proposta muito abaixo da faixa de referência merece uma pergunta direta: quantas horas de analista estão previstas e qual parte do relatório é gerada por ferramenta? Não há problema em contratar um scan — desde que ele não seja apresentado à auditoria, ao cliente ou ao conselho como pentest. O custo da diferença aparece quando um incidente, uma auditoria PCI ou uma due diligence pedem o relatório e ele não sustenta o que foi prometido.
A pergunta certa, portanto, não é "quanto custa o pentest", e sim "quanto custa o que ele encontra".
As faixas publicadas por empresas brasileiras em 2026 vão de R$ 6 mil a mais de R$ 200 mil por projeto. Para uma aplicação web única de porte médio, a referência de mercado fica entre R$ 8 mil e R$ 25 mil; escopos com API, rede interna ou vários aplicativos sobem para R$ 20 mil a R$ 60 mil. O valor final depende do número de ativos, da modalidade (blackbox, greybox ou whitebox) e do reteste incluso.
Um pentest manual de escopo pequeno a médio leva de 5 a 15 dias úteis entre o kickoff e a entrega do relatório. Escopos maiores, com rede interna ou vários aplicativos, levam de 3 a 6 semanas. O prazo depende do número de ativos e da modalidade, não apenas do preço.
Depende do fornecedor. Entre as empresas que publicam a política, o reteste aparece como incluso por 30 a 90 dias ou de forma ilimitada por um período definido. Quando não está incluso, costuma ser cobrado como projeto adicional, por isso a proposta deve dizer explicitamente quantas rodadas e por quanto tempo.
A referência pública de hora de pentester no Brasil é de R$ 400 a R$ 600. Para escopos pequenos e bem definidos, o preço fechado por projeto costuma ser mais previsível; a cobrança por hora faz sentido em escopos abertos ou em programas recorrentes, desde que haja teto de horas por escrito.
Um scan automatizado custa uma fração do pentest, de algumas centenas a poucos milhares de reais por mês em licença, porque não envolve análise humana. O pentest manual custa mais porque inclui exploração de falhas de lógica de negócio, autorização e encadeamento de vulnerabilidades, que o scanner não detecta, além de relatório com evidência reproduzível e reteste.
Lista de ativos (URLs, IPs, apps, APIs), modalidade, metodologia nomeada, proporção manual versus automatizada, prazo em dias úteis, formato do relatório, política de reteste com prazo e número de rodadas, requisitos regulatórios atendidos, acordo de confidencialidade e o que fica fora do escopo. Sem esses dez itens, duas propostas com preços diferentes não são comparáveis.
Metodologia. Faixas consolidadas a partir de páginas públicas de preço de empresas brasileiras de pentest, consultadas em 07/10/2026. Usamos apenas valores publicados abertamente; nenhum valor veio de proposta privada ou de terceiros. Os prazos em dias úteis consideram a prática declarada pela LC Sec (5 a 15 dias úteis em lcsec.io/pentest) e os prazos por nível divulgados publicamente por empresas do setor (2 a 6 semanas). As referências metodológicas citadas no texto (OWASP Testing Guide, OWASP API Top 10, MASVS, PTES, NIST SP 800-115) são documentos públicos das respectivas organizações.
Nota de atualização. Preços e políticas mudam. As faixas são referências de mercado, não a tabela de preços da LC Sec. Se identificar valor desatualizado, escreva para contato@lcsec.io; a tabela será corrigida com registro de data. Próxima revisão prevista: janeiro/2027.
A LC Sec envia escopo, modalidade, prazo em dias úteis, política de reteste e seção "fora do escopo" por escrito, para que você compare com qualquer outra proposta usando o checklist deste artigo.
Leia também: comparativo de empresas de pentest no Brasil, como escolher uma empresa de pentest e o serviço de pentest da LC Sec.