Existem centenas de empresas de pentest, e quase todas as propostas dizem a mesma coisa: time experiente, metodologia OWASP, relatório detalhado, entrega rápida. As diferenças que importam só aparecem depois que você paga: quem realmente testa seus sistemas, até onde vai o teste e se o relatório ajuda seus devs a corrigir alguma coisa.
Este guia não é um ranking. Rankings de empresas de pentest envelhecem rápido e quase nunca refletem sua stack, seu orçamento ou suas exigências de compliance. Aqui você encontra os critérios, os sinais de alerta e as perguntas que permitem avaliar qualquer fornecedor, de uma boutique de duas pessoas a uma consultoria global ou uma plataforma PTaaS. Se o assunto é novo para você, comece por o que é pentest e volte depois.
O que uma empresa de pentest vende de verdade
Um pentest é tempo de gente qualificada atacando seus sistemas dentro de um escopo combinado, mais um registro escrito do que foi encontrado. Ou seja, você está comprando três coisas:
- Talento: os testers alocados no seu projeto, não os logos do site.
- Processo: como o escopo é definido, como o teste é autorizado, como os achados são validados e como seus dados são tratados.
- Entrega: o relatório e o reteste. Um ótimo teste com um relatório inútil é uma compra ruim.
Lembre dessas três coisas quando as propostas começarem a parecer iguais. Cada critério abaixo se liga a uma delas.
Modelos de contratação comparados
Antes de comparar empresas, defina qual modelo você precisa. "Empresa de pentest" cobre formas de trabalho bem diferentes:
| Modelo | Como funciona | Ideal para | Limites |
|---|---|---|---|
| Consultoria tradicional | Projeto com escopo e prazo definidos; relatório no final | Testes anuais de compliance, infraestrutura complexa, setores regulados | Foto de um momento; achados chegam semanas depois |
| Plataforma PTaaS | Teste humano entregue por plataforma; achados em tempo real, retestes sob demanda, muitas vezes por assinatura | Times que publicam com frequência e querem testes recorrentes com menos atrito | A profundidade varia por fornecedor; verifique quem são os testers |
| Boutique especializada | Time pequeno focado em uma área (web, mobile, cloud, hardware) | Teste profundo de uma tecnologia específica | Capacidade limitada; pode não cobrir escopos amplos |
| Bug bounty / crowdsourcing | Muitos pesquisadores independentes pagos por achado válido | Programas maduros que já resolveram o básico | Sem garantia de cobertura; não substitui um teste com escopo |
| Teste automático contínuo | Ferramentas que escaneiam código, dependências e configuração a cada mudança | Pegar falhas comuns entre um teste humano e outro | Não enxerga lógica de negócio nem ataques encadeados que exigem criatividade humana |
A maioria dos times acaba combinando dois: um teste humano periódico mais cobertura automática contínua. Veja mais sobre o modelo de plataforma na nossa página de pentest como serviço.
Como escolher uma empresa de pentest: 8 critérios
1. Certificações, da empresa e dos testers
Certificação não prova que alguém é bom, mas marca um piso. Verifique dois níveis:
- Empresa: a CREST acredita empresas membro depois de avaliar seus processos e publica um diretório de membros em crest-approved.org, com mais de 500 no mundo. No Reino Unido, o esquema CHECK do NCSC habilita fornecedores para testar o setor público e a infraestrutura crítica.
- Testers: provas práticas pesam mais. O OSCP da OffSec (OffSec Certified Professional, obtido com o PEN-200 e hoje emitido como OSCP+) é a régua de entrada mais comum. O OSWE (OffSec Web Expert, WEB-300) é relevante para aplicações web e revisão de código-fonte, e o OSEP (PEN-300) para redes internas avançadas. A CREST também certifica pessoas com CRT (CREST Registered Penetration Tester) e CCT (CREST Certified Tester, Infrastructure ou Application).
A pergunta certa não é "vocês têm gente certificada?", e sim "as pessoas que vão testar minha aplicação têm essas certificações e posso ver a experiência delas?".
2. Uma metodologia nomeada e documentada
Um fornecedor sério diz qual metodologia segue e como adapta: PTES (Penetration Testing Execution Standard) para o processo geral, o OWASP Web Security Testing Guide (WSTG) para aplicações web, o NIST SP 800-115 para testes técnicos em ambientes regulados. Em web e APIs, o OWASP Top 10 deve ser o mínimo, não o teste inteiro.
Pergunte quanto do tempo é manual. Um teste que é basicamente um scanner automático com capa bonita não encontra falhas de autorização como IDOR, que exigem uma pessoa entendendo quem deveria ver o quê.
3. Escopo que reflita seu risco real
Escopo mal definido é o motivo mais comum de um pentest decepcionante. Uma boa empresa pergunta antes de orçar: quais aplicações, APIs e ambientes; quantos perfis de usuário; se contas cloud e o CI/CD entram; se engenharia social é permitida. Desconfie de um orçamento que chega sem nenhuma conversa de escopo.
Defina também a perspectiva. O black-box simula um atacante externo sem informação. O grey-box dá ao tester contas e alguma documentação. O pentest white-box dá acesso ao código-fonte e costuma encontrar mais por hora, porque ninguém perde tempo adivinhando.
4. Qualidade do relatório
O relatório é o que fica com você. Peça um exemplo anonimizado e confira se cada achado traz severidade com nota CVSS (o FIRST publicou o CVSS v4.0 em novembro de 2023, e muitos fornecedores ainda usam a v3.1), referência CWE, ativo afetado, passos de reprodução, evidência, impacto no negócio e uma correção concreta. Também precisa haver um sumário executivo que alguém não técnico entenda. Nosso modelo de relatório de pentest mostra como é um relatório completo, para você comparar os exemplos com ele.
5. Reteste incluído
Um pentest sem reteste diz o que estava quebrado, não se você corrigiu. Confirme se há um reteste incluído, em quanto tempo após a entrega você pode pedir e se ele gera um relatório ou carta atualizada para mostrar a clientes e auditores.
6. Modelo de preço
O preço de um pentest varia muito conforme o escopo, então compare modelos e não números soltos:
- Preço fechado por projeto: previsível, mas só é bom se o escopo por trás for bom.
- Diária: flexível, mas o total depende de quantos dias o fornecedor estima.
- Assinatura (comum em PTaaS): testes e retestes recorrentes por uma taxa periódica; faz sentido se você publica com frequência.
- Pagamento por achado (bug bounty): você paga por resultado, não por cobertura.
Um orçamento muito abaixo dos outros para o mesmo escopo não é pechincha. Quase sempre significa menos dias de tester ou um scan automático com rótulo de pentest.
7. Regras de engajamento e aspectos legais
Fornecedores profissionais exigem autorização assinada, regras de engajamento claras (janelas de teste, contato de emergência, o que fica de fora), NDA e uma política sobre como guardam e apagam seus dados e credenciais. Se você está em um provedor cloud, eles precisam conhecer a política de testes desse provedor. No Brasil, vale conferir também como o tratamento de dados se alinha à LGPD.
8. Comunicação durante o teste
Um achado crítico não pode esperar o relatório final. Pergunte como escalam um problema crítico encontrado no segundo dia, por qual canal e quem é seu ponto de contato.
PTaaS vs empresas de pentest tradicionais
A diferença principal está na entrega, não na qualidade do teste. Uma empresa tradicional executa um projeto e entrega um PDF. Um fornecedor PTaaS oferece uma plataforma onde os achados aparecem conforme são validados, você comenta, atribui aos devs e pede retestes. O PTaaS combina com times que publicam toda semana e precisam de testes recorrentes; o projeto tradicional costuma combinar com uma exigência anual de compliance ou um escopo de infraestrutura complexo. Algumas empresas oferecem os dois. Em qualquer caso, aplique os mesmos critérios: quem testa, como e o que entrega.
Sinais de alerta
- O relatório de exemplo é quase todo saída bruta de scanner com correções genéricas.
- Recusam mostrar um relatório anonimizado ou o perfil dos testers alocados.
- Não nomeiam metodologia, ou dizem "seguimos a OWASP" sem detalhe.
- Orçam sem uma conversa de escopo.
- Não há carta de autorização nem regras de engajamento antes de começar.
- Não há reteste, ou o reteste é cobrado como um projeto novo.
- Promessas como "garantimos encontrar todas as vulnerabilidades" ou "100% seguro depois do teste".
- Todos os achados críticos, ou todos baixos. As duas coisas indicam que ninguém avaliou a severidade de verdade.
Perguntas para fazer antes de fechar
- Quem exatamente vai testar nossos sistemas e que certificações e experiência tem?
- Qual metodologia vocês seguem e quanto do teste é manual?
- Podemos ver um relatório de exemplo anonimizado de uma aplicação parecida?
- Como vocês pontuam severidade (qual versão do CVSS) e mapeiam achados (CWE)?
- O reteste está incluído e em qual prazo?
- Como escalam achados críticos durante o teste?
- Como guardam, protegem e apagam nossos dados, credenciais e código-fonte?
- Vocês testam com acesso ao código (white-box) se fornecermos?
- Usam subcontratados?
- Como será a entrega final para nossos auditores ou clientes?
Tire mais proveito do pentest que você contrata
Hora de pentester é cara, então não gaste com achados que uma ferramenta pegaria. Antes do projeto, resolva o básico: dependências vulneráveis, segredos hardcoded, injeções óbvias e CI mal configurado. Nosso guia de scanners de vulnerabilidades open source e o panorama de ferramentas de pentest cobrem opções gratuitas, e uma auditoria de segurança de código dá uma linha de base.
É aqui que o teste white-box contínuo do código complementa o pentest humano em vez de substituí-lo. Com o Nurbak você conecta o GitHub e escaneia um repositório: um modelo de IA próprio e self-hosted analisa o código (a análise não envia seu código para a OpenAI nem para a Anthropic) e aponta vulnerabilidades exploráveis com arquivo e linha, CVEs em dependências, configurações inseguras de GitHub Actions, Docker, Terraform e Kubernetes e segredos no histórico do git, com uma nota de 0 a 100 e explicações em linguagem simples. Ele roda entre um pentest e outro, então quando os pentesters chegam dedicam os dias a lógica de negócio e ataques encadeados. Veja como isso se encaixa com o pentest com IA ou comece com um scan gratuito que mostra completos os três achados mais importantes.
Conclusão
A empresa de pentest certa é aquela cujas pessoas, processo e relatório combinam com o seu risco, não a primeira de uma lista. Peça primeiro o relatório de exemplo, confirme quem vai testar, exija o reteste e escolha o modelo pela frequência com que você publica. Combinando um teste humano periódico com teste contínuo do código, cada real investido em pentest rende mais. Se teste humano recorrente por plataforma parece o seu caso, compare opções na nossa página de PTaaS.
