Pentest (abreviação de penetration test, também chamado de teste de intrusão ou teste de penetração) é um ataque simulado e autorizado contra sua aplicação, API, rede ou ambiente cloud. Um profissional usa as mesmas ferramentas e técnicas de um atacante real para encontrar vulnerabilidades, provar quais são exploráveis e mostrar o que alguém conseguiria fazer com elas. A entrega é um relatório que classifica cada achado por risco e explica como corrigir.

A palavra-chave é autorizado. Um pentest tem escopo por escrito, datas e regras de engajamento. Sem isso, exatamente a mesma atividade é um ataque.

Pentest vs scan de vulnerabilidades vs red team

AtividadeO que fazResultado
Scan de vulnerabilidadesVerificação automática de problemas conhecidos e más configuraçõesUma lista longa de possíveis problemas, com falsos positivos
PentestEncontra problemas, valida se são exploráveis e os encadeiaAchados priorizados e comprovados, com impacto e correção
Red teamCampanha com objetivo que também testa detecção e respostaSe o time de defesa percebeu e até onde o atacante chegou
Bug bountyPesquisadores externos pagos por achado válidoRelatórios avulsos, cobertura irregular

Um scanner de vulnerabilidades avisa que uma porta pode estar destrancada. O pentest passa por ela e conta a quais cômodos ela leva.

Por que as empresas fazem pentest

  • Achar o que é explorável antes de um atacante. Scanners não enxergam falhas de lógica como controle de acesso quebrado, IDOR ou um checkout que aceita quantidade negativa. Pessoas (e uma boa IA) enxergam.
  • Compliance. O PCI DSS exige teste de intrusão pelo menos uma vez por ano e após mudanças significativas. SOC 2 e ISO 27001 nem sempre exigem explicitamente, mas auditores e clientes enterprise pedem um relatório de pentest recente o tempo todo. Para quem trata dados pessoais, um pentest também ajuda a demonstrar medidas de segurança no contexto da LGPD.
  • Vendas. Questionários de segurança de clientes maiores costumam perguntar a data do último pentest e um resumo dos resultados.
  • Antes de uma mudança grande. Um produto novo, uma API pública, um fluxo de pagamento ou uma migração de infraestrutura.

Tipos de pentest

Pelo nível de informação do profissional

  • Caixa preta (black box): o profissional começa só com uma URL ou faixa de IPs, como um atacante externo. É realista, mas boa parte do orçamento vai para descoberta, e os caminhos mais profundos do código ficam sem teste.
  • Caixa cinza (grey box): o profissional recebe usuários de cada perfil e alguma documentação (specs da API, arquitetura). É o formato mais comum para web e APIs porque equilibra realismo e cobertura.
  • Caixa branca (white box): o profissional também recebe o código-fonte, a infraestrutura como código e as configurações. É o que mais encontra problemas por hora, porque nada precisa ser adivinhado, inclusive falhas difíceis de alcançar de fora.

Pelo alvo

  • Aplicação web: autenticação, sessões, controle de acesso, injeções (veja SQL injection), XSS e lógica de negócio. Normalmente mapeado para o OWASP Top 10 2025 e o OWASP Web Security Testing Guide.
  • API: autorização por objeto e por função, mass assignment, rate limit e tratamento de tokens. APIs devolvem dados diretamente, então uma checagem de autorização ausente ali costuma virar vazamento.
  • Rede: externa (hosts e serviços expostos à internet) e interna (o que um atacante alcança depois de entrar, como o Active Directory).
  • Mobile: o binário do app, o armazenamento local, o certificate pinning e as APIs do backend.
  • Cloud: políticas IAM, buckets públicos, serviços de metadata expostos, Kubernetes e más configurações em infraestrutura como código.
  • Engenharia social: phishing e pretexting contra pessoas, geralmente em um projeto separado.

As fases de um teste de intrusão

  1. Escopo e regras de engajamento. O que entra e o que fica de fora, janelas de teste, produção ou staging, contatos de emergência e autorização por escrito.
  2. Reconhecimento. Mapear a superfície de ataque: subdomínios, endpoints, tecnologias, arquivos expostos, repositórios públicos, credenciais vazadas.
  3. Varredura e enumeração. Descoberta automática e manual de serviços, parâmetros, perfis e vulnerabilidades candidatas.
  4. Exploração. Provar que a vulnerabilidade é real: ler dados de outro usuário, escalar privilégios, burlar a autenticação. Com cuidado para não danificar dados nem disponibilidade.
  5. Pós-exploração. O que o atacante consegue fazer a partir dali? Movimentar-se para outros sistemas, acessar segredos, manter acesso. É isso que transforma um achado médio em crítico.
  6. Relatório. Achados com severidade, evidência, passos de reprodução e remediação.
  7. Reteste. Depois da correção, o profissional confirma que cada problema foi fechado.

As metodologias mais conhecidas são PTES, NIST SP 800-115 e o OWASP Web Security Testing Guide. Um bom fornecedor diz qual segue.

Quanto custa um pentest e quanto tempo leva

Os preços variam muito, então use estes números como referência, não como orçamento. Guias de preço de 2026 publicados por vários fornecedores de pentest costumam citar algo como USD 5.000 a 30.000 para um pentest de aplicação web, e mais de USD 100.000 para projetos grandes de rede, cloud ou red team. A maioria dos pentests manuais é cobrada em dias de profissional vezes uma diária, então o escopo define o custo: número de perfis, endpoints, integrações e ambientes.

Quanto ao prazo, guias publicados por fornecedores colocam a maioria dos testes em 5 a 15 dias úteis de teste ativo, menos para apps pequenos e mais para plataformas SaaS complexas. De ponta a ponta, do primeiro contato ao relatório final, várias semanas é o normal, e o atraso mais comum não é o teste em si, mas liberar acessos e ambientes.

Pentest manual vs automatizado vs com IA

ManualAutomatizadoCom IA
Ponto forteCriatividade, lógica de negócio, cadeias complexasVelocidade, repetível, padrões conhecidosLê código e contexto, raciocina sobre explorabilidade em escala
Ponto fracoCaro, retrato de um momento, horas limitadasSuperficial, ruidoso, não pega falhas de lógicaAinda precisa de julgamento humano em escopos críticos e na assinatura
FrequênciaUma ou duas vezes por anoA cada deployA cada commit, pull request ou agendado

O problema do modelo clássico é o timing. Um pentest manual é um retrato: na semana seguinte ao relatório seu time já subiu código novo que ninguém testou. Por isso muitos times combinam um teste manual anual com testes contínuos, geralmente vendidos como penetration testing as a service (PTaaS). Plataformas PTaaS misturam pentest automatizado com análise humana ou de IA sob demanda e entregam os achados em um dashboard em vez de um PDF.

Pentest caixa branca com IA no código-fonte

A abordagem mais nova é apontar um modelo de IA diretamente para o código. Em vez de sondar a aplicação rodando de fora, ele lê rotas, controllers, queries, checagens de autorização e arquivos de infraestrutura, e raciocina como um profissional de caixa branca: para onde vai a entrada do usuário, qual endpoint pula a checagem de permissão, qual segredo foi commitado há três anos. Vai além do SAST clássico baseado em padrões porque consegue avaliar se a falha é de fato alcançável e explorável. (Para a diferença entre análise estática e dinâmica, leia SAST e DAST.)

É isso que um pentest com IA na Nurbak faz: você conecta o GitHub e escaneia um repo, e o modelo de IA próprio e self-hosted da Nurbak analisa o código, então a análise não envia seu código para OpenAI nem Anthropic. Ele aponta vulnerabilidades exploráveis com arquivo e linha, verifica dependências contra CVEs conhecidos, sinaliza más configurações em GitHub Actions, Docker, Terraform e Kubernetes, encontra segredos no histórico do git e dá ao repositório uma nota de segurança de 0 a 100 com explicações em linguagem simples. Com seu consentimento explícito, pode abrir um Pull Request com a correção e um teste de regressão de segurança. O pentest caixa branca com IA não substitui o pentest humano numa auditoria PCI, mas cobre o intervalo entre um e outro.

Com que frequência fazer pentest

  • Pelo menos uma vez por ano em qualquer sistema que trate dados de clientes, e sempre que o compliance exigir.
  • Depois de mudanças significativas: novo sistema de autenticação, nova API pública, pagamentos, mudanças grandes de infraestrutura.
  • De forma contínua se você faz deploy toda semana ou todo dia. Testar com ferramentas automáticas ou com IA a cada pull request faz parte de uma prática madura de DevSecOps.

O que um bom relatório de pentest precisa ter

  • Resumo executivo em linguagem simples: risco geral, problemas mais críticos e o que corrigir primeiro.
  • Escopo e metodologia: o que exatamente foi testado, datas, contas usadas e o que ficou de fora.
  • Achados com severidade (CVSS ou uma escala clara), ativo afetado, evidência (requests, prints), passos de reprodução, impacto no negócio e remediação específica.
  • Cadeias de ataque: como vários problemas de severidade baixa se combinam em um sério.
  • Pontos positivos: o que resistiu, para você saber quais controles funcionam.
  • Resultado do reteste confirmando as correções.

Sinais de alerta: um relatório que é quase todo saída de scanner colada em um template, achados sem prova de exploração ou remediação que não passa de "sanitizar a entrada".

Como se preparar para um pentest (e aproveitar o investimento)

  1. Escreva o escopo primeiro. Liste domínios, APIs, apps mobile e contas cloud, e o que fica explicitamente de fora. Escopo vago é o principal motivo de os orçamentos variarem tanto.
  2. Dê contas reais ao profissional. Um usuário por perfil (admin, usuário comum, um usuário de outro tenant). Os achados mais sérios costumam ser falhas de autorização entre perfis e tenants, e com uma única conta não dá para encontrá-las.
  3. Prefira um staging que espelhe produção. Mesmo código, mesma configuração, dados realistas. Teste em produção só com regras claras sobre ações destrutivas.
  4. Corrija o básico antes do teste. Dependências desatualizadas com CVEs conhecidos, segredos no repositório e más configurações óbvias são baratos de achar por conta própria. Pagar um profissional sênior para reportá-los é gastar horas que deveriam ir para falhas de lógica.
  5. Planeje a janela de correção. Reserve tempo de engenharia para as correções e agende o reteste. Um relatório que ninguém executa é só um PDF caro.

Por onde começar

Se você nunca fez um pentest, comece pelo ativo mais exposto (normalmente a aplicação web principal e sua API), decida entre caixa cinza e caixa branca e escreva o escopo antes de falar com fornecedores. Se quiser antes uma linha de base no nível do código, faça um pentest com IA no seu repositório: o scan gratuito mostra completos os 3 achados mais importantes, e os planos pagos começam em USD 79 por mês.