FERRAMENTAS DE PENTEST
Ferramentas de pentest, organizadas pelo que encontram
Nenhuma ferramenta de pentest cobre tudo. As de reconhecimento mapeiam a superfície de ataque, proxies e scanners testam a aplicação rodando, frameworks de exploração provam o impacto e as ferramentas de código leem o fonte. Este guia organiza as pentest tools open source e comerciais mais conhecidas por categoria e mostra onde a Nurbak entra: um pentester com IA de caixa branca para o seu código-fonte.
Criar conta e conectar GitHubNão guardamos seu código. Só escrevemos quando você pede um PR de correção.
Organizadas por categoria
Reconhecimento, proxies web, scanners, exploração, SAST, segredos e dependências, com o que cada categoria faz bem e até onde vai.
Quase todas grátis ou open source
Quase todas as ferramentas deste guia têm uma edição gratuita ou open source, então dá para montar um bom kit sem um grande orçamento.
Caixa preta e caixa branca
Ferramentas que testam o sistema rodando por fora e ferramentas que leem o código enxergam bugs diferentes. Um bom pentest usa os dois olhares.
Onde a Nurbak entra
A Nurbak é a peça de caixa branca: um pentester com IA que lê seu repo do GitHub e abre as correções como PRs. Ela não escaneia redes nem ataca sistemas em produção.
As principais categorias de ferramentas de pentest
Reconhecimento
Mapear a superfície de ataque antes de testá-la. O OWASP Amass mapeia ativos externos e subdomínios com inteligência de fontes abertas e técnicas ativas, e o subfinder, da ProjectDiscovery, descobre subdomínios de forma passiva a partir de fontes públicas.
Proxies web
Ficam entre o seu navegador e a aplicação para interceptar, inspecionar e modificar o tráfego. O Burp Suite, da PortSwigger, tem uma edição Community gratuita e uma Professional paga. O ZAP é uma alternativa gratuita e open source, patrocinada pela Checkmarx.
Scanners de rede e de vulnerabilidades
O Nmap é uma ferramenta gratuita e open source para descobrir hosts, escanear portas e detectar serviços e sistemas operacionais, com seu próprio motor de scripts. O Nuclei, da ProjectDiscovery, roda templates YAML para detectar problemas conhecidos via HTTP, DNS, TCP e outros protocolos.
Exploração
Provar que uma vulnerabilidade tem impacto real. O Metasploit Framework é open source e mantido pela Rapid7 junto com a comunidade, e a Rapid7 também vende o Metasploit Pro. O sqlmap automatiza a detecção e a exploração de SQL injection.
SAST e análise de caixa branca
Ler o código-fonte em vez da aplicação rodando. O Semgrep Community Edition usa regras que se parecem com código, e o CodeQL, do GitHub, permite consultar o código como dados e é gratuito para open source. Veja revisão de código seguro.
Segredos e dependências
Gitleaks e TruffleHog encontram credenciais vazadas em repos git, e o TruffleHog consegue verificar se um segredo ainda está ativo. O OSV-Scanner, do Google, e o Trivy, da Aqua Security, verificam dependências com vulnerabilidades conhecidas. Veja nosso scanner de vulnerabilidades.
Ferramentas de pentest comparadas
Um mapa rápido do que cada ferramenta faz. A maioria dos pentests reais combina várias linhas desta tabela.
| Categoria | Ferramentas de exemplo | O que encontra |
|---|---|---|
| Reconhecimento | OWASP Amass, subfinder | Subdomínios, ativos externos e pontos de entrada esquecidos |
| Proxy web | Burp Suite, ZAP | Falhas de controle de acesso, sessões e tratamento de entradas, testadas à mão contra a aplicação rodando |
| Scanner de rede | Nmap | Hosts ativos, portas abertas, serviços e versões, sistemas operacionais |
| Scanner por templates | Nuclei | CVEs conhecidos, painéis expostos e configurações erradas comuns em alvos em produção |
| Exploração | Metasploit, sqlmap | A prova de que uma vulnerabilidade pode ser explorada e até onde um atacante chega |
| SAST e caixa branca | Semgrep, CodeQL, Nurbak | Injeção, IDOR, autenticação quebrada e SSRF no código-fonte, com arquivo e linha |
| Segredos | Gitleaks, TruffleHog | API keys, tokens e senhas no código e no histórico do git |
| Dependências (SCA) | OSV-Scanner, Trivy | CVEs conhecidos em pacotes de terceiros |
Como a Nurbak entra no seu kit de pentest
Crie uma conta e conecte o GitHub. Funciona com repos públicos e privados.
O modelo próprio da Nurbak, self-hosted, lê o código em infraestrutura efêmera, como um pentester com acesso total ao fonte.
Receba um score de segurança de 0 a 100 e achados com arquivo, linha, CWE e uma explicação clara.
Abra com um clique um pull request com a correção e um teste de regressão de segurança.
Continue usando Burp, ZAP ou um pentest manual para a aplicação rodando. A Nurbak cobre o que só aparece no código.
Perguntas sobre ferramentas de pentest
O que são ferramentas de pentest?
São as ferramentas que quem faz testes de segurança usa para encontrar e provar vulnerabilidades: de reconhecimento para mapear a superfície de ataque, proxies e scanners para testar a aplicação rodando, frameworks de exploração para mostrar o impacto, e análise estática, scanners de segredos e de dependências para revisar o código. Em o que é pentest explicamos como elas se encaixam em um pentest real.
Quais são as melhores pentest tools?
Não existe uma única melhor ferramenta, depende do alvo. Um kit inicial comum é Nmap para a rede, Burp Suite ou ZAP para aplicações web, Nuclei para problemas conhecidos, Metasploit ou sqlmap para provar a exploração, e um SAST mais scanners de segredos e dependências para o código. A tabela acima relaciona cada categoria com o que ela encontra.
Quais ferramentas de pentest open source vale a pena conhecer?
Nmap, ZAP, Nuclei, Metasploit Framework, sqlmap, OWASP Amass, subfinder, Semgrep Community Edition, Gitleaks, TruffleHog, OSV-Scanner e Trivy têm versões open source. Várias delas também têm edições comerciais com mais recursos e suporte.
O que são ferramentas de pentest automatizado?
Ferramentas que rodam testes sem uma pessoa conduzindo cada passo. Scanners como o Nuclei ou o scan automático do ZAP testam uma aplicação rodando, enquanto a Nurbak automatiza o lado de caixa branca lendo o código e raciocinando sobre como os dados fluem. A automação traz cobertura e repetição, uma pessoa continua somando criatividade na lógica de negócio. Mais em pentest automatizado.
A Nurbak substitui o Burp Suite, o Nmap ou o Metasploit?
Não. A Nurbak não escaneia redes, não navega pelo seu site em produção nem explora sistemas rodando. Ela é um pentester com IA de caixa branca para o seu código-fonte: encontra vulnerabilidades exploráveis como SQL injection, IDOR, SSRF, XSS ou falhas de JWT com arquivo, linha e CWE, e abre a correção como pull request. Ela complementa as ferramentas de caixa preta e o teste manual. Veja também pentest como serviço e segurança de aplicações.
Meu código é enviado para uma IA de terceiros?
A análise roda no modelo próprio da Nurbak, self-hosted, então seu código não é enviado para a OpenAI nem para a Anthropic para ser analisado. A infraestrutura é efêmera e cada scan tem um audit trail encadeado por hash que você pode baixar. Só se você pedir um pull request com a correção e der consentimento explícito, a correção é gerada com o Claude. As classes de vulnerabilidades que buscamos estão explicadas no nosso guia do OWASP Top 10 2025.
Quanto custa?
O primeiro scan é grátis e mostra completos os 3 achados mais importantes, mais 1 PR de correção grátis. Os planos são US$ 79 por mês para 1 repo e US$ 199 por mês para até 5 repos, com scans diários. Acima de 5 repos há um plano Enterprise. Veja os preços.
Adicione um pentest de caixa branca ao seu kit
Conecte o GitHub e receba grátis seu score de segurança e seus 3 achados mais importantes.
Escanear meu repo