EcoTrust
    EcoTrust AppSec13 min de leitura

    Pentest contínuo e PTaaS: o que é, como funciona e quando usar

    Equipe EcoTrust·Publicado em ·Atualizado em

    O que é pentest contínuo

    Pentest contínuo é um programa de testes de invasão que acompanha as mudanças do ambiente, em vez de acontecer uma vez por ano: a aplicação é testada de novo a cada release relevante, nova API ou mudança de autenticação, e os achados chegam ao time à medida que são confirmados, com reteste sob demanda. O PTaaS (Pentest as a Service) é o modelo de entrega que viabiliza isso.

    O pentest tradicional responde muito bem a uma pergunta: até onde um atacante chegaria no ambiente como ele estava na semana do teste. O problema é que essa semana passa. Em empresas que publicam código toda semana, o relatório do pentest anual descreve uma aplicação que já não existe mais em produção poucos meses depois.

    Este guia explica o que muda no modelo contínuo, como o PTaaS funciona na prática, o que ele não substitui (inclusive a exigência do Banco Central de teste anual independente) e como montar um programa que combine profundidade humana com cobertura frequente. Se você ainda está no começo do tema, vale ler antes o guia Pentest: o que é e tipos de teste.

    Leia também: Teste de invasão para empresas: como contratar e o que exigir

    Resumo em 5 pontos

    1. O pentest anual é uma foto. Ele prova o risco de um momento; o pentest contínuo acompanha o ambiente que muda toda semana.
    2. PTaaS é modelo de entrega, não técnica nova. Plataforma com escopo vivo, achados publicados assim que confirmados, reteste sob demanda e integração com o fluxo de desenvolvimento.
    3. Contínuo não substitui o teste manual independente. Instituições reguladas pelo Banco Central continuam obrigadas a um pentest anual por terceiro independente.
    4. O modelo que funciona é híbrido. Pentest manual profundo nos marcos importantes e teste autenticado automatizado entre um marco e outro.
    5. O que se mede é tempo de correção. Um programa contínuo vale pelo intervalo entre a falha entrar em produção e ser corrigida, não pelo número de relatórios.

    Por que o pentest anual virou uma foto desatualizada

    Três dados explicam por que o calendário anual deixou de ser suficiente para aplicações expostas na internet.

    O primeiro é o vetor de ataque. O Verizon Data Breach Investigations Report 2025 mostra que a exploração de vulnerabilidades respondeu por 20% das violações como vetor de acesso inicial, a apenas dois pontos percentuais do abuso de credenciais, com alta de 34% em relação ao ano anterior. Falha explorável em sistema exposto é um dos caminhos preferidos de quem ataca.

    O segundo é a velocidade com que código novo chega à produção. O 2025 GenAI Code Security Report da Veracode testou código gerado por mais de 100 modelos de linguagem em 80 tarefas reais e encontrou falhas de segurança em 45% dos casos. Com assistentes de código e vibe coding, funcionalidades inteiras saem de um prompt e entram em produção no mesmo dia. Uma rota de API criada em março não estava no escopo do pentest de janeiro.

    O terceiro é a correção. O State of Pentesting Report 2025 da Cobalt mostra que as empresas resolvem apenas 48% de todos os achados de pentest e 69% dos achados classificados como sérios (alta e crítica severidade). Quando o próximo teste só acontece doze meses depois, ninguém confirma se a correção funcionou nem se ela abriu outra falha.

    Somados, esses números mostram o descompasso: o atacante testa todos os dias, o código muda toda semana e a validação acontece uma vez por ano.

    Leia também: OWASP Top 10 (2025): as vulnerabilidades mais críticas em aplicações web

    PTaaS: o modelo de entrega por trás do pentest contínuo

    PTaaS, sigla de Penetration Testing as a Service, é a forma como o mercado empacotou o pentest contínuo. Em vez de um projeto com início, meio, fim e um PDF entregue semanas depois, o teste passa a viver em uma plataforma. Os elementos que costumam definir o modelo são:

    • Escopo vivo: o cliente adiciona aplicações, APIs e ambientes ao longo do contrato, sem reabrir uma proposta a cada mudança.
    • Achados em tempo real: cada vulnerabilidade confirmada aparece no painel com evidência assim que o testador a confirma, sem esperar o relatório final.
    • Reteste sob demanda: corrigiu, pediu reteste. A validação não fica presa a uma janela fixa.
    • Integração com o desenvolvimento: achados viram tickets no Jira, no GitHub ou na ferramenta de gestão que o time já usa.
    • Combinação de automação e testador humano: a parte repetitiva roda com frequência alta; o especialista entra nos pontos que exigem raciocínio.

    O ponto que costuma confundir: PTaaS não é sinônimo de "scanner com outro nome". Um scanner automatizado sem validação humana e sem exploração controlada continua sendo varredura de vulnerabilidades. A diferença entre as duas atividades está detalhada em Análise de vulnerabilidades vs pentest.

    Pentest anual, pentest contínuo e PTaaS: comparação

    CritérioPentest anual (pontual)Pentest contínuoPTaaS (modelo de entrega)
    FrequênciaUma vez por ano ou por marco de conformidadeA cada mudança relevante e em ciclos curtosDefinida em contrato, com testes sob demanda
    EscopoFechado na propostaAcompanha o ambienteAjustado na plataforma ao longo do contrato
    Entrega dos achadosRelatório ao final do projetoConforme confirmadosPainel ao vivo e integrações
    RetesteUma rodada, quando incluídaSempre que houver correçãoSob demanda
    Profundidade humanaAlta, concentrada em poucos diasVariável: alta nos marcos, automatizada entre elesDepende da proporção humano e automação
    Atende exigência de teste anual independenteSim, quando feito por terceiro independenteSó a parte manual independenteSó se o relatório anual atender aos requisitos do regulador
    Melhor usoConformidade, auditoria, visão profunda de um momentoAplicações que mudam toda semanaEmpresas que querem operar o pentest como serviço recorrente

    A leitura correta da tabela é que os modelos se complementam. O pentest anual entrega profundidade e evidência para auditoria; o contínuo fecha o intervalo entre um teste profundo e o próximo.

    O que o pentest contínuo não substitui

    Há dois limites que qualquer programa contínuo precisa reconhecer.

    O primeiro é regulatório. A Resolução CMN 5.274/2025, que atualizou a Resolução CMN 4.893, e a Resolução BCB 538/2025 passaram a exigir, segundo análise do escritório Baker McKenzie, testes de intrusão anuais conduzidos por terceiro independente, com prazo de adequação até 1º de março de 2026. Testes automatizados internos, por mais frequentes que sejam, não ocupam o lugar desse teste anual. Eles entram como controle adicional entre um ciclo e outro.

    O segundo é técnico. Falhas de lógica de negócio, encadeamento de vulnerabilidades de baixa severidade em um ataque de alto impacto e abuso de fluxos (como pular uma etapa de aprovação ou repetir um desconto) dependem de alguém que entenda o que a aplicação deveria fazer. Ferramentas automatizadas, inclusive as que usam IA, avançaram muito nesse ponto, mas ainda não respondem pela análise de quem assina o relatório. O tema é aprofundado em Pentest com IA: o que o pentest automatizado já faz e onde falha.

    Leia também: Pentest no Banco Central: o que a Resolução CMN 5.274 exige

    Como montar um programa de pentest contínuo em 7 passos

    Um programa contínuo bem desenhado não começa pela ferramenta. Começa pelo inventário do que precisa ser testado e pelos gatilhos que disparam um novo teste.

    1. Mapeie as aplicações e APIs expostas. Inclua as que nasceram fora do processo formal, como rotas criadas por assistentes de código e ambientes de homologação acessíveis pela internet.
    2. Classifique por criticidade. Aplicações que tratam dado pessoal, pagamento ou autenticação recebem frequência maior e teste manual mais profundo.
    3. Defina os gatilhos de teste. Release com mudança de autenticação, nova API pública, nova integração com terceiro, mudança de perfil de acesso e correção de achado crítico devem disparar teste.
    4. Separe o que é manual e o que é automatizado. O teste manual independente fica nos marcos (anual, grandes releases); o teste autenticado automatizado roda entre eles, com cobertura do OWASP Top 10:2025.
    5. Exija evidência em cada achado. Requisição, resposta, payload e passo de reprodução. Achado sem evidência gera discussão, não correção.
    6. Ligue os achados ao fluxo de correção. Cada vulnerabilidade precisa de dono, prazo e reteste. Sem isso, o programa contínuo produz alertas contínuos.
    7. Meça tempo de exposição. Acompanhe o intervalo entre a falha entrar em produção, ser detectada e ser corrigida. Esse é o indicador que mostra se o programa funciona.

    Checklist de gatilhos para testar fora do calendário

    • Nova API pública ou nova versão de API existente
    • Mudança em login, MFA, recuperação de senha ou sessão
    • Novo perfil de usuário ou mudança em regras de autorização
    • Integração com parceiro, gateway de pagamento ou provedor de identidade
    • Migração de infraestrutura (nova nuvem, novo WAF, novo balanceador)
    • Funcionalidade gerada majoritariamente por assistente de código
    • Correção de achado crítico ou alto do último pentest

    Como medir se o pentest contínuo está funcionando

    Programas contínuos falham quando medem volume. Relatório gerado e quantidade de achados dizem pouco. Quatro indicadores dizem mais:

    IndicadorO que mostraSinal de alerta
    Tempo médio de correção (MTTR) de achados críticos e altosVelocidade real de fechamentoAchado crítico aberto há mais de 30 dias
    Taxa de reteste aprovadoSe a correção resolveu de fatoReteste reprovado recorrente na mesma classe de falha
    Cobertura de aplicações expostasQuanto do ambiente está dentro do programaAplicações publicadas fora do inventário de teste
    Reincidência por categoria OWASPSe o time de desenvolvimento aprende com os achadosMesma falha de controle de acesso em releases seguidos

    A reincidência é o indicador mais revelador. Se o controle de acesso quebrado (A01 do OWASP Top 10:2025, a categoria mais crítica da lista) aparece em release após release, o problema não está no teste. Está no processo de desenvolvimento, e o achado precisa voltar como requisito para o time que escreve o código.

    Como a EcoTrust combina pentest manual e teste contínuo

    A EcoTrust não vende um pacote chamado PTaaS. O que fazemos é combinar duas frentes que, juntas, entregam o efeito de um programa contínuo.

    Pentest manual independente. O serviço de Pentest da EcoTrust é executado por especialistas e potencializado por IA agêntica, com metodologia OWASP e PTES. O escopo cobre rede interna, rede externa, aplicações web e APIs, nas modalidades black box, gray box e white box. A entrega inclui relatório executivo para a diretoria, relatório técnico com evidências, passos de reprodução e classificação CVSS, reunião de debriefing com o time técnico e reteste em D+30 ou D+60 sem custo adicional, com relatório atualizado do status de cada vulnerabilidade. É esse teste que atende a exigência de teste anual independente.

    Teste autenticado contínuo com o AppSec. Entre um pentest e outro, o AppSec testa a aplicação como ela está de fato rodando. O agente autônomo navega, mapeia e testa a aplicação de ponta a ponta sem definição manual de escopo, virtualiza um usuário autenticado, explora toda a superfície acessível e executa 27 categorias de vulnerabilidades, com cobertura integral do OWASP Top 10:2025. Cada achado vem com evidência técnica completa: payload, requisição, resposta do servidor e código de correção recomendado.

    Os achados seguem para o Flow, que conduz o ciclo até o fechamento, e os resultados do pentest alimentam a plataforma para que a organização acompanhe a correção ao longo do tempo, e não só no dia em que o relatório chega. Para entender a diferença entre esse tipo de teste dinâmico e um pentest, veja DAST: o que é e como funciona.

    Perguntas Frequentes

    Qual a diferença entre pentest contínuo e PTaaS?

    Pentest contínuo é a prática: testar o ambiente com frequência e a cada mudança relevante. PTaaS é o modelo comercial e técnico de entrega dessa prática, com plataforma, achados em tempo real, reteste sob demanda e integração com o desenvolvimento. É possível ter um programa contínuo sem contratar algo chamado PTaaS, combinando pentest manual nos marcos e teste automatizado autenticado entre eles.

    Pentest contínuo substitui o pentest anual?

    Não. O teste anual por terceiro independente continua sendo a referência de profundidade e de evidência para auditoria, e é exigido de instituições reguladas pelo Banco Central pela Resolução CMN 5.274/2025 e pela Resolução BCB 538/2025. O pentest contínuo cobre o intervalo entre um teste anual e o próximo.

    Pentest contínuo é o mesmo que scan de vulnerabilidades frequente?

    Não. Scan frequente lista falhas conhecidas por assinatura e versão. Pentest contínuo exige validação: a falha é explorada de forma controlada e documentada com evidência. Um teste autenticado que navega pela aplicação como um usuário real e comprova a falha com requisição e resposta está mais próximo de pentest do que de varredura.

    Com que frequência devo testar minhas aplicações?

    Depende da velocidade de mudança e da criticidade. Aplicações que tratam pagamento, dado pessoal ou autenticação e que publicam código toda semana pedem teste automatizado a cada release relevante e pentest manual pelo menos anual. Aplicações estáveis e internas podem ficar no ciclo anual, desde que mudanças grandes disparem um teste extra.

    O pentest contínuo pode afetar a produção?

    Pode, se for mal configurado. Por isso o programa precisa de regras de engajamento claras: janelas de teste, limites de carga, exclusão de ações destrutivas (como apagar registros ou disparar pagamentos reais) e contato de emergência. Testar em homologação espelhada é uma alternativa para fluxos de maior risco.

    Quanto custa um pentest contínuo?

    O custo depende do número de aplicações, da proporção entre teste humano e automatizado e da frequência de reteste. Os fatores de preço do pentest, inclusive o que diferencia uma cotação de pentest real de um scan vendido como pentest, estão em Quanto custa um pentest.

    Conclusão: o pentest anual prova um momento, o programa contínuo acompanha o risco

    O pentest anual continua necessário. Ele entrega profundidade, evidência e, para instituições financeiras, conformidade com o Banco Central. O que mudou é o ritmo do lado de fora: código gerado por IA chega à produção no mesmo dia, a exploração de vulnerabilidades está entre os principais vetores de violação e menos da metade dos achados de pentest é corrigida.

    Por isso, a pergunta deixou de ser "pentest anual ou contínuo". O modelo que funciona combina teste manual independente nos marcos importantes e teste autenticado frequente entre eles, com evidência em cada achado e reteste ligado à correção. Antes de escolher o fornecedor, compare as propostas pelos critérios de Empresas de pentest no Brasil: como escolher.


    Referências

    • Verizon, "2025 Data Breach Investigations Report", 2025. verizon.com/business/resources/reports/dbir
    • Infosecurity Magazine, "Verizon's DBIR Reveals 34% Jump in Vulnerability Exploitation", 2025. infosecurity-magazine.com
    • Cobalt e Cyentia Institute, "State of Pentesting Report 2025", 2025. cobalt.io
    • Veracode, "2025 GenAI Code Security Report", 2025. veracode.com
    • Baker McKenzie, "Brazil: BCB and CMN establish additional cyber security requirements", dezembro de 2025. bakermckenzie.com
    • OWASP Foundation, "OWASP Top 10:2025", 2025. owasp.org/Top10/2025

    Conheça nosso serviço de Pentest

    Fale com especialistas da EcoTrust e veja como podemos ajudar sua empresa na prática.

    Conhecer o serviço

    Artigos Relacionados