EcoTrust
    EcoTrust AppSec15 min de leitura

    Pentest: o que é, como funciona e tipos de teste (guia 2026)

    Equipe EcoTrust·Publicado em ·Atualizado em

    O que é pentest

    Pentest (penetration test, ou teste de invasão) é a simulação controlada e autorizada de um ataque real contra sistemas, redes, aplicações ou APIs de uma empresa, feita por especialistas, para provar com evidências quais falhas podem ser exploradas e até onde um invasor chegaria. O resultado é um relatório com impacto demonstrado e plano de correção.

    Resumo em 5 pontos:

    • Pentest prova, scan lista. A varredura aponta falhas conhecidas; o pentest tenta explorá-las, encadeia achados e mostra o impacto.
    • Três modelos por nível de informação: black box (nenhuma), gray box (credenciais parciais) e white box (acesso total).
    • Vários alvos: rede externa, rede interna, aplicação web, API, mobile, nuvem e pessoas (engenharia social).
    • Regulação mudou em 2025: a Resolução CMN nº 5.274/2025 e a Resolução BCB nº 538/2025 passaram a exigir teste de intrusão anual, independente e com plano de ação para instituições reguladas pelo Banco Central.
    • É uma foto, não um filme. O pentest manual mede a profundidade; entre um teste e outro, a cobertura depende de teste automatizado contínuo.

    A pergunta que o pentest responde ficou mais urgente. Segundo o Verizon Data Breach Investigations Report 2026, a exploração de vulnerabilidades foi o vetor de acesso inicial em 31% das violações analisadas, contra 20% no ano anterior, e passou pela primeira vez o abuso de credenciais. O mesmo relatório mostra que o tempo mediano para aplicar correções subiu de 32 para 43 dias. Ou seja: há mais falhas exploradas e elas ficam abertas por mais tempo.

    O custo também é concreto no Brasil. O relatório IBM Cost of a Data Breach 2025 calculou o custo médio de uma violação de dados no país em R$ 7,19 milhões, alta de 6,5% sobre o ano anterior. Um pentest bem feito encontra o caminho que o atacante usaria antes que ele o use.

    Este guia explica como o teste funciona, os tipos de pentest, o que cobre um pentest web e de API, as diferenças para análise de vulnerabilidades e red team e o que as normas exigem em 2026. Se o seu objetivo é contratar, o passo a passo está no guia de teste de invasão para empresas.

    Leia também: Teste de invasão para empresas: como contratar e o que exigir

    Como funciona um pentest: as fases do teste

    Pentest não é improviso. As metodologias mais usadas, como o PTES (Penetration Testing Execution Standard) e o OWASP Web Security Testing Guide, organizam o trabalho em fases que tornam o resultado reproduzível e comparável entre fornecedores. Na prática, um engajamento completo segue esta ordem:

    1. Pré-engajamento e escopo: definição de alvos, o que fica fora, janelas de teste, contatos de emergência e regras de engajamento. A autorização por escrito é obrigatória: no Brasil, invadir dispositivo alheio sem autorização expressa ou tácita é crime previsto no artigo 154-A do Código Penal (Lei nº 12.737/2012).
    2. Reconhecimento: coleta passiva (DNS, certificados, subdomínios, e-mails e metadados públicos) e ativa (varredura de portas, identificação de serviços e versões).
    3. Modelagem de ameaças: escolha dos cenários de ataque mais prováveis e de maior impacto para o negócio.
    4. Análise de vulnerabilidades: ferramentas automatizadas e análise manual levantam candidatos a exploração.
    5. Exploração: o testador tenta explorar as falhas de forma controlada para comprovar acesso, execução de código ou vazamento de dados.
    6. Pós-exploração: avaliação do que é alcançável a partir do primeiro acesso: movimentação lateral, escalada de privilégios, dados sensíveis e persistência.
    7. Relatório e debriefing: resumo executivo para a diretoria, detalhamento técnico com evidências e passos de reprodução, classificação de risco e recomendações priorizadas.
    8. Reteste: depois da correção, o testador verifica se cada falha foi de fato eliminada e emite relatório atualizado.

    O reteste costuma ser esquecido na contratação e é ele que transforma o relatório em evidência de correção. Sem ele, a empresa sabe que tinha a falha, mas não consegue provar que deixou de ter.

    Tipos de pentest por nível de informação

    A classificação mais conhecida separa o pentest pelo que o testador recebe antes de começar. Cada modelo simula um atacante diferente.

    Black box: nenhuma informação prévia, nem credencial, nem diagrama. Reproduz o atacante externo que parte do zero. É realista, mas boa parte do tempo contratado vai para reconhecimento, o que reduz a profundidade.

    Gray box: o testador recebe credenciais de usuário comum e documentação parcial. Simula um cliente mal-intencionado, um funcionário ou um atacante que já roubou uma senha por phishing. É o modelo que mais equilibra realismo e cobertura, e o mais indicado para testar autorização entre perfis.

    White box: acesso a código-fonte, arquitetura, credenciais administrativas e documentação de APIs. Dá a maior cobertura e é o mais indicado para aplicações críticas antes do lançamento.

    CritérioBlack boxGray boxWhite box
    Informação fornecidaNenhumaCredenciais e documentação parcialCódigo, arquitetura e credenciais administrativas
    Atacante simuladoExterno, sem acessoUsuário legítimo ou credencial vazadaAuditoria interna aprofundada
    CoberturaBaixa a médiaMédia a altaAlta
    Falhas de lógica de negócioEncontra poucoEncontra bemEncontra mais
    Tempo gasto em reconhecimentoAltoModeradoBaixo
    Uso típicoPerímetro e exposição externaMaioria das aplicações corporativasSistemas críticos e pré-lançamento

    Tipos de pentest por alvo

    O segundo eixo de classificação é o ativo testado. Cada alvo exige técnica e ferramentas próprias.

    • Rede externa: tudo que a empresa expõe na internet, como VPNs, firewalls, servidores, subdomínios, serviços de nuvem e armazenamento público. É a porta de entrada mais visada: o DBIR 2025 já apontava que a exploração de dispositivos de borda e VPNs saltou de 3% para 22% dos casos de exploração.
    • Rede interna: parte do pressuposto de que o atacante já está dentro (um notebook comprometido, por exemplo) e mede segmentação, Active Directory, credenciais reutilizadas e caminhos até ativos críticos.
    • Aplicação web: autenticação, sessão, controle de acesso, injeções e lógica de negócio. Detalhado na próxima seção.
    • API: REST e GraphQL, com foco em autorização por objeto e por função, exposição excessiva de dados e limites de requisição.
    • Mobile: aplicativo Android e iOS, armazenamento local, comunicação com o backend e proteções contra engenharia reversa.
    • Nuvem: permissões de identidade, buckets expostos, chaves em repositórios e configurações dos provedores.
    • Engenharia social: phishing, vishing e pretexting para medir a resiliência das pessoas.

    Leia também: Análise de vulnerabilidades vs pentest: diferenças e quando usar

    Pentest web e de API: o que o teste precisa cobrir

    O pentest web é o tipo mais contratado, porque é na aplicação que estão os dados de clientes e as regras de negócio. A referência para o escopo é o OWASP Top 10:2025, publicado pela OWASP em novembro de 2025, que lista as dez categorias de risco mais críticas em aplicações web:

    1. A01: Quebra de controle de acesso (Broken Access Control)
    2. A02: Configuração de segurança incorreta
    3. A03: Falhas na cadeia de suprimentos de software (nova)
    4. A04: Falhas criptográficas
    5. A05: Injeção
    6. A06: Design inseguro
    7. A07: Falhas de autenticação
    8. A08: Falhas de integridade de software ou de dados
    9. A09: Falhas de registro e alerta de segurança
    10. A10: Tratamento incorreto de condições excepcionais (nova)

    Controle de acesso segue em primeiro lugar, e é exatamente a categoria que mais depende de raciocínio humano. Um scanner não sabe que o usuário A não deveria ver a fatura do usuário B. O pentester sabe, porque entende a regra de negócio. Em APIs o problema tem nome próprio: BOLA (Broken Object Level Authorization), primeira posição do OWASP API Security Top 10. Basta trocar o identificador de um objeto na requisição para acessar dados de outro cliente.

    Um bom pentest web e de API, portanto, vai além das injeções clássicas e testa:

    • autorização entre perfis e entre clientes (IDOR e BOLA);
    • fluxos de negócio que podem ser abusados, como cupons, limites, aprovações e estornos;
    • gestão de sessão, recuperação de senha e autenticação multifator;
    • endpoints de API não documentados e respostas que expõem dados demais;
    • dependências e componentes de terceiros, agora categoria própria no Top 10.

    A lista completa, com exemplos de cada categoria, está no nosso guia do OWASP Top 10.

    Metodologias de pentest: OWASP, PTES e NIST

    Três referências dão estrutura ao trabalho e permitem comparar propostas:

    • OWASP Web Security Testing Guide (WSTG): catálogo de testes para aplicações web, de coleta de informações a lógica de negócio. É a base para pentest web e de API.
    • PTES: padroniza o engajamento de ponta a ponta, do pré-engajamento ao relatório, e serve para qualquer alvo, inclusive infraestrutura.
    • NIST SP 800-115: guia técnico do NIST para planejar e conduzir testes de segurança, muito citado em ambientes regulados.

    A metodologia não precisa ser exótica. Precisa estar escrita na proposta e aparecer no relatório, ligando cada achado à categoria e ao teste que o revelou.

    Pentest, análise de vulnerabilidades e red team

    Os três termos aparecem juntos em propostas e editais, mas respondem a perguntas diferentes.

    CritérioAnálise de vulnerabilidadesPentestRed team
    Pergunta que respondeQuais falhas conhecidas existem?O que um atacante consegue fazer com elas?A empresa detecta e responde a um ataque real?
    ExecuçãoAutomatizada, com validaçãoManual, apoiada por ferramentasManual, furtiva e prolongada
    EscopoAmplo, muitos ativosDefinido por alvoObjetivo de negócio (ex.: chegar ao banco de clientes)
    Duração típicaHoras a diasDias a poucas semanasSemanas a meses
    Equipe de defesa avisadaSimSimNormalmente não
    FrequênciaContínuaAnual e após mudanças relevantesConforme a maturidade

    O pentest procura o máximo de falhas exploráveis dentro de um escopo e prazo. O red team escolhe um objetivo e tenta alcançá-lo sem ser visto, medindo também o SOC e o processo de resposta. A comparação detalhada com a varredura está em análise de vulnerabilidades vs pentest, e o papel do scan automatizado de aplicações em DAST.

    Quando fazer pentest e o que as normas exigem em 2026

    A regra de mercado é pelo menos um pentest por ano e outro a cada mudança relevante: nova aplicação, migração para nuvem, fusão de ambientes ou incidente. As normas transformaram essa prática em obrigação em vários setores.

    Banco Central (CMN 5.274/2025 e BCB 538/2025). Em 18 de dezembro de 2025, o Conselho Monetário Nacional publicou a Resolução CMN nº 5.274/2025, que altera a Resolução CMN nº 4.893/2021, e o Banco Central publicou a Resolução BCB nº 538/2025, para as instituições de pagamento e demais instituições sob sua regulação. Segundo análise do escritório Baker McKenzie e o texto compilado pela Okai, as normas exigem teste de intrusão no mínimo anual, conduzido com independência e imparcialidade por terceiro especializado, documentação das vulnerabilidades e plano de ação para as correções, incluído no relatório anual de segurança cibernética. Os resumos da BCB 538/2025 indicam ainda guarda do relatório de teste por no mínimo cinco anos. O prazo de adequação terminou em 1º de março de 2026. O detalhamento das evidências está no artigo sobre pentest e a Resolução CMN 5.274.

    PCI DSS 4.0. O requisito 11.4 exige pentest interno e externo ao menos uma vez a cada 12 meses e após mudanças significativas, com metodologia documentada.

    ISO 27001:2022. O controle A.8.8 trata da gestão de vulnerabilidades técnicas, e auditores costumam aceitar o pentest como evidência de que os controles foram testados.

    LGPD. O artigo 46 exige medidas técnicas aptas a proteger dados pessoais. Em caso de incidente, um pentest recente com correções comprovadas é evidência de diligência perante a ANPD.

    Leia também: Pentest e Banco Central: o que a Resolução CMN 5.274 exige

    Pentest pontual e teste contínuo: onde entra a automação

    O pentest anual é uma foto do ambiente em uma semana específica. A aplicação, porém, muda todos os dias, e com assistentes de código e vibe coding uma rota de API nova pode chegar à produção sem revisão de segurança. O DBIR 2026 mostra o efeito: o tempo mediano de correção subiu para 43 dias, e a janela entre dois pentests é longa demais para ficar sem teste.

    A automação avançou. Em 2025, o XBOW, um agente autônomo de testes, chegou ao primeiro lugar do ranking de pesquisadores dos Estados Unidos na HackerOne, segundo a CSO Online, depois de enviar mais de mil relatórios de vulnerabilidade. Ainda assim, lógica de negócio, encadeamento criativo de falhas e a assinatura independente que o regulador exige seguem com o especialista humano. Os limites estão no artigo sobre pentest com IA.

    O modelo que fecha a lacuna combina as duas camadas, como descrevemos em pentest contínuo:

    • Pentest manual periódico, independente, para profundidade e conformidade.
    • Teste autenticado contínuo das aplicações, para pegar regressões entre um pentest e outro. Na EcoTrust, o AppSec cumpre esse papel: um agente autônomo navega e mapeia a aplicação sem escopo manual, virtualiza um usuário autenticado e executa 27 categorias de vulnerabilidades com cobertura integral do OWASP Top 10:2025. Cada achado vem com payload, requisição, resposta do servidor e correção recomendada, e segue para o Flow, que acompanha o ciclo até o fechamento.

    O AppSec não substitui o pentest exigido pelo Banco Central. Ele reduz o tempo em que uma falha nova fica aberta sem que ninguém saiba. Para o teste manual, o serviço de Pentest da EcoTrust cobre rede interna, rede externa, aplicações web e APIs, com metodologia OWASP e PTES e reteste incluso.

    Perguntas Frequentes

    Qual a diferença entre pentest e teste de invasão?

    Nenhuma. Pentest é a abreviação de penetration test; teste de invasão, teste de intrusão e teste de penetração são traduções do mesmo serviço. As normas do Banco Central usam "teste de intrusão".

    Pentest pode derrubar sistemas em produção?

    O risco existe, mas é controlado. As regras de engajamento definem janelas de teste, limites de carga, técnicas proibidas (negação de serviço costuma ficar fora do escopo) e um contato de emergência. Testadores experientes avisam o cliente antes de explorar algo que possa afetar a disponibilidade. Quando o risco é inaceitável, o teste pode rodar em homologação idêntica à produção.

    Quanto tempo dura um pentest?

    Depende do escopo. Uma aplicação web típica leva de 5 a 10 dias úteis de teste; uma rede, de 3 a 15 dias conforme o número de ativos; o relatório sai em poucos dias após a execução. Engajamentos amplos com vários alvos podem passar de um mês.

    Quanto custa um pentest?

    O preço é definido principalmente por dias de especialista, que dependem do escopo, do modelo (black, gray ou white box) e da inclusão de reteste. Cotações muito baixas costumam ser varredura automatizada vendida como pentest. Os fatores estão em quanto custa um pentest.

    Fazer pentest é legal?

    Sim, desde que haja autorização expressa do responsável pelos sistemas. Sem ela, o teste pode configurar o crime de invasão de dispositivo informático (artigo 154-A do Código Penal). Por isso o contrato e as regras de engajamento vêm antes de qualquer ação técnica.

    Pentest substitui a gestão de vulnerabilidades?

    Não. O pentest mostra profundidade em um momento; a gestão de vulnerabilidades, com varredura contínua como a do VulScan, mantém a visibilidade sobre todos os ativos todos os dias. Programas maduros usam os dois.

    Conclusão: pentest é prova, e prova tem data

    Pentest é a forma mais direta de saber o que um atacante faria no seu ambiente, e em 2026 deixou de ser opcional para boa parte do mercado regulado. Escolha o modelo (black, gray ou white box) pelo atacante que você quer simular, cubra o OWASP Top 10:2025 nas aplicações, exija reteste e guarde as evidências.

    Lembre também que a prova tem data. A exploração de vulnerabilidades virou o principal vetor de acesso inicial e as correções estão mais lentas. Combinar o pentest periódico e independente com teste contínuo das aplicações é o que mantém a resposta válida no resto do ano.


    Referências

    • Verizon, "2026 Data Breach Investigations Report", via Help Net Security, maio de 2026. helpnetsecurity.com
    • Verizon, "2025 Data Breach Investigations Report", via Infosecurity Magazine, abril de 2025. infosecurity-magazine.com
    • IBM, "Cost of a Data Breach Report 2025", resultados do Brasil, via Tecnoblog, 2025. tecnoblog.net
    • OWASP, "OWASP Top 10:2025". owasp.org/Top10/2025
    • OWASP, "Web Security Testing Guide" e "API Security Top 10 2023". owasp.org
    • Baker McKenzie, "Brazil: BCB and CMN establish additional cyber security requirements", dezembro de 2025. bakermckenzie.com
    • Okai, texto da Resolução CMN nº 5.274/2025 e da Resolução BCB nº 538/2025, 18 de dezembro de 2025. okai.com.br
    • CSO Online, "The top red teamer in the US is an AI bot", 2025. csoonline.com
    • PCI Security Standards Council, "PCI DSS v4.0", requisito 11.4. pcisecuritystandards.org
    • NIST, "SP 800-115: Technical Guide to Information Security Testing and Assessment". nist.gov
    • Brasil, Lei nº 12.737/2012 e Lei nº 13.709/2018 (LGPD). planalto.gov.br

    Conheça nosso serviço de Pentest

    Fale com especialistas da EcoTrust e veja como podemos ajudar sua empresa na prática.

    Conhecer o serviço

    Artigos Relacionados