Pentest: o que é, como funciona e tipos de teste (guia 2026)
O que é pentest
Pentest (penetration test, ou teste de invasão) é a simulação controlada e autorizada de um ataque real contra sistemas, redes, aplicações ou APIs de uma empresa, feita por especialistas, para provar com evidências quais falhas podem ser exploradas e até onde um invasor chegaria. O resultado é um relatório com impacto demonstrado e plano de correção.
Resumo em 5 pontos:
- Pentest prova, scan lista. A varredura aponta falhas conhecidas; o pentest tenta explorá-las, encadeia achados e mostra o impacto.
- Três modelos por nível de informação: black box (nenhuma), gray box (credenciais parciais) e white box (acesso total).
- Vários alvos: rede externa, rede interna, aplicação web, API, mobile, nuvem e pessoas (engenharia social).
- Regulação mudou em 2025: a Resolução CMN nº 5.274/2025 e a Resolução BCB nº 538/2025 passaram a exigir teste de intrusão anual, independente e com plano de ação para instituições reguladas pelo Banco Central.
- É uma foto, não um filme. O pentest manual mede a profundidade; entre um teste e outro, a cobertura depende de teste automatizado contínuo.
A pergunta que o pentest responde ficou mais urgente. Segundo o Verizon Data Breach Investigations Report 2026, a exploração de vulnerabilidades foi o vetor de acesso inicial em 31% das violações analisadas, contra 20% no ano anterior, e passou pela primeira vez o abuso de credenciais. O mesmo relatório mostra que o tempo mediano para aplicar correções subiu de 32 para 43 dias. Ou seja: há mais falhas exploradas e elas ficam abertas por mais tempo.
O custo também é concreto no Brasil. O relatório IBM Cost of a Data Breach 2025 calculou o custo médio de uma violação de dados no país em R$ 7,19 milhões, alta de 6,5% sobre o ano anterior. Um pentest bem feito encontra o caminho que o atacante usaria antes que ele o use.
Este guia explica como o teste funciona, os tipos de pentest, o que cobre um pentest web e de API, as diferenças para análise de vulnerabilidades e red team e o que as normas exigem em 2026. Se o seu objetivo é contratar, o passo a passo está no guia de teste de invasão para empresas.
Leia também: Teste de invasão para empresas: como contratar e o que exigir
Como funciona um pentest: as fases do teste
Pentest não é improviso. As metodologias mais usadas, como o PTES (Penetration Testing Execution Standard) e o OWASP Web Security Testing Guide, organizam o trabalho em fases que tornam o resultado reproduzível e comparável entre fornecedores. Na prática, um engajamento completo segue esta ordem:
- Pré-engajamento e escopo: definição de alvos, o que fica fora, janelas de teste, contatos de emergência e regras de engajamento. A autorização por escrito é obrigatória: no Brasil, invadir dispositivo alheio sem autorização expressa ou tácita é crime previsto no artigo 154-A do Código Penal (Lei nº 12.737/2012).
- Reconhecimento: coleta passiva (DNS, certificados, subdomínios, e-mails e metadados públicos) e ativa (varredura de portas, identificação de serviços e versões).
- Modelagem de ameaças: escolha dos cenários de ataque mais prováveis e de maior impacto para o negócio.
- Análise de vulnerabilidades: ferramentas automatizadas e análise manual levantam candidatos a exploração.
- Exploração: o testador tenta explorar as falhas de forma controlada para comprovar acesso, execução de código ou vazamento de dados.
- Pós-exploração: avaliação do que é alcançável a partir do primeiro acesso: movimentação lateral, escalada de privilégios, dados sensíveis e persistência.
- Relatório e debriefing: resumo executivo para a diretoria, detalhamento técnico com evidências e passos de reprodução, classificação de risco e recomendações priorizadas.
- Reteste: depois da correção, o testador verifica se cada falha foi de fato eliminada e emite relatório atualizado.
O reteste costuma ser esquecido na contratação e é ele que transforma o relatório em evidência de correção. Sem ele, a empresa sabe que tinha a falha, mas não consegue provar que deixou de ter.
Tipos de pentest por nível de informação
A classificação mais conhecida separa o pentest pelo que o testador recebe antes de começar. Cada modelo simula um atacante diferente.
Black box: nenhuma informação prévia, nem credencial, nem diagrama. Reproduz o atacante externo que parte do zero. É realista, mas boa parte do tempo contratado vai para reconhecimento, o que reduz a profundidade.
Gray box: o testador recebe credenciais de usuário comum e documentação parcial. Simula um cliente mal-intencionado, um funcionário ou um atacante que já roubou uma senha por phishing. É o modelo que mais equilibra realismo e cobertura, e o mais indicado para testar autorização entre perfis.
White box: acesso a código-fonte, arquitetura, credenciais administrativas e documentação de APIs. Dá a maior cobertura e é o mais indicado para aplicações críticas antes do lançamento.
| Critério | Black box | Gray box | White box |
|---|---|---|---|
| Informação fornecida | Nenhuma | Credenciais e documentação parcial | Código, arquitetura e credenciais administrativas |
| Atacante simulado | Externo, sem acesso | Usuário legítimo ou credencial vazada | Auditoria interna aprofundada |
| Cobertura | Baixa a média | Média a alta | Alta |
| Falhas de lógica de negócio | Encontra pouco | Encontra bem | Encontra mais |
| Tempo gasto em reconhecimento | Alto | Moderado | Baixo |
| Uso típico | Perímetro e exposição externa | Maioria das aplicações corporativas | Sistemas críticos e pré-lançamento |
Tipos de pentest por alvo
O segundo eixo de classificação é o ativo testado. Cada alvo exige técnica e ferramentas próprias.
- Rede externa: tudo que a empresa expõe na internet, como VPNs, firewalls, servidores, subdomínios, serviços de nuvem e armazenamento público. É a porta de entrada mais visada: o DBIR 2025 já apontava que a exploração de dispositivos de borda e VPNs saltou de 3% para 22% dos casos de exploração.
- Rede interna: parte do pressuposto de que o atacante já está dentro (um notebook comprometido, por exemplo) e mede segmentação, Active Directory, credenciais reutilizadas e caminhos até ativos críticos.
- Aplicação web: autenticação, sessão, controle de acesso, injeções e lógica de negócio. Detalhado na próxima seção.
- API: REST e GraphQL, com foco em autorização por objeto e por função, exposição excessiva de dados e limites de requisição.
- Mobile: aplicativo Android e iOS, armazenamento local, comunicação com o backend e proteções contra engenharia reversa.
- Nuvem: permissões de identidade, buckets expostos, chaves em repositórios e configurações dos provedores.
- Engenharia social: phishing, vishing e pretexting para medir a resiliência das pessoas.
Leia também: Análise de vulnerabilidades vs pentest: diferenças e quando usar
Pentest web e de API: o que o teste precisa cobrir
O pentest web é o tipo mais contratado, porque é na aplicação que estão os dados de clientes e as regras de negócio. A referência para o escopo é o OWASP Top 10:2025, publicado pela OWASP em novembro de 2025, que lista as dez categorias de risco mais críticas em aplicações web:
- A01: Quebra de controle de acesso (Broken Access Control)
- A02: Configuração de segurança incorreta
- A03: Falhas na cadeia de suprimentos de software (nova)
- A04: Falhas criptográficas
- A05: Injeção
- A06: Design inseguro
- A07: Falhas de autenticação
- A08: Falhas de integridade de software ou de dados
- A09: Falhas de registro e alerta de segurança
- A10: Tratamento incorreto de condições excepcionais (nova)
Controle de acesso segue em primeiro lugar, e é exatamente a categoria que mais depende de raciocínio humano. Um scanner não sabe que o usuário A não deveria ver a fatura do usuário B. O pentester sabe, porque entende a regra de negócio. Em APIs o problema tem nome próprio: BOLA (Broken Object Level Authorization), primeira posição do OWASP API Security Top 10. Basta trocar o identificador de um objeto na requisição para acessar dados de outro cliente.
Um bom pentest web e de API, portanto, vai além das injeções clássicas e testa:
- autorização entre perfis e entre clientes (IDOR e BOLA);
- fluxos de negócio que podem ser abusados, como cupons, limites, aprovações e estornos;
- gestão de sessão, recuperação de senha e autenticação multifator;
- endpoints de API não documentados e respostas que expõem dados demais;
- dependências e componentes de terceiros, agora categoria própria no Top 10.
A lista completa, com exemplos de cada categoria, está no nosso guia do OWASP Top 10.
Metodologias de pentest: OWASP, PTES e NIST
Três referências dão estrutura ao trabalho e permitem comparar propostas:
- OWASP Web Security Testing Guide (WSTG): catálogo de testes para aplicações web, de coleta de informações a lógica de negócio. É a base para pentest web e de API.
- PTES: padroniza o engajamento de ponta a ponta, do pré-engajamento ao relatório, e serve para qualquer alvo, inclusive infraestrutura.
- NIST SP 800-115: guia técnico do NIST para planejar e conduzir testes de segurança, muito citado em ambientes regulados.
A metodologia não precisa ser exótica. Precisa estar escrita na proposta e aparecer no relatório, ligando cada achado à categoria e ao teste que o revelou.
Pentest, análise de vulnerabilidades e red team
Os três termos aparecem juntos em propostas e editais, mas respondem a perguntas diferentes.
| Critério | Análise de vulnerabilidades | Pentest | Red team |
|---|---|---|---|
| Pergunta que responde | Quais falhas conhecidas existem? | O que um atacante consegue fazer com elas? | A empresa detecta e responde a um ataque real? |
| Execução | Automatizada, com validação | Manual, apoiada por ferramentas | Manual, furtiva e prolongada |
| Escopo | Amplo, muitos ativos | Definido por alvo | Objetivo de negócio (ex.: chegar ao banco de clientes) |
| Duração típica | Horas a dias | Dias a poucas semanas | Semanas a meses |
| Equipe de defesa avisada | Sim | Sim | Normalmente não |
| Frequência | Contínua | Anual e após mudanças relevantes | Conforme a maturidade |
O pentest procura o máximo de falhas exploráveis dentro de um escopo e prazo. O red team escolhe um objetivo e tenta alcançá-lo sem ser visto, medindo também o SOC e o processo de resposta. A comparação detalhada com a varredura está em análise de vulnerabilidades vs pentest, e o papel do scan automatizado de aplicações em DAST.
Quando fazer pentest e o que as normas exigem em 2026
A regra de mercado é pelo menos um pentest por ano e outro a cada mudança relevante: nova aplicação, migração para nuvem, fusão de ambientes ou incidente. As normas transformaram essa prática em obrigação em vários setores.
Banco Central (CMN 5.274/2025 e BCB 538/2025). Em 18 de dezembro de 2025, o Conselho Monetário Nacional publicou a Resolução CMN nº 5.274/2025, que altera a Resolução CMN nº 4.893/2021, e o Banco Central publicou a Resolução BCB nº 538/2025, para as instituições de pagamento e demais instituições sob sua regulação. Segundo análise do escritório Baker McKenzie e o texto compilado pela Okai, as normas exigem teste de intrusão no mínimo anual, conduzido com independência e imparcialidade por terceiro especializado, documentação das vulnerabilidades e plano de ação para as correções, incluído no relatório anual de segurança cibernética. Os resumos da BCB 538/2025 indicam ainda guarda do relatório de teste por no mínimo cinco anos. O prazo de adequação terminou em 1º de março de 2026. O detalhamento das evidências está no artigo sobre pentest e a Resolução CMN 5.274.
PCI DSS 4.0. O requisito 11.4 exige pentest interno e externo ao menos uma vez a cada 12 meses e após mudanças significativas, com metodologia documentada.
ISO 27001:2022. O controle A.8.8 trata da gestão de vulnerabilidades técnicas, e auditores costumam aceitar o pentest como evidência de que os controles foram testados.
LGPD. O artigo 46 exige medidas técnicas aptas a proteger dados pessoais. Em caso de incidente, um pentest recente com correções comprovadas é evidência de diligência perante a ANPD.
Leia também: Pentest e Banco Central: o que a Resolução CMN 5.274 exige
Pentest pontual e teste contínuo: onde entra a automação
O pentest anual é uma foto do ambiente em uma semana específica. A aplicação, porém, muda todos os dias, e com assistentes de código e vibe coding uma rota de API nova pode chegar à produção sem revisão de segurança. O DBIR 2026 mostra o efeito: o tempo mediano de correção subiu para 43 dias, e a janela entre dois pentests é longa demais para ficar sem teste.
A automação avançou. Em 2025, o XBOW, um agente autônomo de testes, chegou ao primeiro lugar do ranking de pesquisadores dos Estados Unidos na HackerOne, segundo a CSO Online, depois de enviar mais de mil relatórios de vulnerabilidade. Ainda assim, lógica de negócio, encadeamento criativo de falhas e a assinatura independente que o regulador exige seguem com o especialista humano. Os limites estão no artigo sobre pentest com IA.
O modelo que fecha a lacuna combina as duas camadas, como descrevemos em pentest contínuo:
- Pentest manual periódico, independente, para profundidade e conformidade.
- Teste autenticado contínuo das aplicações, para pegar regressões entre um pentest e outro. Na EcoTrust, o AppSec cumpre esse papel: um agente autônomo navega e mapeia a aplicação sem escopo manual, virtualiza um usuário autenticado e executa 27 categorias de vulnerabilidades com cobertura integral do OWASP Top 10:2025. Cada achado vem com payload, requisição, resposta do servidor e correção recomendada, e segue para o Flow, que acompanha o ciclo até o fechamento.
O AppSec não substitui o pentest exigido pelo Banco Central. Ele reduz o tempo em que uma falha nova fica aberta sem que ninguém saiba. Para o teste manual, o serviço de Pentest da EcoTrust cobre rede interna, rede externa, aplicações web e APIs, com metodologia OWASP e PTES e reteste incluso.
Perguntas Frequentes
Qual a diferença entre pentest e teste de invasão?
Nenhuma. Pentest é a abreviação de penetration test; teste de invasão, teste de intrusão e teste de penetração são traduções do mesmo serviço. As normas do Banco Central usam "teste de intrusão".
Pentest pode derrubar sistemas em produção?
O risco existe, mas é controlado. As regras de engajamento definem janelas de teste, limites de carga, técnicas proibidas (negação de serviço costuma ficar fora do escopo) e um contato de emergência. Testadores experientes avisam o cliente antes de explorar algo que possa afetar a disponibilidade. Quando o risco é inaceitável, o teste pode rodar em homologação idêntica à produção.
Quanto tempo dura um pentest?
Depende do escopo. Uma aplicação web típica leva de 5 a 10 dias úteis de teste; uma rede, de 3 a 15 dias conforme o número de ativos; o relatório sai em poucos dias após a execução. Engajamentos amplos com vários alvos podem passar de um mês.
Quanto custa um pentest?
O preço é definido principalmente por dias de especialista, que dependem do escopo, do modelo (black, gray ou white box) e da inclusão de reteste. Cotações muito baixas costumam ser varredura automatizada vendida como pentest. Os fatores estão em quanto custa um pentest.
Fazer pentest é legal?
Sim, desde que haja autorização expressa do responsável pelos sistemas. Sem ela, o teste pode configurar o crime de invasão de dispositivo informático (artigo 154-A do Código Penal). Por isso o contrato e as regras de engajamento vêm antes de qualquer ação técnica.
Pentest substitui a gestão de vulnerabilidades?
Não. O pentest mostra profundidade em um momento; a gestão de vulnerabilidades, com varredura contínua como a do VulScan, mantém a visibilidade sobre todos os ativos todos os dias. Programas maduros usam os dois.
Conclusão: pentest é prova, e prova tem data
Pentest é a forma mais direta de saber o que um atacante faria no seu ambiente, e em 2026 deixou de ser opcional para boa parte do mercado regulado. Escolha o modelo (black, gray ou white box) pelo atacante que você quer simular, cubra o OWASP Top 10:2025 nas aplicações, exija reteste e guarde as evidências.
Lembre também que a prova tem data. A exploração de vulnerabilidades virou o principal vetor de acesso inicial e as correções estão mais lentas. Combinar o pentest periódico e independente com teste contínuo das aplicações é o que mantém a resposta válida no resto do ano.
Referências
- Verizon, "2026 Data Breach Investigations Report", via Help Net Security, maio de 2026. helpnetsecurity.com
- Verizon, "2025 Data Breach Investigations Report", via Infosecurity Magazine, abril de 2025. infosecurity-magazine.com
- IBM, "Cost of a Data Breach Report 2025", resultados do Brasil, via Tecnoblog, 2025. tecnoblog.net
- OWASP, "OWASP Top 10:2025". owasp.org/Top10/2025
- OWASP, "Web Security Testing Guide" e "API Security Top 10 2023". owasp.org
- Baker McKenzie, "Brazil: BCB and CMN establish additional cyber security requirements", dezembro de 2025. bakermckenzie.com
- Okai, texto da Resolução CMN nº 5.274/2025 e da Resolução BCB nº 538/2025, 18 de dezembro de 2025. okai.com.br
- CSO Online, "The top red teamer in the US is an AI bot", 2025. csoonline.com
- PCI Security Standards Council, "PCI DSS v4.0", requisito 11.4. pcisecuritystandards.org
- NIST, "SP 800-115: Technical Guide to Information Security Testing and Assessment". nist.gov
- Brasil, Lei nº 12.737/2012 e Lei nº 13.709/2018 (LGPD). planalto.gov.br
Conheça nosso serviço de Pentest
Fale com especialistas da EcoTrust e veja como podemos ajudar sua empresa na prática.
Conhecer o serviçoArtigos Relacionados
Pentest com IA: o que o teste automatizado já faz e onde falha
Pentest com IA já acha falhas reais em escala, mas lógica de negócio e laudo seguem humanos. Veja o que automatizar e o que exigir do fornecedor.
Pentest contínuo e PTaaS: o que é, como funciona e quando usar
Pentest contínuo testa a aplicação a cada mudança, não uma vez por ano. Veja como funciona o PTaaS, o que ele não substitui e como montar o programa.
Security by Design: princípios, abordagens e como aplicar no desenvolvimento seguro
Guia completo sobre Security by Design: entenda os princípios (menor privilegio, defesa em profundidade, zero trust), como implementar em cada fase do SDLC, requisitos regulatórios (LGPD, GDPR) e como a EcoTrust válida a postura de segurança com testes contínuos DAST e gestão de vulnerabilidades.