Estimativa instantânea do
custo do teste de invasão
Estime o custo e o esforço do seu próximo projeto de segurança em segundos. Nosso modelo de preços entrega números transparentes conforme a sua infraestrutura, escopo e requisitos de avaliação.
100% confidencialSem cadastro • Resultado imediato
Resumo
$2,000 – $5,000
Custo indicativo
- Duração típica dos testes
- 1 a 3 semanas
- Esforço estimado
- 4–8 dias de consultoria
Para um projeto do tipo Aplicação web, espere cerca de 4–8 dias de consultoria, normalmente ao longo de 1 a 3 semanas. O preço cobre planejamento, testes, relatório e recomendações executivas.
Solicitar uma cotação exataEstimativa indicativa da IntelligenceX — não é uma proposta.
Ferramenta de preços
Estime o seu teste
Uma aplicação web voltada ao cliente ou interna, testada contra o OWASP Top 10.
Aplicações, faixas de IP ou contas de nuvem deste tipo.
Faixa indicativa
$2,500 – $5,500
Esforço estimado: 5–9.5 dias de consultoria
Estimativa indicativa da IntelligenceX — não é uma proposta.
Solicitar uma cotação exataDefinimos o escopo corretamente antes de precificar. Sem compromisso.
Quem precisa de um teste de invasão
- Times que vão lançar um produto novo ou uma versão importante
- Quem está se preparando para uma auditoria ISO 27001, SOC 2 ou PCI DSS
- Fornecedores que respondem questionários de segurança de grandes clientes
- Quem nunca passou por um teste independente
O que testamos
- Aplicação web
- Aplicação mobile
- API
- Rede externa
- Rede interna
- Ambiente de nuvem
- Engajamento de red team
Quanto custa normalmente um teste de invasão
Faixas indicativas para um único ativo de complexidade média, testando somente produção. Use a calculadora acima para o seu próprio escopo.
| O que é testado | Esforço típico | Custo indicativo |
|---|---|---|
| Aplicação webUma aplicação web voltada ao cliente ou interna, testada contra o OWASP Top 10. | 4–8 dias | $2,000 – $5,000 |
| Aplicação mobileUm app iOS ou Android e as APIs com que ele conversa, contra o OWASP MASVS. | 5–9 dias | $2,500 – $5,500 |
| APIUma API REST ou GraphQL, contra o OWASP API Security Top 10. | 3–6 dias | $1,500 – $3,500 |
| Rede externaInfraestrutura exposta à internet e a sua superfície de ataque pública. | 2.5–6 dias | $1,000 – $3,500 |
| Rede internaTestes com premissa de comprometimento, a partir de dentro do perímetro, incluindo AD. | 5–10 dias | $2,500 – $6,000 |
| Ambiente de nuvemUma conta AWS, Azure ou GCP revisada contra os benchmarks do CIS. | 4–9 dias | $2,000 – $5,500 |
| Engajamento de red teamEmulação de adversário orientada a objetivos contra pessoas, processos e tecnologia. | 12.5–24 dias | $6,000 – $14,500 |
São faixas indicativas da IntelligenceX, não uma tabela de preços fixa. O preço real depende do escopo e é confirmado com você antes do início.
O que realmente determina o preço
Número de ativos
O maior fator isolado. Cada aplicação, API ou rede adicional custa menos do que a primeira, porque metodologia, ferramentas e relatório são preparados uma única vez.
Complexidade, não tamanho
Uma aplicação pequena que processa pagamentos leva mais tempo do que um grande site institucional. Perfis, lógica de negócio e dados sensíveis pesam mais no esforço do que o número de páginas.
Profundidade dos testes
Um scan automatizado não é um teste de invasão. Testes manuais, conduzidos por exploração, custam mais e são a única coisa que encontra falhas de lógica de negócio.
Reteste
Um teste que nunca confirma as correções deixa você com um relatório, não com um resultado. Reserve orçamento para um reteste - normalmente cerca de 20% do engajamento original.
Frameworks de conformidade que entregamos
Custo de teste de invasão: perguntas comuns
Na IntelligenceX, a maioria dos testes de invasão custa entre $1,000 e $6,000. Uma única aplicação web de complexidade média fica normalmente entre $2,000 e $5,000, um teste de rede externa entre $1,000 e $3,500, e um engajamento completo de red team entre $6,000 e $14,500 ou mais. O número de ativos e a complexidade deles determinam o valor mais do que qualquer outra coisa.
Porque o termo teste de invasão descreve desde um scan automatizado até semanas de testes manuais, conduzidos por exploração, por um consultor sênior. Uma cotação barata costuma ser um scan com um relatório anexado. Pergunte sempre quantos dias de consultoria estão incluídos e qual parte dos testes é manual.
Quase sempre por dias de consultoria. A empresa define o escopo de quantos dias de teste o seu ambiente exige e multiplica por uma diária - normalmente de $480 a $600 para consultores sêniores de segurança ofensiva. Quem cota antes de definir o escopo está chutando.
Raramente. Abaixo de cerca de dois dias-consultor não há tempo suficiente para testes manuais, então você está comprando uma varredura automatizada. Ela tem seu lugar, mas não encontra controle de acesso quebrado nem falhas de lógica de negócio, que é onde começam as violações reais.
O teste em si costuma levar de uma a três semanas, dependendo do escopo. Some cerca de uma semana para a definição de escopo antes e o relatório depois. Um reteste após as suas correções leva normalmente mais dois a três dias.
Nem sempre, e vale a pena verificar. Na IntelligenceX o reteste é incluído como padrão, porque um achado que você não confirmou como corrigido não é um achado que você fechou.
Nenhuma das duas normas define o teste de invasão como controle obrigatório, mas ambas esperam que você avalie vulnerabilidades técnicas, e os auditores costumam aceitar um teste de invasão como essa evidência. Na prática, a maioria das organizações que buscam qualquer uma das certificações realiza um por ano.





















