~$ rebootworks
TI e segurança

quanto custa um pentest?

depende do tamanho da superfície de ataque: quantas aplicações, perfis e integrações. um web app com dois perfis de usuário é trabalho de alguns dias. a gente passa um valor fechado depois de uma conversa rápida de escopo, com o reteste incluído.

não existe tabela de preço, porque duas empresas pedindo "um pentest" podem estar pedindo um dia de trabalho ou um mês. o que dá pra dizer é exatamente o que mexe no valor, pra você ter uma ideia da faixa antes da conversa.

o que pesa no valor

  • aplicações: um app voltado pro cliente é uma coisa. um app, um painel administrativo, uma API pública e um aplicativo de celular que conversa com tudo isso são quatro.
  • perfis: cada tipo de usuário (visitante, cliente, funcionário, admin) é mais um conjunto de permissões pra testar contra todos os outros. controle de acesso entre perfis é onde os achados sérios costumam estar, então isso aumenta o trabalho mais do que as pessoas imaginam.
  • integrações: meio de pagamento, login único, APIs de terceiros, armazenamento de arquivos. toda fronteira é um lugar onde algo pode dar errado.

quantidade de código e volume de acesso não estão nessa lista, o que surpreende muita gente. um app pequeno com seis perfis dá mais trabalho do que um grande com dois.

como funciona o orçamento

uma conversa rápida de escopo, depois um valor fechado por escrito. ele cobre o teste, os dois documentos (o resumo de uma página e o detalhe pros desenvolvedores) e um reteste depois que você corrigir o que foi apontado. a gente não cobra por hora, e a conversa de escopo é de graça, como toda primeira conversa com a gente. o valor só muda se você acrescentar algo ao escopo, e nesse caso você recebe o novo valor antes de a gente mexer em qualquer coisa, como em qualquer valor fechado.

quando escrever, liste as aplicações, os perfis de usuário e os serviços de terceiros envolvidos. com isso a gente já volta com um valor, em vez de mais perguntas.

ler no contexto