Glossário

O que é Penetration Testing?

20 de maio de 2026

Penetration testing (pentest, ethical hacking) e um ataque cibernetico simulado autorizado contra sistema, aplicacao, API ou rede. O objetivo e identificar fraquezas (vulnerabilidades, configuracoes erradas, falhas de design) antes que atacantes maliciosos as explorem. O pentester segue metodologia estruturada com escaneamento automatizado, exploracao manual, pos exploracao e relatorio. A saida e um relatorio escrito que classifica cada achado por severidade (Critical, High, Medium, Low, Informational) com passos de reproducao, capturas, impacto de negocio e correcao recomendada. Obrigatorio em PCI DSS 11.4 (anual), ISO 27001:2022 A.8.29, NIS2 artigo 21, HIPAA, SOC 2 e DORA artigo 26 desde 17 de janeiro de 2025. Precos 2025: 5.000 a 25.000 EUR PME, 30.000 a 150.000 EUR enterprise, PTaaS a partir de 800 a 2.000 EUR/mes.

Pentest vs vulnerability scan

AspectoScanPentest
AutomacaoTotalMais manual
ProfundidadeSuperficialEncadeada
Falsos positivosAltosBaixos
ExploracaoNenhumaReal
DuracaoMinutos a horasDias a semanas
CustoBaixoA partir de 5.000 EUR
FrequenciaSemanalAnual

Tipos de pentest

  • Web app.
  • API (OWASP API Top 10 2023).
  • Mobile (Frida, Objection, MobSF).
  • Rede e infraestrutura.
  • Cloud (AWS, Azure, GCP).
  • Wireless.
  • Engenharia social e phishing.
  • Red Team.
  • Purple Team.
  • IoT e embarcado.

Modelos de conhecimento

  • Black box.
  • Grey box.
  • White box.

Metodologia

  1. Escopo e regras de engajamento.
  2. Reconhecimento (Shodan, Censys, Wayback, Nmap, Amass).
  3. Threat modeling.
  4. Identificacao (Burp Suite Pro, Acunetix, Nuclei, Nessus).
  5. Exploracao (Metasploit, sqlmap, hashcat, BloodHound).
  6. Pos exploracao.
  7. Relatorio CVSS 3.1 ou 4.0.
  8. Correcao e retest.

Padroes

  • OWASP WSTG 4.2.
  • OWASP API Top 10 2023.
  • PTES.
  • NIST SP 800 115.
  • OSSTMM.
  • MITRE ATT&CK.
  • PCI DSS 11.4.
  • TIBER-EU.

Ferramentas

  • Burp Suite.
  • OWASP ZAP.
  • Metasploit.
  • Nmap.
  • sqlmap.
  • Nuclei.
  • hashcat.
  • BloodHound.
  • Kali Linux, Parrot OS.
  • Cobalt Strike.
  • WPScan.

Certificacoes

  • OSCP, OSCE3.
  • CRTO / CRTL.
  • CREST CRT e CCT.
  • PNPT.
  • GPEN, GWAPT, GXPN.
  • CEH.

Pentest WordPress

  • CVEs de plugins e temas (WPScan).
  • Endpoints REST sem auth.
  • XML-RPC.
  • Enumeracao de autores.
  • Backups no webroot.
  • Uploads vulneraveis.
  • SQLi em plugins/themes.
  • XSS stored.
  • Sem 2FA e sem nonces CSRF.
  • Senhas fracas.

Preparacao

  1. Definir escopo.
  2. Contas de teste por papel.
  3. Staging isolado.
  4. Avisar SOC, TI, hospedagem e WAF.
  5. Documentar issues conhecidos.
  6. Canal de comunicacao.
  7. Orcamento para retest.

Bug Bounty

HackerOne, Bugcrowd, Intigriti, YesWeHack, Open Bug Bounty. Complementar.

Como o InspectWP entra?

InspectWP automatiza reconhecimento e analise de superficie.

Verifique seu site WordPress agora

O InspectWP analisa seu site WordPress em busca de problemas de segurança, problemas de SEO, conformidade com GDPR e desempenho — gratuitamente.

Analise seu site grátis