15 melhores labs de cibersegurança (2026): 7 grátis e preços

Platforms & Pricing
15 min de leitura
15 melhores labs de cibersegurança (2026): 7 grátis e preços
Nesta página
  1. O que são laboratórios de cibersegurança?
    1. Tipos de labs de cibersegurança
  2. Como avaliamos esses laboratórios de cibersegurança
  3. Melhores laboratórios de cibersegurança para iniciantes
    1. 1. TryHackMe
    2. 2. HackerDNA
    3. 3. picoCTF
    4. 4. OverTheWire
  4. Melhores laboratórios de cibersegurança para usuários intermediários
    1. 5. Hack The Box
    2. 6. PortSwigger Web Security Academy
    3. 7. VulnHub
    4. 8. Root-Me
  5. Melhores laboratórios de cibersegurança para usuários avançados
    1. 9. OffSec Proving Grounds
    2. 10. INE Skill Dive (antigo Pentester Academy)
    3. 11. SANS Cyber Ranges
  6. Melhores laboratórios de cibersegurança gratuitos
    1. 12. OWASP Juice Shop
    2. 13. DVWA (Damn Vulnerable Web Application)
    3. 14. Metasploitable
    4. 15. CyberDefenders
  7. Tabela comparativa de laboratórios de cibersegurança
  8. Como escolher o laboratório de cibersegurança certo
    1. Para preparação de certificação
    2. Para quem está mudando de carreira
    3. Para estudantes
    4. Com orçamento limitado
    5. Construindo uma progressão de aprendizado
  9. Considerações legais e éticas
  10. Perguntas frequentes
  11. Conclusão: comece a praticar hoje

Toda vaga júnior de segurança pede experiência prática, e ninguém vai deixar você treinar nos servidores de produção da empresa. Laboratórios de cibersegurança quebram esse ciclo: sistemas propositalmente vulneráveis que você tem permissão para invadir, para aprender a escanear, explorar e defender sem nenhum risco legal.

O difícil é escolher. Comparamos 15 labs de cibersegurança, de wargames gratuitos a ambientes de pentest pagos, com preços conferidos na página oficial de cada plataforma em setembro de 2026. Se preferir testar um antes de continuar lendo, nosso lab gratuito de comandos Nmap leva você do primeiro scan de portas até o acesso root, direto no navegador.

Nossas escolhas: TryHackMe para iniciantes que querem trilhas guiadas, Hack The Box para pentesters intermediários, PortSwigger para segurança web e HackerDNA para labs no navegador com coach de IA e sem VPN.

Resumo: o melhor lab de cibersegurança depende do seu nível. Iniciantes: TryHackMe, HackerDNA, picoCTF, OverTheWire. Intermediários: Hack The Box, PortSwigger Web Security Academy, Root-Me. Avançados: OffSec Proving Grounds. Sete das 15 plataformas são totalmente gratuitas e a maioria das pagas tem plano grátis, então dá para desenvolver habilidades reais sem gastar nada.

O que são laboratórios de cibersegurança?

Laboratórios de cibersegurança são ambientes de treino em que você pode usar legalmente técnicas de hacking, ferramentas de teste de invasão e habilidades defensivas contra sistemas feitos para serem atacados. Vão de uma única aplicação web vulnerável no seu notebook até redes corporativas completas hospedadas na nuvem. Pense neles como simuladores de voo para quem trabalha com segurança.

Tipos de labs de cibersegurança

  • Plataformas de CTF Desafios capture the flag que isolam uma técnica por vez. Veja nosso guia de CTF para iniciantes.
  • VMs vulneráveis Máquinas virtuais que você baixa e roda localmente. Realistas, mas a configuração fica por sua conta.
  • Plataformas de aprendizado guiado Cursos com um lab ligado a cada lição. Ideais para iniciantes que precisam de direção. Exemplos: TryHackMe e HTB Academy.
  • Cyber ranges Simulações de redes inteiras em nível corporativo, vendidas principalmente para empresas e órgãos de governo.

Ler sobre uma vulnerabilidade e explorá-la são habilidades diferentes. Na prática, a primeira vez que você altera um cookie de sessão de verdade e vê uma conta de visitante virar administrador, o conceito gruda de um jeito que nenhum artigo consegue.

💻
Teste agora, de graça: Hack the Cookie - decodifique um cookie de sessão em Base64, altere seu papel e passe de visitante a administrador numa aplicação web real.

Como avaliamos esses laboratórios de cibersegurança

Avaliamos cada plataforma em cinco critérios:

  • Nível: serve para iniciantes, intermediários ou avançados?
  • Custo e valor: o que você ganha de graça e o que o plano pago acrescenta?
  • Qualidade do conteúdo: os labs são realistas e bem mantidos?
  • Comunidade e suporte: dá para conseguir ajuda quando você trava?
  • Relevância para a carreira: prepara para vagas reais e certificações?

Transparência: a HackerDNA é a nossa plataforma. Nós a incluímos porque achamos que ela merece o lugar, e listamos as limitações dela como as das outras. Todos os preços estão em dólares americanos para planos individuais e foram conferidos nas páginas oficiais em setembro de 2026.

Melhores laboratórios de cibersegurança para iniciantes

Os melhores labs de cibersegurança para iniciantes são TryHackMe, HackerDNA, picoCTF e OverTheWire. Os quatro têm uma porta de entrada gratuita, explicam os conceitos antes de pedir que você os explore e exigem pouca ou nenhuma configuração.

1. TryHackMe

O TryHackMe popularizou os labs de cibersegurança no navegador com trilhas guiadas. Suas "rooms" conduzem você passo a passo, com perguntas pelo caminho, e a AttackBox no navegador dispensa VPN e VM local. Quer economizar? Nosso guia de descontos do TryHackMe explica o desconto para estudantes e os cupons legítimos.

  • Ideal para: iniciantes absolutos que precisam de estrutura
  • Preço: plano grátis (rooms gratuitas, 1 hora de AttackBox por dia); Premium por US$ 16,99 por mês ou US$ 126 por ano; estudantes têm 20% de desconto no plano anual
  • Foco: fundamentos de cibersegurança, ofensiva e defensiva

Prós:

  • Trilhas claras, do zero até temas de nível profissional
  • Comunidade e Discord ativos
  • Roda inteiramente no navegador

Contras:

  • Pode parecer guiado demais depois que você domina o básico
  • A maioria das trilhas exige Premium
  • Menos realista que máquinas completas

2. HackerDNA

A HackerDNA oferece labs práticos no navegador, sem VPN e sem VM local. Os labs cobrem ataques web, varredura de rede, escalação de privilégios, quebra de senhas, criptografia e forense, e cursos guiados explicam a teoria por trás. Um coach de IA dentro de cada lab dá dicas quando você trava, tanto no plano gratuito quanto no Pro, e um Daily Hack gratuito mantém o hábito todos os dias.

  • Ideal para: iniciantes e intermediários que querem labs realistas sem configuração
  • Preço: plano gratuito, sem cartão de crédito; Pro por US$ 16,99 por mês ou US$ 10,19 por mês no plano anual
  • Foco: segurança de aplicações web, pentest de rede, escalação de privilégios

Prós:

  • Tudo roda no navegador, inclusive as máquinas-alvo
  • Coach de IA para dar dicas em vez de pular direto para a resolução
  • Labs gratuitos que ensinam técnicas reais

Contras:

  • Biblioteca de labs menor que a do TryHackMe ou do Hack The Box
  • Plataforma mais nova, com comunidade menor

3. picoCTF

Criado pela Carnegie Mellon University, o picoCTF é uma plataforma de CTF educacional feita para estudantes. Os desafios vão do muito fácil ao bem difícil em web, criptografia, forense, engenharia reversa e exploração de binários, e uma área de prática fica aberta o ano todo.

  • Ideal para: estudantes e quem está começando em CTF
  • Preço: totalmente gratuito
  • Foco: desafios de CTF educacionais

Prós:

  • 100% gratuito, sem paywall
  • Curva de dificuldade suave, com dicas
  • Competição anual que fica bem no currículo

Contras:

  • Formato de quebra-cabeça, menos realista que um lab de pentest completo
  • Alguns desafios são bem acadêmicos

4. OverTheWire

O OverTheWire oferece wargames de linha de comando jogados via SSH. O wargame Bandit é onde incontáveis profissionais de segurança aprenderam a usar o terminal Linux, uma senha por nível. Nosso guia dos wargames do OverTheWire explica em que ordem jogar cada um.

  • Ideal para: fundamentos de Linux e fluência na linha de comando
  • Preço: totalmente gratuito
  • Foco: linha de comando e, nos jogos seguintes, exploração de binários

Prós:

  • O melhor jeito gratuito de ficar à vontade no terminal
  • No seu ritmo, sem pressão de tempo
  • Ensina habilidades que todas as outras plataformas pressupõem

Contras:

  • Só linha de comando, sem interface gráfica
  • Quase nenhuma orientação: você está por conta própria

Melhores laboratórios de cibersegurança para usuários intermediários

Pronto para ir além dos tutoriais guiados? Estas plataformas colocam você diante de alvos realistas, com muito menos ajuda.

5. Hack The Box

O Hack The Box é a referência para treinar teste de invasão realista. Suas máquinas encadeiam várias falhas e quase não dão pistas, o que as torna uma ótima preparação para provas no estilo da OSCP. Um perfil sólido no HTB também é um sinal reconhecido num currículo de segurança.

  • Ideal para: preparação para a OSCP e prática de pentest
  • Preço: plano grátis (20 máquinas ativas, mais de 80 desafios ativos); VIP+ por US$ 25 por mês ou US$ 223 por ano; HTB PRO (VIP+ com Pro Labs) por US$ 49 por mês
  • Foco: teste de invasão realista

Prós:

  • Comunidade enorme e máquinas novas com frequência
  • Máquinas que reproduzem falhas reais de empresas
  • Máquinas aposentadas têm resoluções oficiais no VIP+

Contras:

  • Frustrante para iniciantes: quase nenhuma orientação
  • No plano grátis a conexão é por VPN; a Pwnbox no navegador só é ilimitada no VIP+
  • Algumas máquinas são brutalmente difíceis

6. PortSwigger Web Security Academy

Criada pelos autores do Burp Suite, a Web Security Academy é o melhor treinamento gratuito de segurança de aplicações web que existe. Cada classe de vulnerabilidade vem com material escrito e labs interativos classificados como Apprentice, Practitioner e Expert.

  • Ideal para: quem leva segurança web a sério
  • Preço: totalmente gratuito
  • Foco: vulnerabilidades de aplicações web

Prós:

  • O melhor conteúdo de segurança web disponível
  • Cobre técnicas avançadas difíceis de achar em outro lugar
  • Totalmente gratuito

Contras:

  • Só web, sem pentest de rede
  • Alguns labs exigem o Burp Collaborator, que só vem no Burp Suite Professional
  • Puxado para iniciantes absolutos

7. VulnHub

O VulnHub hospeda centenas de máquinas virtuais vulneráveis criadas pela comunidade, para baixar e rodar localmente. Nenhuma máquina nova é publicada desde julho de 2022, mas o acervo continua funcionando, e o Proving Grounds Play, gratuito, da OffSec hospeda online uma seleção de máquinas do VulnHub se você quiser pular a configuração.

  • Ideal para: praticar offline e montar um home lab
  • Preço: totalmente gratuito
  • Foco: varia conforme a VM

Prós:

  • Grande acervo de máquinas completas
  • Funciona totalmente offline
  • Ótimo exercício para montar um home lab

Contras:

  • Exige VirtualBox ou VMware e alguma noção de redes
  • Sem conteúdo novo desde 2022, qualidade irregular

8. Root-Me

O Root-Me é uma plataforma francesa com centenas de desafios de web, redes, criptografia, forense, programação e mais, além de ambientes virtuais realistas. Se você está começando, nosso guia do Root-Me para iniciantes escolhe os dez primeiros desafios para resolver.

  • Ideal para: desenvolver habilidades variadas
  • Preço: gratuito, com assinatura premium opcional para conteúdo exclusivo
  • Foco: desafios de várias categorias

Prós:

  • Grande variedade de categorias
  • Comunidade internacional ativa
  • A maior parte do catálogo é gratuita

Contras:

  • Interface menos caprichada que a dos concorrentes
  • Alguns materiais só existem em francês

Melhores laboratórios de cibersegurança para usuários avançados

Estas plataformas são para profissionais experientes que se preparam para certificações avançadas ou querem se especializar.

9. OffSec Proving Grounds

O Proving Grounds é feito pela OffSec, a empresa por trás da OSCP. O Proving Grounds Practice oferece mais de 200 ambientes, incluindo máquinas Linux e Windows criadas pela própria equipe da OffSec, o que o torna o treino mais próximo do estilo da prova.

  • Ideal para: preparação para a OSCP
  • Preço: PG Play gratuito (mais de 50 máquinas Linux da comunidade, sessões com tempo limitado); PG Practice por US$ 19 por mês ou US$ 199 por ano
  • Foco: preparação para certificações de pentest

Prós:

  • Feito pelos criadores da OSCP
  • Máquinas Linux e Windows no estilo da prova
  • Barato comparado à maioria das preparações

Contras:

  • Pressupõe conhecimento prévio de teste de invasão
  • Pouca didática: é treino, não curso

10. INE Skill Dive (antigo Pentester Academy)

Os labs AttackDefense do Pentester Academy agora fazem parte do Skill Dive, da INE: uma grande biblioteca de coleções de labs no navegador sobre pentest, nuvem, redes e mais. O antigo endereço attackdefense.com redireciona para lá.

  • Ideal para: red team e habilidades especializadas
  • Preço: assinatura paga, veja a página de preços da INE
  • Foco: temas ofensivos e de infraestrutura avançados

Prós:

  • No navegador, sem configuração
  • Temas de nicho (car hacking, Azure AD, nuvem) que poucas plataformas cobrem

Contras:

  • Preço alto
  • Intimidador para iniciantes

11. SANS Cyber Ranges

A SANS oferece cyber ranges como o NetWars: simulações de redes completas com muitos sistemas interligados, usadas por equipes de segurança de empresas e governos e muitas vezes vendidas junto com os cursos da SANS.

  • Ideal para: equipes corporativas e profissionais avançados
  • Preço: corporativo (consulte a SANS)
  • Foco: cenários de segurança corporativa

Prós:

  • Cenários realistas em escala corporativa
  • A reputação da SANS com empregadores

Contras:

  • Muito caro
  • Exagero para quem estuda por conta própria

Melhores laboratórios de cibersegurança gratuitos

Sete labs desta lista são totalmente gratuitos: picoCTF, OverTheWire, PortSwigger Web Security Academy, VulnHub, OWASP Juice Shop, DVWA e Metasploitable. Abaixo estão os três que você hospeda por conta própria, mais uma plataforma de blue team com labs gratuitos.

12. OWASP Juice Shop

O Juice Shop é uma loja online propositalmente insegura que cobre todo o OWASP Top 10 e mais. Um placar embutido acompanha seu progresso em mais de 100 desafios. Um único comando basta para começar: docker run -p 3000:3000 bkimminich/juice-shop, depois abra a porta 3000 no navegador.

  • Ideal para: praticar o OWASP Top 10
  • Instalação: Docker ou Node.js
  • Foco: vulnerabilidades de aplicações web

Prós:

  • Aplicação web moderna, como as que você vai testar no trabalho
  • Progresso gamificado
  • Projeto flagship da OWASP, mantido ativamente

Contras:

  • Precisa ser hospedado por você
  • Sem trilha guiada

13. DVWA (Damn Vulnerable Web Application)

O DVWA é a clássica aplicação PHP vulnerável que formou gerações de profissionais de segurança. Seus níveis de segurança low, medium, high e impossible mostram a mesma falha com e sem defesas. Nosso guia de instalação e resolução do DVWA cobre a instalação com Docker e as soluções comentadas dos módulos em que iniciantes mais travam.

  • Ideal para: fundamentos de vulnerabilidades web
  • Instalação: Docker ou XAMPP
  • Foco: vulnerabilidades web comuns

Prós:

  • Instalação simples
  • Níveis de dificuldade ajustáveis
  • Muita documentação da comunidade

Contras:

  • Interface datada
  • Escopo restrito comparado às plataformas modernas

14. Metasploitable

O Metasploitable 2 é uma máquina virtual Linux propositalmente vulnerável, publicada pela Rapid7 para praticar com o Metasploit Framework. Ela expõe dezenas de serviços vulneráveis num único alvo, o que faz dela um primeiro pentest de rede clássico.

  • Ideal para: praticar Metasploit e pentest de rede
  • Instalação: VirtualBox ou VMware
  • Foco: exploração de rede

Prós:

  • Muitos serviços vulneráveis numa única máquina
  • Excelente para aprender Metasploit

Contras:

  • Exige VM e configuração de rede (mantenha-a numa rede host-only)
  • Vulnerabilidades antigas e muito documentadas

15. CyberDefenders

O CyberDefenders foca no lado defensivo: análise de logs, forense de rede e de endpoint, análise de malware, threat hunting e cenários de resposta a incidentes.

  • Ideal para: segurança defensiva e analistas de SOC
  • Preço: labs gratuitos, além de labs Pro pagos
  • Foco: desafios de blue team

Prós:

  • Foco defensivo, algo raro
  • Cenários de incidente realistas
  • Ótima preparação para analista de SOC

Contras:

  • Os melhores labs estão no plano pago
  • Comunidade menor que a das plataformas ofensivas

Tabela comparativa de laboratórios de cibersegurança

As 15 plataformas lado a lado (planos individuais, em dólares, setembro de 2026):

PlataformaNívelPreço pagoFocoPlano grátis
TryHackMeInicianteUS$ 16,99/mês ou US$ 126/anoAprendizado guiadoSim
HackerDNAIniciante a intermediárioUS$ 16,99/mês ou US$ 10,19/mês no anualLabs no navegador, coach de IASim
picoCTFInicianteGrátisCTF / educaçãoSim
OverTheWireInicianteGrátisLinux / linha de comandoSim
Hack The BoxIntermediárioUS$ 25/mês (VIP+)PentestSim
PortSwiggerIntermediárioGrátisSegurança webSim
VulnHubIntermediárioGrátisVMs vulneráveisSim
Root-MeIntermediárioPremium opcionalVárias categoriasSim
Proving GroundsAvançadoUS$ 19/mês ou US$ 199/anoPreparação OSCPPG Play
INE Skill DiveAvançadoAssinatura pagaRed team, nuvemNão
SANS Cyber RangesAvançadoCorporativoSimulação corporativaNão
Juice ShopTodos os níveisGrátisOWASP Top 10Sim
DVWAInicianteGrátisFundamentos webSim
MetasploitableIntermediárioGrátisPentest de redeSim
CyberDefendersIntermediárioLabs Pro pagosBlue teamSim

Como escolher o laboratório de cibersegurança certo

Escolha pelo seu objetivo, não pela popularidade da plataforma. Estas são nossas recomendações para as situações mais comuns.

Para preparação de certificação

  • OSCP: Proving Grounds Practice e Hack The Box, com PortSwigger ou HackerDNA para a parte de exploração web. Prefira máquinas sem resolução pública para simular as condições da prova.
  • Security+: trilhas do TryHackMe para a teoria, CyberDefenders para a prática defensiva.
  • CEH: as trilhas estruturadas do TryHackMe se alinham bem aos objetivos; a INE dá amplitude para a prova prática.
  • GPEN / GWAPT: PortSwigger para aplicações web, Hack The Box para pentest de rede.

Para quem está mudando de carreira

Comece por uma plataforma guiada (TryHackMe ou HackerDNA) que explica os conceitos antes de pedir que você os explore. Quando o básico estiver confortável, passe para o Hack The Box ou o Proving Grounds para uma prática realista. Máquinas concluídas e writeups publicados dão aos recrutadores provas concretas do que você sabe fazer, e algumas vagas citam experiência com HTB ou TryHackMe como diferencial.

Para estudantes

picoCTF e OverTheWire são gratuitos e feitos para o ensino, e a competição anual do picoCTF é uma boa linha no currículo. O TryHackMe dá 20% de desconto para estudantes no plano anual, e o plano gratuito da HackerDNA cobre o básico sem cartão de crédito.

Com orçamento limitado

Dá para desenvolver habilidades prontas para o mercado sem pagar nada:

  • Fundamentos de Linux: OverTheWire Bandit
  • Segurança de aplicações web: PortSwigger Web Security Academy
  • Máquinas realistas: VMs do VulnHub ou Proving Grounds Play
  • Habilidades de CTF: picoCTF
  • Prática web local: DVWA e Juice Shop
  • Conteúdo extra: os planos gratuitos do TryHackMe, do Hack The Box e da HackerDNA

Só assine algo quando tiver esgotado o conteúdo gratuito na área que te interessa.

Construindo uma progressão de aprendizado

  1. Fique à vontade na linha de comando Avance no OverTheWire Bandit até mais ou menos o nível 20. Leva uma ou duas semanas e compensa em todo o resto.
  2. Aprofunde-se numa categoria Escolha exploração web, pentest de rede ou forense e resolva de 20 a 30 desafios antes de diversificar.
  3. Passe para máquinas completas Troque os quebra-cabeças de uma técnica só por máquinas que encadeiam reconhecimento, exploração e escalação de privilégios.
  4. Monte um portfólio Escreva writeups das máquinas concluídas (só das aposentadas, quando a plataforma permitir). Writeups claros mostram aos empregadores como você pensa.

Considerações legais e éticas

Pratique apenas em sistemas que você tem autorização para testar. Cada lab desta lista dá essa permissão para os próprios alvos. Usar as mesmas ferramentas contra a rede da sua faculdade, os servidores do seu empregador ou qualquer site sem autorização por escrito é crime na maioria dos países (no Brasil, a invasão de dispositivo informático é tipificada pela Lei 12.737/2012), seja qual for a sua intenção.

Perguntas frequentes

O que são laboratórios de cibersegurança?

Laboratórios de cibersegurança são ambientes virtuais em que você pode praticar legalmente técnicas de hacking, teste de invasão e defesa contra sistemas propositalmente vulneráveis. Vão de uma única aplicação web vulnerável até simulações completas de redes corporativas.

Laboratórios de cibersegurança são legais?

Sim. As plataformas deste guia oferecem alvos autorizados, feitos para treino. Ilegal é usar as mesmas técnicas em sistemas que não são seus ou para os quais você não tem autorização explícita por escrito.

Dá para aprender cibersegurança só com labs gratuitos?

Sim. PortSwigger Web Security Academy, OverTheWire, picoCTF, VulnHub, Juice Shop e DVWA são totalmente gratuitos, e TryHackMe, Hack The Box, Proving Grounds e HackerDNA têm planos grátis. Muitos profissionais construíram suas primeiras habilidades só com recursos gratuitos.

Qual laboratório de cibersegurança é melhor para se preparar para a OSCP?

OffSec Proving Grounds Practice e Hack The Box são as escolhas mais comuns. O Proving Grounds é feito pela empresa por trás da OSCP, então suas máquinas são as mais próximas do estilo da prova.

Quantas horas devo praticar em laboratórios de cibersegurança?

Constância vale mais que intensidade. Uma ou duas horas na maioria dos dias funciona melhor que maratonas esporádicas no fim de semana; se você está buscando emprego, 10 a 15 horas por semana é uma meta realista.

Última verificação: setembro de 2026. Preços confirmados na página oficial de cada plataforma (em dólares, planos individuais).

Conclusão: comece a praticar hoje

O melhor lab de cibersegurança é aquele que você vai abrir de novo amanhã. Nossas escolhas rápidas:

  • Iniciantes absolutos: TryHackMe para trilhas guiadas, picoCTF para CTF gratuito
  • Segurança web: PortSwigger Academy, HackerDNA, OWASP Juice Shop
  • Pentest realista: Hack The Box, Proving Grounds, VulnHub
  • Totalmente gratuitos: PortSwigger, picoCTF, OverTheWire, VulnHub
  • Preparação para a OSCP: Proving Grounds Practice, Hack The Box

Para começar nos próximos cinco minutos, abra os labs práticos da HackerDNA: eles rodam no navegador, sem VPN, e o coach de IA ajuda quando você trava. Ou aqueça com o quebra-cabeça gratuito do Daily Hack. Comece pelo plano gratuito da HackerDNA, sem cartão de crédito.

HackerDNA Team

Equipe HackerDNA

Escrito pela equipe HackerDNA - profissionais de cibersegurança que criam labs práticos de hacking e conteúdo educativo para ajudar você a desenvolver habilidades reais em segurança.

Conhecer a Equipe

Pronto para colocar isso em prática?

Pare de ler, comece a hackear. Máquinas reais, no seu navegador, grátis.

Comece a Hackear Grátis
30.000+ Hackers Labs reais Grátis
Comece Grátis ou resolva o hack de hoje, sem conta