Как выбрать подрядчика на пентест: 9 вопросов, которые отсекают сканер-сервисы

2026-09-04

Рынок пентестов непрозрачен: у всех «сертифицированные эксперты» и «международные методики», а разница в цене на одну и ту же задачу — в разы. Под словом «пентест» продаётся всё: от автоматического скана до глубокой ручной работы. Вот вопросы, которые за 15 минут разговора показывают, кто перед вами.

Девять вопросов подрядчику

  • Кто конкретно будет делать работу? Просите имена и сертификации исполнителей, а не «у нас в штате 50 экспертов». Практические сертификации (OSCP, BSCP, CBBH) подтверждают навык взлома; бумажные (CEH-теория) — навык сдачи тестов.
  • Работа своя или субподряд? Значительная часть рынка перепродаёт чужие руки с наценкой. Субподряд сам по себе не криминал, но вы должны знать, кто реально получит доступ к вашим системам и под каким NDA.
  • Какая доля ручной работы? Честный ответ описывает соотношение: сканеры — для покрытия и рутины, руки — для логики, контроля доступа и цепочек атак. Если методика сводится к «мы используем современные инструменты» — перед вами скан.
  • Покажете обезличенный пример отчёта? Главный тест. В настоящем отчёте у каждой находки есть воспроизводимый PoC, оценка риска в терминах бизнеса и конкретные шаги исправления. Выгрузка из сканера с CVSS-баллами — не отчёт.
  • Были ли находки в бизнес-логике в последних проектах? IDOR, обход платежей, злоупотребление процессами — то, что не находит ни один сканер. Если примеров нет, ручной работы не было.
  • Входит ли ретест в цену? Пентест без перепроверки исправлений — половина работы. Уточняйте сразу: включён ли ретест, в какой срок, сколько итераций.
  • Как считается цена? Прозрачный ответ — юниты скоупа: приложения, роли, хосты, эндпоинты. «Договоримся» без методики расчёта означает, что цена взята с потолка — в обе стороны.
  • Что с безопасностью самих работ? NDA до передачи вводных, согласованные окна тестирования, запрещённые действия, уничтожение данных после проекта, страхование ответственности — у зрелого подрядчика это стандарт, а не уступка.
  • Что будет, если ничего не найдёте? Правильный ответ: «так и напишем, с описанием того, что проверяли и как». Подрядчик, который гарантирует находки, будет надувать отчёт мусором из сканера.

Красные флаги

  • Цена в разы ниже рынка при том же заявленном скоупе — внутри скан, экономика ручной работы так не сходится.
  • Гарантия «найдём критичные уязвимости» до знакомства со скоупом.
  • Отказ показать пример отчёта или методику даже под NDA.
  • Отчёт обещают через 2–3 дня после старта «пентеста» — за это время успевает отработать только сканер.
  • Продают «пентест» без единого уточняющего вопроса о вашей инфраструктуре и целях.

Про цену: почему дешёвый пентест — ложная экономия

Пентест покупают ради ответа на вопрос «как нас взломают». Скан за четверть цены отвечает на другой вопрос — «какие известные уязвимости есть в наших версиях софта», и на него можно ответить бесплатно, запустив сканер самостоятельно. Платить за это как за пентест — значит купить ложное чувство защищённости: бумага есть, а реальные маршруты атаки — логика, доступы, цепочки — остались непроверенными.

Ориентиры по честной цене ручной работы: внешний периметр — от $3 300, веб-приложение (grey box) — $2 800–6 900, инфраструктура до 50 хостов — $4 200–9 700. Существенно ниже — повод спросить, из чего складывается цена.

Как это устроено у нас

Отвечаем на свои же вопросы: работа своя, без субподряда; исполнители с BSCP и CBBH; в каждом отчёте — PoC и шаги воспроизведения по каждой находке, отдельное резюме для руководства; ретест после исправлений включён в цену каждого пакета; цена считается по юнитам скоупа и фиксируется в смете до старта; NDA подписываем до получения любых вводных. Пример обезличенного отчёта показываем по запросу.

FAQ

Обязательно ли выбирать крупного подрядчика?
Нет. В пентесте качество определяется конкретными исполнителями, а не размером юрлица. Бутик-команда с сильными специалистами часто даёт более глубокий результат, чем конвейер крупного интегратора — и без наценки за бренд. Смотрите на отчёты и людей, а не на логотип.
Можно ли совместить дешёвый скан и дорогой пентест?
Да, это зрелая практика: сканер — постоянно, для гигиены и известных CVE; ручной пентест — 1–2 раза в год и после крупных релизов, для логики и цепочек. Проблема только в подмене одного другим.
Как быстро вы даёте смету?
В течение 24 часов после короткого брифа: фиксированный скоуп, срок и цена. Смета не меняется в процессе работ.
Проверьте нас этими же вопросами

Пришлите вводные — вернём смету за 24 часа и обезличенный пример отчёта. Работа своя, ретест включён, цена фиксируется до старта.

Получить смету за 24 часа