Сколько стоит пентест: из чего складывается цена и как не переплатить
«Сколько стоит пентест» — вопрос без короткого ответа, потому что пентестом называют всё: от автоматического скана за три дня до месячной ручной работы команды с сертификациями. Разбираем, из чего на самом деле складывается цена, где проходит граница между сканом и пентестом и как получить смету, в которой понятно, за что вы платите.
Что определяет цену
Стоимость пентеста — это почти всегда человеко-дни экспертов, умноженные на скоуп. На объём работ влияют четыре вещи:
- ◇Скоуп: сколько хостов во внешнем периметре, сколько веб-приложений и API, сколько ролей в каждом. Одно приложение с тремя ролями — это в разы больше сценариев, чем то же приложение с одной.
- ◇Формат: black box (тестировщик знает только адрес), grey box (есть учётки и документация) или white box (есть исходный код). Grey box обычно оптимален по соотношению «глубина находок / бюджет»: время идёт на поиск уязвимостей, а не на разведку.
- ◇Глубина: только периметр и типовые атаки — или бизнес-логика, цепочки уязвимостей, эскалация до чувствительных данных. Логические уязвимости ищутся только руками, и именно они дают самые дорогие для бизнеса находки.
- ◇Ретест: перепроверка исправлений после отчёта. Если ретест не включён в цену — это отдельный счёт, спрашивайте заранее. У нас он включён в каждый пакет.
Почему дешёвый пентест обходится дорого
На рынке много предложений «пентеста» за цену, за которую невозможно оплатить и неделю работы квалифицированного специалиста. Внутри почти всегда одно и то же: автоматический сканер, отчёт из его выгрузки и пара скриншотов. Такой отчёт закрывает формальное требование, но не отвечает на главный вопрос — что реально может сделать злоумышленник с вашей инфраструктурой.
Признаки, по которым скан отличают от пентеста: в отчёте нет воспроизводимых PoC для находок, все уязвимости — из базы сканера (версии софта, заголовки, TLS), нет ни одной находки в бизнес-логике, нет цепочек «уязвимость → доступ → данные». Если вам важна бумажка — скан дешевле. Если важно знать, как вас взломают — нужна ручная работа.
Форматы работ: от периметра до инфраструктуры
Мы упаковали типовые задачи в три пакета: S — внешний периметр (от $3 300, ~3 недели), M — периметр плюс внутренняя инфраструктура (от $6 900, ~4–5 недель), L — комплексная работа: внешка, приложения, инфраструктура и Kubernetes (от $12 500). Цена считается по юнитам скоупа — одно приложение, один периметр; проект с несколькими целями складывается из юнитов. Скоуп, сроки и состав отчёта фиксируются до старта работ — цена не меняется в процессе.
Отдельный трек — GenAI Security: если в продукте есть LLM-бот, RAG или агент, классический пентест эту поверхность не покрывает. Начать можно с бесплатного экспресс-аудита.
Как заказать: от брифа до отчёта
- ◇Бриф: короткая форма — что за продукт, сколько хостов/приложений/ролей, какой формат доступа готовы дать.
- ◇Смета за 24 часа: фиксированный объём, сроки и цена. Без звонков «уточнить бюджет».
- ◇NDA и правила: подписываем соглашение, согласуем окна тестирования и запрещённые действия.
- ◇Работы: атаки ведутся вручную, каждая находка фиксируется с воспроизводимым PoC.
- ◇Отчёт и разбор: находки с уровнями риска и приоритетами исправления, созвон с командой разработки.
- ◇Ретест: после исправлений перепроверяем закрытые находки — входит в стоимость.
FAQ
Заполните короткий бриф — вернём фиксированную смету: объём, сроки, цена. Ретест включён, цена не меняется в процессе.
Получить смету