Сколько стоит пентест: из чего складывается цена и как не переплатить

2026-09-04

«Сколько стоит пентест» — вопрос без короткого ответа, потому что пентестом называют всё: от автоматического скана за три дня до месячной ручной работы команды с сертификациями. Разбираем, из чего на самом деле складывается цена, где проходит граница между сканом и пентестом и как получить смету, в которой понятно, за что вы платите.

Что определяет цену

Стоимость пентеста — это почти всегда человеко-дни экспертов, умноженные на скоуп. На объём работ влияют четыре вещи:

  • Скоуп: сколько хостов во внешнем периметре, сколько веб-приложений и API, сколько ролей в каждом. Одно приложение с тремя ролями — это в разы больше сценариев, чем то же приложение с одной.
  • Формат: black box (тестировщик знает только адрес), grey box (есть учётки и документация) или white box (есть исходный код). Grey box обычно оптимален по соотношению «глубина находок / бюджет»: время идёт на поиск уязвимостей, а не на разведку.
  • Глубина: только периметр и типовые атаки — или бизнес-логика, цепочки уязвимостей, эскалация до чувствительных данных. Логические уязвимости ищутся только руками, и именно они дают самые дорогие для бизнеса находки.
  • Ретест: перепроверка исправлений после отчёта. Если ретест не включён в цену — это отдельный счёт, спрашивайте заранее. У нас он включён в каждый пакет.

Почему дешёвый пентест обходится дорого

На рынке много предложений «пентеста» за цену, за которую невозможно оплатить и неделю работы квалифицированного специалиста. Внутри почти всегда одно и то же: автоматический сканер, отчёт из его выгрузки и пара скриншотов. Такой отчёт закрывает формальное требование, но не отвечает на главный вопрос — что реально может сделать злоумышленник с вашей инфраструктурой.

Признаки, по которым скан отличают от пентеста: в отчёте нет воспроизводимых PoC для находок, все уязвимости — из базы сканера (версии софта, заголовки, TLS), нет ни одной находки в бизнес-логике, нет цепочек «уязвимость → доступ → данные». Если вам важна бумажка — скан дешевле. Если важно знать, как вас взломают — нужна ручная работа.

Форматы работ: от периметра до инфраструктуры

Мы упаковали типовые задачи в три пакета: S — внешний периметр (от $3 300, ~3 недели), M — периметр плюс внутренняя инфраструктура (от $6 900, ~4–5 недель), L — комплексная работа: внешка, приложения, инфраструктура и Kubernetes (от $12 500). Цена считается по юнитам скоупа — одно приложение, один периметр; проект с несколькими целями складывается из юнитов. Скоуп, сроки и состав отчёта фиксируются до старта работ — цена не меняется в процессе.

Отдельный трек — GenAI Security: если в продукте есть LLM-бот, RAG или агент, классический пентест эту поверхность не покрывает. Начать можно с бесплатного экспресс-аудита.

Как заказать: от брифа до отчёта

  • Бриф: короткая форма — что за продукт, сколько хостов/приложений/ролей, какой формат доступа готовы дать.
  • Смета за 24 часа: фиксированный объём, сроки и цена. Без звонков «уточнить бюджет».
  • NDA и правила: подписываем соглашение, согласуем окна тестирования и запрещённые действия.
  • Работы: атаки ведутся вручную, каждая находка фиксируется с воспроизводимым PoC.
  • Отчёт и разбор: находки с уровнями риска и приоритетами исправления, созвон с командой разработки.
  • Ретест: после исправлений перепроверяем закрытые находки — входит в стоимость.

FAQ

Сколько длится пентест?
Внешний периметр — обычно 1–2 недели, веб-приложение или API с ролевой моделью — 2–3 недели, комплексные работы с внутренней инфраструктурой — от месяца. Точный срок фиксируется в смете.
Пентест положит нам прод?
Нет. Деструктивные проверки (DoS, массовые изменения данных) по умолчанию исключены и возможны только по отдельному согласованию на стенде. Окна тестирования и запрещённые действия фиксируются до старта.
Нужен ли пентест, если у нас есть сканер уязвимостей?
Сканер и пентест решают разные задачи. Сканер находит известные уязвимости в версиях софта, пентест — то, что сканер не видит в принципе: логику, контроль доступа, цепочки атак. Зрелая практика — сканер постоянно, пентест 1–2 раза в год и после крупных релизов.
Какие ориентиры по ценам?
Пакеты: внешний периметр — от $3 300, периметр + внутренняя инфраструктура — от $6 900, комплексный аудит — от $12 500. По юнитам: пентест веб-приложения (grey box) — $2 800–6 900, API до 50 эндпоинтов — $1 900–5 000, инфраструктура до 50 хостов — $4 200–9 700, GenAI-пентест LLM и агентов — $3 600–9 000. White box +30%, срочные работы (дедлайн меньше 3 недель) +15%. Точная цена фиксируется в смете после брифа и не меняется в процессе.
Смета пентеста за 24 часа

Заполните короткий бриф — вернём фиксированную смету: объём, сроки, цена. Ретест включён, цена не меняется в процессе.

Получить смету