Slon9.cc

Тест на проникновение веб-приложений · вся Россия, удалённо

Пентест сайта в Slon9: ищем дыры раньше, чем их найдут другие

90 000₽ за внешний пентест сайта среднего размера

Ориентир по рынку на 30.09.2026; итоговая цена — после согласования границ работ.

Моделируем действия реального злоумышленника: проверяем формы, авторизацию, API и загрузку файлов на 40+ классов уязвимостей по OWASP Top 10. На выходе — отчёт с приоритетами по CVSS и планом устранения, а не «сайт вроде норм».

от 5 днейбазовый внешний тест
по CVSSприоритет каждой находки
ретест 0 ₽после ваших правок, до 30 дней

Что входит в пентест сайта и что не входит

В базовый внешний пентест входит проверка сайта по OWASP Top 10, ручная эксплуатация найденного и отчёт — это 90–95 % типичного заказа. За периметр сайта (внутренняя сеть, сотрудники, физический доступ) работы выносятся в отдельные форматы и считаются отдельно.

Входит в цену

  • Разведка: карта поверхности атаки, поддомены, открытые порты, точки входа
  • Автосканирование связкой OWASP ZAP, Nuclei, Nikto + ручная проверка
  • OWASP Top 10: инъекции, XSS, IDOR, обход авторизации, SSRF, небезопасная загрузка
  • Проверка бизнес-логики: цены, скидки, доступ к чужим данным
  • Отчёт: описание, шаги воспроизведения, оценка по CVSS 3.1, рекомендации
  • Один бесплатный ретест в течение 30 дней после устранения

Не входит в базовую цену

  • Внутренний пентест сети и Active Directory — отдельный формат от 300 000 ₽
  • Социальная инженерия (фишинг сотрудников) — от 120 000 ₽
  • Нагрузочное и DDoS-тестирование — это не поиск уязвимостей
  • Устранение уязвимостей за вас: даём план, правит ваш разработчик
  • Аудит исходного кода (white box) — от 200 000 ₽, нужен доступ к репозиторию
  • Аттестация по 152-ФЗ и работы, где нужна лицензия ФСТЭК

Сколько стоит пентест сайта: форматы и сроки

Базовый внешний пентест сайта стоит от 90 000 ₽ и занимает от 5 рабочих дней. Цена зависит от метода (чёрный, серый, белый ящик) и размера приложения — вилка по рынку идёт от 90 000 до 500 000 ₽ и выше для крупных систем.

Ориентир по рынку на 30.09.2026. Точная сумма фиксируется в договоре до старта работ.
Формат работЧто проверяемСрокЦена
Экспресс-сканчёрный ящик Инструментальное сканирование, топ-уязвимости, краткий отчёт от 3 дней от 45 000 ₽
Пентест сайтасерый ящик, базовый OWASP Top 10, ручная эксплуатация, бизнес-логика, отчёт по CVSS от 5 дней от 90 000 ₽
Веб-приложениес личным кабинетом и API Всё из базового + роли, платёжный контур, API, файлы 2–3 недели от 180 000 ₽
Аудит кодабелый ящик Пентест + разбор исходников, доступ к репозиторию от 3 недель от 240 000 ₽

Отдельно оплачивается: повторный полный тест после крупных доработок, срочность (сжатие срока вдвое — коэффициент до 1,5), тест мобильного приложения к тому же бэкенду.

Расчёт стоимости пентеста за 3 шага

Прикидка занимает 15 секунд и показывает вилку от 45 000 ₽. Это ориентир по рынку, а не счёт: точную сумму называем после короткого созвона и согласования границ.

от 45 000 ₽
Ориентир по рынку на 30.09.2026. Итоговая цена — после согласования границ.

От чего зависит цена пентеста сайта

Разброс от 45 000 до 500 000 ₽ объясняется четырьмя вещами: объёмом, методом, глубиной и сроком. Ниже — как каждая двигает цифру.

Размер поверхности атаки10 форм и один поддомен — это не то же, что 200 страниц, кабинет и 3 внешних сервиса. Считаем по числу точек входа.
Метод: чёрный / серый / белый ящикБез доступов дешевле, но дольше. С учёткой и кодом дороже на 25–60 %, зато находим на порядок больше.
Глубина проверкиСкан за 3 дня ловит типовое. Ручная эксплуатация бизнес-логики и цепочек — это недели работы эксперта.
Срок и ретестСжатие срока вдвое — коэффициент до 1,5. Один ретест после правок входит в цену базового пентеста.

Предосторожности: пентест — это контролируемая атака

Пентест законен только с письменного разрешения владельца ресурса — иначе это ст. 272 УК РФ. Тест нагружает сайт и трогает реальные данные, поэтому есть жёсткие правила, которые лучше знать до старта.

Здесь нужен специалист — и письменные договорённости

  • Работаем только по договору с владельцем домена и подписанным согласием на тестирование (scope и время).
  • Продуктовый сайт тестируем в согласованное окно или на копии-стенде, чтобы не уронить продажи.
  • Данные клиентов не выгружаем: доказываем доступ фактом, а не копированием базы.
  • Не запускаем разрушающие сценарии (удаление, шифрование) без отдельного письменного согласия.
  • Если сайт на чужом хостинге — иногда нужно уведомить провайдера, чтобы вас не приняли за атаку.

Как проходит пентест сайта в Slon9: 5 этапов

От заявки до отчёта — от 5 рабочих дней для базового формата. Вы согласуете границы один раз, дальше работаем сами и не дёргаем по мелочам.

Согласование границ

1 день

Определяем, что тестируем, каким методом и в какое окно. Подписываем договор и согласие на тест. Фиксируем цену.

Разведка и карта атаки

1–2 дня

Собираем поддомены, порты, технологии, точки входа, формы и API. Строим карту того, что видит злоумышленник.

Поиск уязвимостей

2–7 дней

Сканеры + ручная работа по OWASP, PTES и NIST SP 800-115. Проверяем инъекции, доступ к чужим данным, логику.

Отчёт и разбор

1–2 дня

Каждая находка — с шагами воспроизведения, оценкой CVSS и рекомендацией. Созваниваемся и объясняем приоритеты.

Ретест после правок

1 день, до 30 дней

Ваш разработчик закрывает дыры — мы бесплатно проверяем, что они действительно закрыты, и обновляем статус в отчёте.

Что в отчёте и как читать уровни уязвимостей

Отчёт — это 15–60 страниц с находками, разложенными по CVSS 3.1 на четыре уровня. Критичные и высокие правят в первую очередь, средние и низкие — по плану. К каждой уязвимости привязан класс CWE и пункт OWASP.

Критичные (CVSS 9,0–10,0)SQL-инъекция, RCE, обход аутентификации. Ведут к захвату сайта или утечке базы. Правим немедленно.
Высокие (7,0–8,9)IDOR, загрузка исполняемых файлов, доступ к чужим заказам. Реальный ущерб при минимальных усилиях.
Средние (4,0–6,9)Отражённый XSS, слабые флаги cookie, устаревшие библиотеки. Опасны в связке с другими.
Низкие (0,1–3,9)Раскрытие версий, лишние заголовки, мелкие утечки. Гигиена, а не пожар.

Типичные находки на пентесте сайта

Три сценария, которые всплывают чаще всего. Это обобщённые классы уязвимостей из практики отрасли, а не описание конкретного заказчика.

IDOR · CVSS 8.1

Чужой заказ по номеру в ссылке

Что идёт не так
В ссылке /order?id=1024 меняешь число — открывается заказ другого клиента с адресом и телефоном. Проверки прав на бэкенде нет.
Как решается
Привязываем каждый объект к владельцу и проверяем права на сервере, а не в интерфейсе. Ретест подтверждает закрытие.
Upload · CVSS 9.0

Загрузка «аватарки», которая оказалась скриптом

Что идёт не так
Форма загрузки проверяет только расширение. Файл shell.php.jpg проходит, а сервер исполняет его как PHP — это полный доступ к сайту.
Как решается
Проверяем реальный тип файла, храним загрузки вне корня сайта и запрещаем исполнение в этой папке.
SQLi · CVSS 9.8

Поиск, который отдаёт всю базу

Что идёт не так
Строка поиска подставляется в SQL-запрос без экранирования. Кавычка и UNION — и наружу утекают логины с хешами паролей.
Как решается
Параметризованные запросы вместо склейки строк, минимальные права у пользователя БД. Проверяем все точки ввода, не только поиск.

География: пентест сайта по всей России удалённо

Работаем по всей России дистанционно — сайту не важно, где физически находится тестировщик. Внешний пентест и аудит кода полностью удалённые: нужен только доступ к целевому ресурсу и подписанное согласие. Выезд требуется в редких случаях — например, для внутреннего теста сети в закрытом контуре, это обсуждается отдельно.

Когда пентест не нужен или мы не возьмёмся

Честно: в трёх ситуациях пентест — это выброшенные 90 000 ₽. Лучше скажем сразу, чем возьмём деньги за бесполезную работу.

Сначала другое, пентест потом

  • Сайт ещё в разработке и меняется каждый день — тестировать имеет смысл релиз-кандидат, иначе отчёт устареет за неделю.
  • Вы ни разу не обновляли CMS и плагины — начните с обновлений и базовой гигиены, часть дыр закроется сама и дешевле.
  • Нужна формальная бумага «для галочки» без реальных правок — это к аттестации, а не к пентесту.
  • Нет полномочий разрешить тест (сайт чужой, нет доступа к владельцу) — без письменного согласия не работаем принципиально.

Частые вопросы о пентесте сайта в Slon9

Сколько стоит пентест сайта?

От 90 000 ₽ за базовый внешний пентест сайта среднего размера по OWASP Top 10. Экспресс-скан — от 45 000 ₽, веб-приложение с кабинетом и оплатой — от 180 000 ₽. Это рыночные ориентиры; точную цену фиксируем в договоре после согласования границ.

Сколько времени занимает пентест?

От 5 рабочих дней для базового формата и 2–3 недели для приложения с кабинетом и API. Экспресс-скан отдаём за 3 дня. Срок можно сжать примерно вдвое за коэффициент до 1,5.

Вы не уроните мой сайт во время теста?

Риск минимизируем заранее. Разрушающие сценарии не запускаем без отдельного согласия, продуктовый сайт тестируем в согласованное окно или на копии-стенде. Нагрузочные и DDoS-проверки в обычный пентест не входят.

Чем пентест отличается от сканера уязвимостей?

Сканер находит типовое, эксперт — опасное. Автосканеры ловят известные шаблоны, но не понимают бизнес-логику: доступ к чужому заказу или обход оплаты найдёт только человек. Мы используем и сканеры, и ручную эксплуатацию.

Что я получу на выходе?

Отчёт на 15–60 страниц с каждой находкой: описание, шаги воспроизведения, оценка по CVSS 3.1, класс CWE и конкретная рекомендация. Плюс созвон с разбором приоритетов и один бесплатный ретест после правок.

Нужен ли доступ к коду и админке?

Зависит от метода. Чёрный ящик — без доступов, как настоящий злоумышленник. Серый ящик — с учётной записью обычного пользователя. Белый ящик — с исходным кодом, находит больше всего, но стоит дороже.

Это вообще законно?

Да, при письменном разрешении владельца. Без согласия на тест доступ к чужой системе — это ст. 272 УК РФ. Поэтому мы работаем только по договору и подписанному согласию с указанием границ и времени.

А если вы ничего не найдёте?

Отсутствие критичных находок — тоже результат. Вы получаете отчёт с описанием проверенного объёма и подтверждением уровня защищённости. Это честный итог, а не повод придумывать уязвимости.

Как часто нужно повторять пентест?

Раз в год и после крупных доработок. Новые уязвимости появляются постоянно, а каждый релиз с новой функциональностью — это новые точки входа. Для платёжных контуров ряд стандартов требует ежегодной проверки.

Оставить заявку на пентест сайта в Slon9

Ответим и предложим границы работ с ценой. Бесплатная консультация ни к чему не обязывает.

  • Разберём, какой формат нужен именно вашему сайту
  • Назовём вилку цены на созвоне за 10 минут
  • Пришлём пример структуры отчёта
Напишите имя, чтобы мы знали, как обратиться.
Проверьте номер: нужно 11 цифр, начиная с +7.

Перезвоним в рабочее время. Заявка ни к чему не обязывает.

Политика обработки персональных данных