Тест на проникновение веб-приложений · вся Россия, удалённо
Пентест сайта в Slon9: ищем дыры раньше, чем их найдут другие
Ориентир по рынку на 30.09.2026; итоговая цена — после согласования границ работ.
Моделируем действия реального злоумышленника: проверяем формы, авторизацию, API и загрузку файлов на 40+ классов уязвимостей по OWASP Top 10. На выходе — отчёт с приоритетами по CVSS и планом устранения, а не «сайт вроде норм».
Что входит в пентест сайта и что не входит
В базовый внешний пентест входит проверка сайта по OWASP Top 10, ручная эксплуатация найденного и отчёт — это 90–95 % типичного заказа. За периметр сайта (внутренняя сеть, сотрудники, физический доступ) работы выносятся в отдельные форматы и считаются отдельно.
Входит в цену
- Разведка: карта поверхности атаки, поддомены, открытые порты, точки входа
- Автосканирование связкой OWASP ZAP, Nuclei, Nikto + ручная проверка
- OWASP Top 10: инъекции, XSS, IDOR, обход авторизации, SSRF, небезопасная загрузка
- Проверка бизнес-логики: цены, скидки, доступ к чужим данным
- Отчёт: описание, шаги воспроизведения, оценка по CVSS 3.1, рекомендации
- Один бесплатный ретест в течение 30 дней после устранения
Не входит в базовую цену
- Внутренний пентест сети и Active Directory — отдельный формат от 300 000 ₽
- Социальная инженерия (фишинг сотрудников) — от 120 000 ₽
- Нагрузочное и DDoS-тестирование — это не поиск уязвимостей
- Устранение уязвимостей за вас: даём план, правит ваш разработчик
- Аудит исходного кода (white box) — от 200 000 ₽, нужен доступ к репозиторию
- Аттестация по 152-ФЗ и работы, где нужна лицензия ФСТЭК
Сколько стоит пентест сайта: форматы и сроки
Базовый внешний пентест сайта стоит от 90 000 ₽ и занимает от 5 рабочих дней. Цена зависит от метода (чёрный, серый, белый ящик) и размера приложения — вилка по рынку идёт от 90 000 до 500 000 ₽ и выше для крупных систем.
| Формат работ | Что проверяем | Срок | Цена |
|---|---|---|---|
| Экспресс-сканчёрный ящик | Инструментальное сканирование, топ-уязвимости, краткий отчёт | от 3 дней | от 45 000 ₽ |
| Пентест сайтасерый ящик, базовый | OWASP Top 10, ручная эксплуатация, бизнес-логика, отчёт по CVSS | от 5 дней | от 90 000 ₽ |
| Веб-приложениес личным кабинетом и API | Всё из базового + роли, платёжный контур, API, файлы | 2–3 недели | от 180 000 ₽ |
| Аудит кодабелый ящик | Пентест + разбор исходников, доступ к репозиторию | от 3 недель | от 240 000 ₽ |
Отдельно оплачивается: повторный полный тест после крупных доработок, срочность (сжатие срока вдвое — коэффициент до 1,5), тест мобильного приложения к тому же бэкенду.
Расчёт стоимости пентеста за 3 шага
Прикидка занимает 15 секунд и показывает вилку от 45 000 ₽. Это ориентир по рынку, а не счёт: точную сумму называем после короткого созвона и согласования границ.
От чего зависит цена пентеста сайта
Разброс от 45 000 до 500 000 ₽ объясняется четырьмя вещами: объёмом, методом, глубиной и сроком. Ниже — как каждая двигает цифру.
Предосторожности: пентест — это контролируемая атака
Пентест законен только с письменного разрешения владельца ресурса — иначе это ст. 272 УК РФ. Тест нагружает сайт и трогает реальные данные, поэтому есть жёсткие правила, которые лучше знать до старта.
Здесь нужен специалист — и письменные договорённости
- Работаем только по договору с владельцем домена и подписанным согласием на тестирование (scope и время).
- Продуктовый сайт тестируем в согласованное окно или на копии-стенде, чтобы не уронить продажи.
- Данные клиентов не выгружаем: доказываем доступ фактом, а не копированием базы.
- Не запускаем разрушающие сценарии (удаление, шифрование) без отдельного письменного согласия.
- Если сайт на чужом хостинге — иногда нужно уведомить провайдера, чтобы вас не приняли за атаку.
Как проходит пентест сайта в Slon9: 5 этапов
От заявки до отчёта — от 5 рабочих дней для базового формата. Вы согласуете границы один раз, дальше работаем сами и не дёргаем по мелочам.
Согласование границ
1 деньОпределяем, что тестируем, каким методом и в какое окно. Подписываем договор и согласие на тест. Фиксируем цену.
Разведка и карта атаки
1–2 дняСобираем поддомены, порты, технологии, точки входа, формы и API. Строим карту того, что видит злоумышленник.
Поиск уязвимостей
2–7 днейСканеры + ручная работа по OWASP, PTES и NIST SP 800-115. Проверяем инъекции, доступ к чужим данным, логику.
Отчёт и разбор
1–2 дняКаждая находка — с шагами воспроизведения, оценкой CVSS и рекомендацией. Созваниваемся и объясняем приоритеты.
Ретест после правок
1 день, до 30 днейВаш разработчик закрывает дыры — мы бесплатно проверяем, что они действительно закрыты, и обновляем статус в отчёте.
Что в отчёте и как читать уровни уязвимостей
Отчёт — это 15–60 страниц с находками, разложенными по CVSS 3.1 на четыре уровня. Критичные и высокие правят в первую очередь, средние и низкие — по плану. К каждой уязвимости привязан класс CWE и пункт OWASP.
Типичные находки на пентесте сайта
Три сценария, которые всплывают чаще всего. Это обобщённые классы уязвимостей из практики отрасли, а не описание конкретного заказчика.
Чужой заказ по номеру в ссылке
- Что идёт не так
- В ссылке /order?id=1024 меняешь число — открывается заказ другого клиента с адресом и телефоном. Проверки прав на бэкенде нет.
- Как решается
- Привязываем каждый объект к владельцу и проверяем права на сервере, а не в интерфейсе. Ретест подтверждает закрытие.
Загрузка «аватарки», которая оказалась скриптом
- Что идёт не так
- Форма загрузки проверяет только расширение. Файл shell.php.jpg проходит, а сервер исполняет его как PHP — это полный доступ к сайту.
- Как решается
- Проверяем реальный тип файла, храним загрузки вне корня сайта и запрещаем исполнение в этой папке.
Поиск, который отдаёт всю базу
- Что идёт не так
- Строка поиска подставляется в SQL-запрос без экранирования. Кавычка и UNION — и наружу утекают логины с хешами паролей.
- Как решается
- Параметризованные запросы вместо склейки строк, минимальные права у пользователя БД. Проверяем все точки ввода, не только поиск.
Договор, документы и гарантия на пентест
Работаем по договору с фиксированной ценой и подписанным согласием на тестирование — это защищает обе стороны юридически. Стоимость, границы и сроки известны до старта, доплат «по ходу» не бывает.
Что вы получаете на бумаге
- Договор с фиксированной суммой и составом работ
- Письменное разрешение на тестирование (scope, окно, методы)
- Отчёт с находками, оценкой CVSS и планом устранения
- Акт выполненных работ и закрывающие документы
- Бесплатный ретест в течение 30 дней после устранения
Оплата и возврат
- Работаем по счёту с юрлицами и ИП, оплата по договору
- Возможна разбивка: аванс на старте, остаток по акту
- Дистанционный заказ услуги можно отменить до начала работ — ст. 26.1 ЗоЗПП
- Если за оговорённый объём не нашли ни одной уязвимости — это тоже результат, отражаем в отчёте честно
География: пентест сайта по всей России удалённо
Работаем по всей России дистанционно — сайту не важно, где физически находится тестировщик. Внешний пентест и аудит кода полностью удалённые: нужен только доступ к целевому ресурсу и подписанное согласие. Выезд требуется в редких случаях — например, для внутреннего теста сети в закрытом контуре, это обсуждается отдельно.
Когда пентест не нужен или мы не возьмёмся
Честно: в трёх ситуациях пентест — это выброшенные 90 000 ₽. Лучше скажем сразу, чем возьмём деньги за бесполезную работу.
Сначала другое, пентест потом
- Сайт ещё в разработке и меняется каждый день — тестировать имеет смысл релиз-кандидат, иначе отчёт устареет за неделю.
- Вы ни разу не обновляли CMS и плагины — начните с обновлений и базовой гигиены, часть дыр закроется сама и дешевле.
- Нужна формальная бумага «для галочки» без реальных правок — это к аттестации, а не к пентесту.
- Нет полномочий разрешить тест (сайт чужой, нет доступа к владельцу) — без письменного согласия не работаем принципиально.
Частые вопросы о пентесте сайта в Slon9
Сколько стоит пентест сайта?
От 90 000 ₽ за базовый внешний пентест сайта среднего размера по OWASP Top 10. Экспресс-скан — от 45 000 ₽, веб-приложение с кабинетом и оплатой — от 180 000 ₽. Это рыночные ориентиры; точную цену фиксируем в договоре после согласования границ.
Сколько времени занимает пентест?
От 5 рабочих дней для базового формата и 2–3 недели для приложения с кабинетом и API. Экспресс-скан отдаём за 3 дня. Срок можно сжать примерно вдвое за коэффициент до 1,5.
Вы не уроните мой сайт во время теста?
Риск минимизируем заранее. Разрушающие сценарии не запускаем без отдельного согласия, продуктовый сайт тестируем в согласованное окно или на копии-стенде. Нагрузочные и DDoS-проверки в обычный пентест не входят.
Чем пентест отличается от сканера уязвимостей?
Сканер находит типовое, эксперт — опасное. Автосканеры ловят известные шаблоны, но не понимают бизнес-логику: доступ к чужому заказу или обход оплаты найдёт только человек. Мы используем и сканеры, и ручную эксплуатацию.
Что я получу на выходе?
Отчёт на 15–60 страниц с каждой находкой: описание, шаги воспроизведения, оценка по CVSS 3.1, класс CWE и конкретная рекомендация. Плюс созвон с разбором приоритетов и один бесплатный ретест после правок.
Нужен ли доступ к коду и админке?
Зависит от метода. Чёрный ящик — без доступов, как настоящий злоумышленник. Серый ящик — с учётной записью обычного пользователя. Белый ящик — с исходным кодом, находит больше всего, но стоит дороже.
Это вообще законно?
Да, при письменном разрешении владельца. Без согласия на тест доступ к чужой системе — это ст. 272 УК РФ. Поэтому мы работаем только по договору и подписанному согласию с указанием границ и времени.
А если вы ничего не найдёте?
Отсутствие критичных находок — тоже результат. Вы получаете отчёт с описанием проверенного объёма и подтверждением уровня защищённости. Это честный итог, а не повод придумывать уязвимости.
Как часто нужно повторять пентест?
Раз в год и после крупных доработок. Новые уязвимости появляются постоянно, а каждый релиз с новой функциональностью — это новые точки входа. Для платёжных контуров ряд стандартов требует ежегодной проверки.
Оставить заявку на пентест сайта в Slon9
Ответим и предложим границы работ с ценой. Бесплатная консультация ни к чему не обязывает.
- Разберём, какой формат нужен именно вашему сайту
- Назовём вилку цены на созвоне за 10 минут
- Пришлём пример структуры отчёта