Пентест сайта: что это, как проходит и когда он нужен бизнесу
Пентест (от англ. penetration test) — это тестирование на проникновение: специалист по договору и с письменного разрешения владельца атакует сайт или информационную систему так, как это сделал бы злоумышленник, и доказывает, какие уязвимости реально можно использовать. Результат — не «взлом ради взлома», а отчёт: что нашли, насколько это опасно для бизнеса и как закрыть.
Что такое пентест простыми словами
Это как нанять взломщика вскрыть собственный офис — по договору, в оговорённые дни и с обязательством рассказать, как он прошёл. Исследователь ищет слабые места в формах, личном кабинете, API, админке, настройках сервера и пытается ими воспользоваться. Каждый успешный шаг — чужой заказ, вход в админку, выгрузка базы — фиксируется с доказательствами.
Главное отличие от автоматической проверки — подтверждение эксплуатации. Сканер говорит «здесь может быть уязвимость». Пентестер показывает «через эту уязвимость я получил доступ к 12 000 записей клиентов, вот скриншоты и шаги воспроизведения».
Пентест, сканирование уязвимостей, аудит безопасности, аудит кода и bug bounty
Эти термины часто смешивают, и под вывеской «пентест» нередко продают прогон бесплатного сканера.
| Формат | Что делает | Сильная сторона | Чего не даёт |
|---|---|---|---|
| Сканирование уязвимостей | Автоматически ищет известные уязвимости и типовые ошибки | Быстро, дёшево, регулярно | Ложные срабатывания, не видит логику и права |
| Аудит безопасности | Проверяет сайт, CMS, сервер и доступы по чек-листу (обычно OWASP) | Широкий охват | Не всегда доказывает эксплуатацию |
| Пентест | Моделирует атаку, связывает уязвимости в цепочки и доказывает проникновение | Показывает реальный сценарий ущерба | Ограничен сроком и скоупом, не гарантирует полноты |
| Аудит кода | Разбирает исходный код, зависимости и архитектуру | Находит причину, ошибки логики, «закладки» | Не проверяет боевую конфигурацию сервера |
| Bug bounty | Внешние исследователи ищут уязвимости за вознаграждение | Непрерывно, оплата за результат | Нужна зрелая команда, не подходит «с нуля» |
Форматы комбинируют: сначала аудит безопасности сайта закрывает очевидные дыры, затем пентест проверяет, можно ли пробиться через то, что осталось. Если проект достался от другого подрядчика или в нём много самописной логики, добавляют технический аудит кода — он показывает, откуда уязвимости растут.
Модели тестирования: black box, grey box и white box
Модель определяет, сколько информации пентестер получает на старте, — от неё зависят глубина и стоимость работ.
- Чёрный ящик (black box) — известен только адрес сайта. Реалистично, но много времени уходит на разведку, а закрытые разделы могут остаться непроверенными.
- Серый ящик (grey box) — выдаются тестовые учётные записи с разными ролями (покупатель, менеджер, партнёр) и базовое описание системы. Частый выбор для сайтов с личным кабинетом: проверяют, может ли клиент увидеть чужие данные или повысить права.
- Белый ящик (white box) — доступ к исходному коду, архитектуре, конфигурации сервера. Максимальная глубина, по сути пентест в связке с анализом кода.
Отдельно различают внешний пентест (атака из интернета на то, что опубликовано наружу) и внутренний (изнутри корпоративной сети, от имени сотрудника или заражённого компьютера). Для сайта обычно достаточно внешнего, внутренний нужен компаниям с офисной сетью и Active Directory. Иногда в скоуп включают социальную инженерию — например, фишинговые рассылки сотрудникам.
Как проходит пентест: этапы от договора до ретеста
- Скоуп и договор. Фиксируют, что тестируем (домены, API, мобильное приложение), что запрещено (нагрузочные атаки, реальные платежи), окна работ и контакт на случай сбоя. Подписывают договор, соглашение о конфиденциальности и письменное разрешение.
- Разведка. Пассивная — из открытых источников (DNS, сертификаты, утечки учётных данных), активная — открытые порты и сервисы.
- Сканирование и анализ. Сканеры дают список кандидатов, пентестер вручную отсеивает ложные срабатывания и ищет то, что автоматика не видит: ошибки прав, бизнес-логику, обход оплаты.
- Эксплуатация. Попытка использовать уязвимость и подтвердить результат: получить данные, доступ, выполнить действие от чужого имени. Аккуратно, без разрушения данных и выхода за скоуп.
- Пост-эксплуатация. Куда можно двинуться дальше: от учётки менеджера — к админке, серверу и базе.
- Отчёт. Находки с критичностью, доказательствами и рекомендациями.
- Ретест. Повторная проверка после исправлений.
Сколько длится пентест: для корпоративного сайта или небольшого магазина активная фаза — от нескольких дней до двух недель, для портала с API и интеграциями — несколько недель, плюс время на отчёт и ретест.
Методологии пентеста: OWASP WSTG, PTES, OSSTMM и ФСТЭК
Методология гарантирует, что не пропущены целые классы проверок. Ответ подрядчика «работаем по опыту» должен насторожить.
- OWASP WSTG (Web Security Testing Guide) — руководство по тестированию веб-приложений: от сбора информации и аутентификации до бизнес-логики. Основной стандарт для пентеста сайтов. Категории рисков, на которые он опирается, разобраны в статье OWASP Top 10.
- PTES (Penetration Testing Execution Standard) — описывает процесс от переговоров и скоупа до отчёта, полезен как каркас договора.
- OSSTMM — стандарт с метриками защищённости для крупных инфраструктурных проектов.
- Методики ФСТЭК России. Информационным сообщением от 8 сентября 2025 года ФСТЭК объявила об утверждении «Методики испытаний систем защиты информации информационных систем методами тестирования на проникновение». Она обязательна для ГИС и информационных систем госучреждений 1 и 2 классов защищённости, подключённых к интернету или взаимодействующих с внешними системами; документ имеет пометку «ДСП» и предоставляется в порядке, установленном ФСТЭК. 25 ноября 2025 года утверждена «Методика анализа защищённости информационных систем» — её применяют при аттестации ГИС и оценке защищённости объектов КИИ. Для коммерческого сайта, в том числе обрабатывающего персональные данные, эти методики не обязательны.
Инструменты пентестера: что вы увидите в отчёте
Названия инструментов встречаются в отчётах и КП — по ним видно, не свёлся ли «пентест» к запуску одной программы.
| Инструмент | Для чего используют | Что это говорит о работе |
|---|---|---|
| Burp Suite | Перехват и изменение запросов браузер — сервер | Основа ручного пентеста веб-приложений |
| ZAP | Бесплатный сканер и прокси для веб-приложений | Автоматическая часть проверки |
| nmap | Поиск открытых портов и сервисов на сервере | Проверка периметра, забытых баз и панелей |
| sqlmap | Проверка и подтверждение SQL-инъекций | Подтверждение одной из самых опасных уязвимостей |
| nuclei | Проверка по шаблонам известных уязвимостей | Широкий охват известных проблем |
Если в отчёте только вывод сканеров без ручных находок и цепочек атак — это сканирование, а не пентест. Механика одной из классических уязвимостей подробно описана в статье что такое SQL-инъекция.
Что получает заказчик: структура отчёта по пентесту
Отчёт — главный результат работ. Его читают руководитель и разработчик, и для каждого в нём есть своя часть.
- Резюме для руководства — одна-две страницы: уровень защищённости, самые опасные сценарии, первоочередные действия.
- Скоуп и условия — что, когда и по какой модели и методологии проверяли.
- Перечень уязвимостей — по каждой: описание, где найдена, оценка критичности по шкале CVSS (от 0 до 10), шаги воспроизведения, доказательства, влияние на бизнес.
- Цепочки атак — как некритичные уязвимости складываются в серьёзный сценарий.
- Рекомендации — конкретные меры с приоритетами, а не «обновите ПО».
- Результаты ретеста — отдельным документом или разделом после исправлений.
CVSS описывает техническую тяжесть, но не бизнес-риск: «средняя» уязвимость в корзине, позволяющая менять цену заказа, может стоить дороже «высокой» на тестовом поддомене.
Когда пентест нужен бизнесу
- Перед запуском нового сайта, личного кабинета, мобильного приложения или подключения оплаты — исправлять дешевле до прихода реальных клиентов и данных.
- После крупных релизов — смена CMS или архитектуры, интеграции с 1С, CRM, платёжными системами.
- Раз в год — для систем с персональными данными и платежами.
- После инцидента — убедиться, что закрыт не только найденный вход.
- При смене подрядчика или покупке бизнеса.
- По требованию партнёра или регулятора — крупные заказчики и банки всё чаще запрашивают подтверждение защищённости.
Требования закона и стандартов: 152-ФЗ, ФСТЭК, ЦБ, PCI DSS
152-ФЗ. Статья 19 обязывает оператора принимать правовые, организационные и технические меры защиты персональных данных — в том числе определять угрозы, оценивать эффективность мер, обнаруживать факты несанкционированного доступа. Приказ ФСТЭК № 21: оценку эффективности проводят не реже раза в три года, самостоятельно или с привлечением организации с лицензией на техническую защиту конфиденциальной информации. Слово «пентест» закон для коммерческого сайта прямо не называет, но это один из самых убедительных способов такой оценки. С 30 мая 2025 года штрафы по статье 13.11 КоАП за утечки персональных данных выросли, за повторную утечку предусмотрены оборотные.
Финансовые организации. Положения Банка России (683-П для кредитных организаций, 757-П для некредитных финансовых организаций и другие) требуют ежегодного тестирования на проникновение и анализа уязвимостей, ГОСТ Р 57580 задаёт состав мер защиты. Порядок работ описан в методических рекомендациях Банка России № 2-МР от 22 января 2025 года.
PCI DSS. Стандарт касается тех, кто сам хранит, обрабатывает или передаёт данные карт. Версия 4.0.1 требует ежеквартального внешнего сканирования сертифицированным вендором ASV (п. 11.3.2) и отдельно — внешнего и внутреннего пентеста не реже раза в 12 месяцев и после существенных изменений (п. 11.4). Сканирование ASV пентест не заменяет. Если оплата идёт через платёжную страницу эквайера, основную часть требований берёт на себя платёжный сервис.
КИИ. Для значимых объектов критической информационной инфраструктуры (187-ФЗ) требования к защите и её проверке задаёт ФСТЭК в зависимости от категории объекта — это задача профильных специалистов по ИБ.
Bug bounty в России: когда это альтернатива пентесту
Bug bounty — программа, в которой внешние исследователи (багхантеры) ищут уязвимости и получают деньги только за подтверждённые находки. В России работают три публичные площадки: Standoff Bug Bounty от Positive Technologies, BI.ZONE Bug Bounty и Bugbounty.ru. По данным BI.ZONE, в 2025 году на её платформу подали около 5800 отчётов, а организации выплатили исследователям 100 млн ₽.
Bug bounty не заменяет пентест, а дополняет его. Выходить на площадку имеет смысл, когда базовые уязвимости закрыты, есть люди для быстрого разбора отчётов и бюджет на выплаты — иначе программа принесёт десятки однотипных находок, которые дешевле было найти одним пентестом. Для типового корпоративного сайта или магазина bug bounty обычно избыточен.
Как выбрать подрядчика для пентеста
- Лицензия ФСТЭК на ТЗКИ обязательна, если подрядчику поручают оценку эффективности мер защиты персональных данных или аттестацию. Для проверки коммерческого сайта «для себя» лицензия не требуется (перечень лицензируемых работ — в постановлении Правительства № 79).
- Методология и обезличенный пример отчёта с ручными находками и конкретными рекомендациями.
- Правила безопасности тестирования: как подрядчик избежит сбоев и порчи данных, сообщит ли о критической находке сразу.
- Ретест в цене или с фиксированной стоимостью.
- Соглашение о конфиденциальности и порядок хранения и удаления полученных данных после проекта.
- Знание вашего стека (1С-Битрикс, WordPress, Laravel, Node.js) — быстрее находятся типовые ошибки платформы.
Заказывать пентест раньше базовой гигиены невыгодно: если CMS не обновлялась годами, он найдёт очевидное. Сначала — обновления и самопроверка по чек-листу из 15 пунктов. Ориентиры по стоимости: базовый аудит безопасности типового сайта на популярной CMS — от 12 000–17 000 ₽, расширенный аудит с ручным анализом и пентестом-лайт — от 35 000–60 000 ₽, полноценный пентест крупного портала по белому ящику — от 100 000 ₽. Подробный разбор цен — в статье сколько стоит аудит безопасности сайта.
Чек-лист: подготовка к пентесту сайта
- Определена цель: требования регулятора, запуск, релиз или инцидент
- Составлен список всех ресурсов, включая поддомены, API, тестовые и старые версии сайта
- Выбрана модель, подготовлены тестовые учётки для всех ролей
- Подписаны договор, соглашение о конфиденциальности и письменное разрешение
- Зафиксированы запреты и окна работ, назначены контактные лица
- Сделаны свежие резервные копии, согласовано, что проверяется на копии
- Проверена лицензия ФСТЭК, если пентест нужен для оценки эффективности защиты персональных данных
- Заложены бюджет и время на исправления и ретест — отчёт без них бесполезен
- Запланирована следующая проверка: раз в год и после крупных изменений
Пентест — контролируемая атака по договору, которая показывает реальный путь злоумышленника к данным и деньгам. Он не заменяет сканирование, аудит и обновления, а завершает их. Для большинства сайтов разумный ритм — постоянное автоматическое сканирование, аудит раз в год и пентест перед запуском критичного функционала и после крупных изменений.
