Написать нам в Telegram

Пентест сайта: что это, как проходит и когда он нужен бизнесу

Безопасность
19 сентября 2026 г.
Фото Максим Козлов
Максим КозловРуководитель отдела разработки

Пентест (от англ. penetration test) — это тестирование на проникновение: специалист по договору и с письменного разрешения владельца атакует сайт или информационную систему так, как это сделал бы злоумышленник, и доказывает, какие уязвимости реально можно использовать. Результат — не «взлом ради взлома», а отчёт: что нашли, насколько это опасно для бизнеса и как закрыть.

Что такое пентест простыми словами

Это как нанять взломщика вскрыть собственный офис — по договору, в оговорённые дни и с обязательством рассказать, как он прошёл. Исследователь ищет слабые места в формах, личном кабинете, API, админке, настройках сервера и пытается ими воспользоваться. Каждый успешный шаг — чужой заказ, вход в админку, выгрузка базы — фиксируется с доказательствами.

Главное отличие от автоматической проверки — подтверждение эксплуатации. Сканер говорит «здесь может быть уязвимость». Пентестер показывает «через эту уязвимость я получил доступ к 12 000 записей клиентов, вот скриншоты и шаги воспроизведения».

Пентест отвечает на вопрос «может ли злоумышленник добраться до ценного и что для этого нужно», а не «сколько всего ошибок в системе». Полный перечень недостатков даёт аудит, глубину реальной угрозы — пентест.

Пентест, сканирование уязвимостей, аудит безопасности, аудит кода и bug bounty

Эти термины часто смешивают, и под вывеской «пентест» нередко продают прогон бесплатного сканера.

ФорматЧто делаетСильная сторонаЧего не даёт
Сканирование уязвимостейАвтоматически ищет известные уязвимости и типовые ошибкиБыстро, дёшево, регулярноЛожные срабатывания, не видит логику и права
Аудит безопасностиПроверяет сайт, CMS, сервер и доступы по чек-листу (обычно OWASP)Широкий охватНе всегда доказывает эксплуатацию
ПентестМоделирует атаку, связывает уязвимости в цепочки и доказывает проникновениеПоказывает реальный сценарий ущербаОграничен сроком и скоупом, не гарантирует полноты
Аудит кодаРазбирает исходный код, зависимости и архитектуруНаходит причину, ошибки логики, «закладки»Не проверяет боевую конфигурацию сервера
Bug bountyВнешние исследователи ищут уязвимости за вознаграждениеНепрерывно, оплата за результатНужна зрелая команда, не подходит «с нуля»

Форматы комбинируют: сначала аудит безопасности сайта закрывает очевидные дыры, затем пентест проверяет, можно ли пробиться через то, что осталось. Если проект достался от другого подрядчика или в нём много самописной логики, добавляют технический аудит кода — он показывает, откуда уязвимости растут.

Модели тестирования: black box, grey box и white box

Модель определяет, сколько информации пентестер получает на старте, — от неё зависят глубина и стоимость работ.

  • Чёрный ящик (black box) — известен только адрес сайта. Реалистично, но много времени уходит на разведку, а закрытые разделы могут остаться непроверенными.
  • Серый ящик (grey box) — выдаются тестовые учётные записи с разными ролями (покупатель, менеджер, партнёр) и базовое описание системы. Частый выбор для сайтов с личным кабинетом: проверяют, может ли клиент увидеть чужие данные или повысить права.
  • Белый ящик (white box) — доступ к исходному коду, архитектуре, конфигурации сервера. Максимальная глубина, по сути пентест в связке с анализом кода.

Отдельно различают внешний пентест (атака из интернета на то, что опубликовано наружу) и внутренний (изнутри корпоративной сети, от имени сотрудника или заражённого компьютера). Для сайта обычно достаточно внешнего, внутренний нужен компаниям с офисной сетью и Active Directory. Иногда в скоуп включают социальную инженерию — например, фишинговые рассылки сотрудникам.

Для магазина и сайта с личным кабинетом оптимален серый ящик: тестовые аккаунты экономят дни разведки, и они уходят на проверку заказов, оплаты и доступа к чужим данным — там, где чаще всего теряют деньги.

Как проходит пентест: этапы от договора до ретеста

  1. Скоуп и договор. Фиксируют, что тестируем (домены, API, мобильное приложение), что запрещено (нагрузочные атаки, реальные платежи), окна работ и контакт на случай сбоя. Подписывают договор, соглашение о конфиденциальности и письменное разрешение.
  2. Разведка. Пассивная — из открытых источников (DNS, сертификаты, утечки учётных данных), активная — открытые порты и сервисы.
  3. Сканирование и анализ. Сканеры дают список кандидатов, пентестер вручную отсеивает ложные срабатывания и ищет то, что автоматика не видит: ошибки прав, бизнес-логику, обход оплаты.
  4. Эксплуатация. Попытка использовать уязвимость и подтвердить результат: получить данные, доступ, выполнить действие от чужого имени. Аккуратно, без разрушения данных и выхода за скоуп.
  5. Пост-эксплуатация. Куда можно двинуться дальше: от учётки менеджера — к админке, серверу и базе.
  6. Отчёт. Находки с критичностью, доказательствами и рекомендациями.
  7. Ретест. Повторная проверка после исправлений.
Пентест без письменного разрешения владельца системы — уже не услуга: такие действия могут квалифицировать по статье 272 УК РФ (неправомерный доступ к компьютерной информации) и по статье 273 (создание, использование и распространение вредоносных программ), а воздействие на объекты КИИ — по статье 274.1. Разрешение даёт тот, кто вправе распоряжаться системой, скоуп фиксируют письменно.

Сколько длится пентест: для корпоративного сайта или небольшого магазина активная фаза — от нескольких дней до двух недель, для портала с API и интеграциями — несколько недель, плюс время на отчёт и ретест.

Методологии пентеста: OWASP WSTG, PTES, OSSTMM и ФСТЭК

Методология гарантирует, что не пропущены целые классы проверок. Ответ подрядчика «работаем по опыту» должен насторожить.

  • OWASP WSTG (Web Security Testing Guide) — руководство по тестированию веб-приложений: от сбора информации и аутентификации до бизнес-логики. Основной стандарт для пентеста сайтов. Категории рисков, на которые он опирается, разобраны в статье OWASP Top 10.
  • PTES (Penetration Testing Execution Standard) — описывает процесс от переговоров и скоупа до отчёта, полезен как каркас договора.
  • OSSTMM — стандарт с метриками защищённости для крупных инфраструктурных проектов.
  • Методики ФСТЭК России. Информационным сообщением от 8 сентября 2025 года ФСТЭК объявила об утверждении «Методики испытаний систем защиты информации информационных систем методами тестирования на проникновение». Она обязательна для ГИС и информационных систем госучреждений 1 и 2 классов защищённости, подключённых к интернету или взаимодействующих с внешними системами; документ имеет пометку «ДСП» и предоставляется в порядке, установленном ФСТЭК. 25 ноября 2025 года утверждена «Методика анализа защищённости информационных систем» — её применяют при аттестации ГИС и оценке защищённости объектов КИИ. Для коммерческого сайта, в том числе обрабатывающего персональные данные, эти методики не обязательны.

Инструменты пентестера: что вы увидите в отчёте

Названия инструментов встречаются в отчётах и КП — по ним видно, не свёлся ли «пентест» к запуску одной программы.

ИнструментДля чего используютЧто это говорит о работе
Burp SuiteПерехват и изменение запросов браузер — серверОснова ручного пентеста веб-приложений
ZAPБесплатный сканер и прокси для веб-приложенийАвтоматическая часть проверки
nmapПоиск открытых портов и сервисов на сервереПроверка периметра, забытых баз и панелей
sqlmapПроверка и подтверждение SQL-инъекцийПодтверждение одной из самых опасных уязвимостей
nucleiПроверка по шаблонам известных уязвимостейШирокий охват известных проблем

Если в отчёте только вывод сканеров без ручных находок и цепочек атак — это сканирование, а не пентест. Механика одной из классических уязвимостей подробно описана в статье что такое SQL-инъекция.

Что получает заказчик: структура отчёта по пентесту

Отчёт — главный результат работ. Его читают руководитель и разработчик, и для каждого в нём есть своя часть.

  1. Резюме для руководства — одна-две страницы: уровень защищённости, самые опасные сценарии, первоочередные действия.
  2. Скоуп и условия — что, когда и по какой модели и методологии проверяли.
  3. Перечень уязвимостей — по каждой: описание, где найдена, оценка критичности по шкале CVSS (от 0 до 10), шаги воспроизведения, доказательства, влияние на бизнес.
  4. Цепочки атак — как некритичные уязвимости складываются в серьёзный сценарий.
  5. Рекомендации — конкретные меры с приоритетами, а не «обновите ПО».
  6. Результаты ретеста — отдельным документом или разделом после исправлений.

CVSS описывает техническую тяжесть, но не бизнес-риск: «средняя» уязвимость в корзине, позволяющая менять цену заказа, может стоить дороже «высокой» на тестовом поддомене.

Когда пентест нужен бизнесу

  • Перед запуском нового сайта, личного кабинета, мобильного приложения или подключения оплаты — исправлять дешевле до прихода реальных клиентов и данных.
  • После крупных релизов — смена CMS или архитектуры, интеграции с 1С, CRM, платёжными системами.
  • Раз в год — для систем с персональными данными и платежами.
  • После инцидента — убедиться, что закрыт не только найденный вход.
  • При смене подрядчика или покупке бизнеса.
  • По требованию партнёра или регулятора — крупные заказчики и банки всё чаще запрашивают подтверждение защищённости.

Требования закона и стандартов: 152-ФЗ, ФСТЭК, ЦБ, PCI DSS

152-ФЗ. Статья 19 обязывает оператора принимать правовые, организационные и технические меры защиты персональных данных — в том числе определять угрозы, оценивать эффективность мер, обнаруживать факты несанкционированного доступа. Приказ ФСТЭК № 21: оценку эффективности проводят не реже раза в три года, самостоятельно или с привлечением организации с лицензией на техническую защиту конфиденциальной информации. Слово «пентест» закон для коммерческого сайта прямо не называет, но это один из самых убедительных способов такой оценки. С 30 мая 2025 года штрафы по статье 13.11 КоАП за утечки персональных данных выросли, за повторную утечку предусмотрены оборотные.

Финансовые организации. Положения Банка России (683-П для кредитных организаций, 757-П для некредитных финансовых организаций и другие) требуют ежегодного тестирования на проникновение и анализа уязвимостей, ГОСТ Р 57580 задаёт состав мер защиты. Порядок работ описан в методических рекомендациях Банка России № 2-МР от 22 января 2025 года.

PCI DSS. Стандарт касается тех, кто сам хранит, обрабатывает или передаёт данные карт. Версия 4.0.1 требует ежеквартального внешнего сканирования сертифицированным вендором ASV (п. 11.3.2) и отдельно — внешнего и внутреннего пентеста не реже раза в 12 месяцев и после существенных изменений (п. 11.4). Сканирование ASV пентест не заменяет. Если оплата идёт через платёжную страницу эквайера, основную часть требований берёт на себя платёжный сервис.

КИИ. Для значимых объектов критической информационной инфраструктуры (187-ФЗ) требования к защите и её проверке задаёт ФСТЭК в зависимости от категории объекта — это задача профильных специалистов по ИБ.

Отчёт о пентесте не подтверждает соответствие 152-ФЗ целиком: нужны ещё документы, согласия, политика обработки и организационные меры. Юридическую часть проверяют отдельно — например, в рамках аудита сайта на соответствие 152-ФЗ.

Bug bounty в России: когда это альтернатива пентесту

Bug bounty — программа, в которой внешние исследователи (багхантеры) ищут уязвимости и получают деньги только за подтверждённые находки. В России работают три публичные площадки: Standoff Bug Bounty от Positive Technologies, BI.ZONE Bug Bounty и Bugbounty.ru. По данным BI.ZONE, в 2025 году на её платформу подали около 5800 отчётов, а организации выплатили исследователям 100 млн ₽.

Bug bounty не заменяет пентест, а дополняет его. Выходить на площадку имеет смысл, когда базовые уязвимости закрыты, есть люди для быстрого разбора отчётов и бюджет на выплаты — иначе программа принесёт десятки однотипных находок, которые дешевле было найти одним пентестом. Для типового корпоративного сайта или магазина bug bounty обычно избыточен.

Как выбрать подрядчика для пентеста

  • Лицензия ФСТЭК на ТЗКИ обязательна, если подрядчику поручают оценку эффективности мер защиты персональных данных или аттестацию. Для проверки коммерческого сайта «для себя» лицензия не требуется (перечень лицензируемых работ — в постановлении Правительства № 79).
  • Методология и обезличенный пример отчёта с ручными находками и конкретными рекомендациями.
  • Правила безопасности тестирования: как подрядчик избежит сбоев и порчи данных, сообщит ли о критической находке сразу.
  • Ретест в цене или с фиксированной стоимостью.
  • Соглашение о конфиденциальности и порядок хранения и удаления полученных данных после проекта.
  • Знание вашего стека (1С-Битрикс, WordPress, Laravel, Node.js) — быстрее находятся типовые ошибки платформы.

Заказывать пентест раньше базовой гигиены невыгодно: если CMS не обновлялась годами, он найдёт очевидное. Сначала — обновления и самопроверка по чек-листу из 15 пунктов. Ориентиры по стоимости: базовый аудит безопасности типового сайта на популярной CMS — от 12 000–17 000 ₽, расширенный аудит с ручным анализом и пентестом-лайт — от 35 000–60 000 ₽, полноценный пентест крупного портала по белому ящику — от 100 000 ₽. Подробный разбор цен — в статье сколько стоит аудит безопасности сайта.

Чек-лист: подготовка к пентесту сайта

  • Определена цель: требования регулятора, запуск, релиз или инцидент
  • Составлен список всех ресурсов, включая поддомены, API, тестовые и старые версии сайта
  • Выбрана модель, подготовлены тестовые учётки для всех ролей
  • Подписаны договор, соглашение о конфиденциальности и письменное разрешение
  • Зафиксированы запреты и окна работ, назначены контактные лица
  • Сделаны свежие резервные копии, согласовано, что проверяется на копии
  • Проверена лицензия ФСТЭК, если пентест нужен для оценки эффективности защиты персональных данных
  • Заложены бюджет и время на исправления и ретест — отчёт без них бесполезен
  • Запланирована следующая проверка: раз в год и после крупных изменений

Пентест — контролируемая атака по договору, которая показывает реальный путь злоумышленника к данным и деньгам. Он не заменяет сканирование, аудит и обновления, а завершает их. Для большинства сайтов разумный ритм — постоянное автоматическое сканирование, аудит раз в год и пентест перед запуском критичного функционала и после крупных изменений.

Частые вопросы
Этичный хакинг — общее название деятельности по поиску уязвимостей с разрешения владельца, пентест — её конкретная форма с договором, скоупом, сроками и отчётом. Bug bounty, исследования и учебные соревнования тоже относятся к этичному хакингу, но пентестом не являются.
Риск есть, но при грамотной организации он минимален: тяжёлые проверки согласуют заранее, проводят в спокойное время или на копии, а при признаках сбоя работу останавливают. Перед началом нужны свежие резервные копии и контакт ответственного, до которого можно дозвониться.
Базовую самопроверку и запуск бесплатного сканера провести можно, и это полезно. Полноценный пентест требует опыта ручного тестирования и независимого взгляда: разработчик плохо находит ошибки в собственной логике. Проверять чужие сайты без письменного разрешения владельца нельзя — это может повлечь уголовную ответственность.
Ориентир — раз в год и после каждого крупного изменения: нового личного кабинета, оплаты, смены CMS или архитектуры. Для финансовых организаций ежегодное тестирование прямо требуют положения Банка России, для систем с данными карт — стандарт PCI DSS (раз в 12 месяцев и после существенных изменений).
Специалист по информационной безопасности, который профессионально ищет и подтверждает уязвимости по заказу владельца системы. Он сочетает знания веб-разработки, сетей и администрирования и работает строго в рамках согласованного скоупа.
Хороший подрядчик сообщает о критической находке сразу, не дожидаясь отчёта. Её закрывают в приоритетном порядке, проверяют журналы — не пользовался ли ей уже кто-то, — и после исправления заказывают ретест.
Аудит безопасности сайта
Поможем с этой задачей под ключ — от идеи до результата. Рассчитаем стоимость и сроки под вашу задачу.
Читать подробнее
Услуги по теме
Проводим превентивный аудит безопасности сайта до того, как вас взломали: ищем уязвимости по методологии OWASP — SQL-инъекции, XSS, дыры в правах и доступах, разбираем устаревшую CMS, плагины и настройки хостинга, делаем пентест-лайт «чёрным» и «белым» ящиком. На выходе — понятный отчёт с уязвимостями, оценкой риска и приоритизированным планом устранения. Работаем на фикс-смете.
Технический аудит веб-сайта изнутри: код, архитектура, зависимости, база данных, сервер, деплой и доступы. Не SEO-чеклист, а инженерная экспертиза — за 5–15 рабочих дней вы узнаёте, в каком состоянии проект, сколько стоит техдолг и что выгоднее: дорабатывать или переписать.
Проверяем, как сайт собирает и передаёт персональные данные: формы и отдельные согласия по 156-ФЗ, политику обработки ПДн, cookie и Метрику, локализацию базы и иностранные сервисы, уведомления в Роскомнадзор. Аудит сайта на 152-ФЗ проводят разработчики, поэтому найденные нарушения мы сами исправляем в коде, а документы готовим по шаблонам; для сложных случаев рекомендуем привлечь вашего юриста — работаем с ним в связке.
Восстанавливаем сайт после взлома и заражения вирусом: находим и удаляем вредоносный код, шеллы и бэкдоры, чистим базу данных, поднимаем сайт из бэкапа, снимаем блокировки антивирусов, хостинга и поисковиков, закрываем уязвимости и ставим защиту от повторного взлома. Работаем круглосуточно — берёмся в день обращения, на фикс-смете.