Skip to content

Безопасность·4 мин чтения

Пентест или сканирование уязвимостей: что заказывать и когда

Клиенты просят «пентест» и часто имеют в виду сканирование; подрядчики продают сканирование и называют его пентестом. Что есть что на самом деле, сколько это стоит по времени и какое расписание работает для продуктовой команды.

Анатолий НовогродскийОснователь и CEO, GlanitОпубликовано 13 августа 2026 · Обновлено 27 августа 2026

Чем сканирование уязвимостей отличается от пентеста?

Сканирование уязвимостей — это автоматическое сравнение ваших систем с базой известных слабостей; тест на проникновение — ручная попытка людей с конкретной целью взломать систему и доказать ущерб. Сканер отвечает на вопрос «какие известные CVE и ошибки конфигурации есть?», пентест — «что атакующий реально может с ними сделать?». Полезны оба, но они не взаимозаменяемы: сканирование, проданное как пентест, оставляет непроверенным ровно тот класс ошибок, который приводит к утечкам, — сломанную авторизацию, злоупотребление бизнес-логикой и цепочки слабостей, которые не описывает ни одна сигнатура.

Сканер (Nessus, Nuclei, OpenVAS, облачные сканеры) сравнивает версии, конфигурации и сигнатуры с базой и выдаёт список. Это быстро, повторяемо и дёшево — но с ложными срабатываниями и без всего, что требует понимания приложения.

Тест на проникновение проводят люди с целью — данные клиентов, доступ администратора, внутренняя сеть, — которые комбинируют находки, злоупотребляют бизнес-логикой и доказывают ущерб. Это дольше и дороже, и именно так находят то, что попадает в новости: IDOR, раскрывающий все счета, перехватываемый сброс пароля, отсутствующую проверку роли на одном эндпоинте. По данным Verizon DBIR 2024, эксплуатация уязвимостей как первичный путь проникновения выросла почти втрое за год — именно тот путь, который сканер перечисляет, а доказывает только тест.

Пентест или сканирование: что нужно вам?

Короткий ответ: нужно и то и другое, с разной частотой. Сканирование — гигиена: дёшево, автоматически, ежемесячно или непрерывно. Тест на проникновение — событие: вручную, в заданных границах, раз в год или перед важной вехой. Таблица показывает различия; раздел о расписании ниже превращает их в календарь. PCI DSS v4.0 фиксирует то же разделение явно: регулярные сканирования уязвимостей и отдельный периодический тест на проникновение (PCI SSC, 2022).

Сканирование уязвимостей и тест на проникновение: сравнение
КритерийСканирование уязвимостейТест на проникновение
Кто выполняетИнструмент; человек просматривает результатИнженеры по безопасности с конкретной целью
Что находитИзвестные CVE, отсутствующие патчи, ошибки конфигурацииОшибки логики, сломанный контроль доступа, цепочки атак плюс известные проблемы
ГлубинаСопоставление сигнатур, без эксплуатацииРучная эксплуатация с доказательством ущерба
ДлительностьОт минут до часовОдна–три недели для типичного веб-приложения
Ложные срабатыванияЧастые; нужен разборРедкие; каждая находка воспроизведена
ПериодичностьНепрерывно или ежемесячноЕжегодно и после крупных релизов
РезультатСписок с оценками CVSSОтчёт с шагами воспроизведения, бизнес-критичностью, исправлениями, повторной проверкой
Сканирование уязвимостей и тест на проникновение: сравнениеBug bounty и red-team-учения лежат за пределами колонки пентеста: шире охват, менее предсказуемое покрытие.

Что содержит настоящий отчёт о пентесте?

Настоящий отчёт о тесте на проникновение доказывает каждую находку и объясняет вашим инженерам, как исправить её в вашем фреймворке. В нём указаны границы, даты и методология, каждая находка с шагами воспроизведения и доказательствами, критичность оценена для вашего бизнеса, а не только по CVSS, и в конце — повторная проверка. Если в предложении нет ручной фазы, нет шагов воспроизведения и на большое приложение отведено два дня — это сканирование с титульным листом. Методология важна, потому что определяет покрытие: один только OWASP Web Security Testing Guide v4.2 содержит более сотни тест-кейсов по идентификации, авторизации, сессиям, вводу и бизнес-логике (OWASP, 2020).

  • Границы, даты, методология (OWASP WSTG, PTES) и то, что не тестировалось.
  • Каждая находка с шагами воспроизведения, доказательствами (запросы, скриншоты), оценкой CVSS и критичностью с поправкой на бизнес.
  • Исправление, называющее ваш фреймворк, а не общие советы.
  • Резюме для руководства, которое CTO или клиент прочитает за пять минут.
  • Повторная проверка и письмо-подтверждение после верификации исправлений.

Как часто сканировать и как часто тестировать?

Сканируйте непрерывно и ежемесячно; тестируйте вручную раз в год и после каждого крупного релиза или перед важной вехой — запуском, анкетой крупного клиента, аудитом соответствия. Для продуктовой команды из десяти–пятидесяти инженеров это несколько дней гигиены сканирования в месяц и один сфокусированный тест в год. Цена пропуска не абстрактна: средняя глобальная стоимость утечки данных достигла 4,88 млн долларов США в 2024 году, а на выявление и локализацию уходило в среднем 258 дней (IBM, 2024).

  • Непрерывно: сканирование зависимостей, контейнеров и секретов в CI; DAST на staging — см. DevSecOps.
  • Ежемесячно: сканирование внешнего периметра и облачной конфигурации с просмотром человеком.
  • Ежегодно и после крупных релизов: ручной тест на проникновение приложения, его API и — если есть — ИИ-функций.
  • Перед вехой: запуск, анкета крупного клиента, аудит соответствия.

Альтернатива — узнать об IDOR от клиента. Как мы проводим тесты на проникновение.

Кому нужен пентест, а кому достаточно сканирования?

Ручной тест на проникновение нужен, если приложение работает с чужими деньгами, персональными данными или учётными записями, открывает API третьим сторонам или должно отвечать на анкету клиента или регулятора. Одного сканирования достаточно для внутренних инструментов без чувствительных данных и ранних прототипов, недоступных никому вне команды. Решение за большинство компаний принимают два внешних фактора: человеческий фактор присутствовал в 68% утечек по DBIR 2024, поэтому ошибки авторизации и процессов значат не меньше патчей (Verizon, 2024); а статья 32 GDPR обязывает регулярно тестировать и оценивать эффективность мер безопасности, что аудиторы трактуют как нечто большее, чем автоматическое сканирование (EU, 2016).

Ещё статьи

Безопасность ·

OWASP Top 10 для LLM-приложений — для тех, кто их выпускает

Список 2025 года называет десять способов атаковать LLM-приложение. Как каждый выглядит в реальном чат-боте, RAG-системе или агенте — и какое исправление мы применяем в продакшене.

4 мин чтения

Безопасность ·

Безопасность ИИ-агентов в продакшене: семь контролей, которые мы не пропускаем

Агент, который читает вашу CRM и отправляет письма, — это сотрудник без здравого смысла и с бесконечным терпением к хорошо написанной атаке. Контроли, с которыми мы подключаем агентов к реальным системам и спокойно спим.

3 мин чтения

ИИ и машинное обучение ·

Почему гибридный поиск обошел чистые эмбеддинги в нашем пайплайне Invoice AI

Чистые плотные эмбеддинги не справились с буквенно-цифровыми серийными номерами в нашем пайплайне Invoice AI. Объединение полнотекстового поиска PostgreSQL tsvector с косинусным расстоянием pgvector подняло точность совпадений top-1 с 61,4% до 94,8%.

6 мин чтения