Как человек, который делает пентесты, скажу сначала о самой распространенной уловке в нашей отрасли: называть отчет автоматического сканирования пентестом.
Автоматическое сканирование ищет известные уязвимости инструментом и выдает список. Это полезно, дешево и воспроизводимо. Но если тестировщик на этом остановится, большинство находок в отчете не верифицированы; много ложных срабатываний. Обычно этим и объясняется пятикратная разница в цене.
Вопросы для сравнения предложений:
Находки проверяются вручную? То есть каждый пункт в отчете подтверждается демонстрацией реальной эксплуатации, или просто копируется вывод инструмента?
Каков объем и кто его определяет? Какие адреса, какие приложения, какие системы включены и исключены — это прописано письменно?
Какой тип теста? Без какой-либо информации, с частичной информацией или с полным доступом? Три варианта дают разное время и разные находки.
Входит ли повторное тестирование? Кто и когда подтвердит, что после ваших исправлений те же находки закрыты? Если не входит, отчет будет неполным.
Для кого этот отчет? В хорошем отчете есть и резюме для руководства, и технические детали; если они написаны на одном языке, толку от них не будет.
И последнее по срокам: делайте тест до запуска в продакшн. Все, что найдут после запуска, исправлять дороже и рискованнее.