forumСоздать тему

Нас попросили провести пентест сайта: что это вообще такое и действительно ли нужно?

TTaner A***Ветеран
Должность
Стажер
Отрасль
Реклама и продвижение
Тип организации
компания с двумя филиалами
Дата регистрации
март 2025 г.
Сообщение
406
#1

У нас небольшой бренд натуральной косметики, продаем через интернет. В месяц заходит около 15 000 уникальных посетителей. Для оплаты используем готовый виртуальный POS-терминал, то есть данные банковских карт на наших серверах вообще не хранятся. На прошлой неделе для B2B-договора поставок крупный корпоративный партнер запросил у нас свежий отчет по пентесту наших систем.

Стали разбираться, запросили коммерческое у компании по кибербезопасности — за тест на проникновение для веб-приложения и сервера нам выкатили 45.000 TL. Бюджет у нас скромный, поэтому ценник показался прямо очень высоким.

Что конкретно означает пентест и чем вообще занимаются безопасники во время него? Для небольшого интернет-магазина, который не хранит карты, этот тест реально жизненно необходим или это просто формальная проверка, нужная только гигантским холдингам?

KKemal Ö***Участник
Должность
Сооснователь
Отрасль
Клининговые услуги
Тип организации
Компания на 300 человек
Дата регистрации
окт. 2023 г.
Сообщение
28
Самый полезный#2

Короткий ответ: пентест (тестирование на проникновение) — это законная и контролируемая симуляция хакерской атаки, которую проводят сертифицированные специалисты по кибербезопасности, чтобы найти уязвимости в вашей системе раньше злоумышленников. Главная цель — обнаружить и закрыть дыры до того, как произойдет утечка данных или сбой в работе сайта.

Многие владельцы бизнеса думают, что раз они не хранят данные банковских карт, то сайт никому не интересен. Но хакеров интересуют не только карты. Специалисты проверяют систему по нескольким направлениям: 1) можно ли слить из базы личные данные клиентов (имена, адреса, телефоны), 2) есть ли возможность получить несанкционированный доступ к админке и 3) можно ли подменить цены товаров на этапе оформления корзины.

Процесс обычно состоит из сбора информации, сканирования на уязвимости, их эксплуатации и составления итогового отчета. По завершении команда выставляет рискам приоритеты по степени критичности и дает вашему разработчику четкие рекомендации, как именно закрыть эти бреши.

В вашем случае корпоративный партнер требует этот отчет ради безопасности всей цепочки поставок. Кроме того, по закону KVKK вы обязаны защищать данные клиентов, так что пентест даже для небольшого сайта — это не роскошь, а реальная защита репутации компании и гарантия юридического соответствия.

PPolat K***УчастникУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
27
#3

Пентест обычно делают тремя способами: Black Box — когда эксперты атакуют «вслепую» без вводных данных, White Box — с полным доступом к исходному коду и серверу, и Gray Box — под учетной записью обычного пользователя. Для интернет-магазина эффективнее всего Gray Box, так как моделируются действия и внешнего хакера, и клиента, пытающегося повысить свои привилегии в системе.

BBurcu E***Участник
Должность
Аналитик данных
Отрасль
Ювелирные изделия
Тип организации
Компания на 300 человек
Дата регистрации
июль 2023 г.
Сообщение
246
#4

Два месяца назад делали трехдневный тест для сайта примерно таких же масштабов, отдали 38.000 TL. Карты тоже не хранили, но в API нашлась критическая уязвимость авторизации: любой юзер мог видеть историю заказов и домашние адреса всех остальных клиентов. Одно только закрытие этой дыры уже отбило каждый потраченный куруш.

CCeren A***Эксперт
Должность
Бренд-менеджер
Тип организации
сеть магазинов
Дата регистрации
авг. 2023 г.
Сообщение
154
#5

Обязательно уточните у компании, которая запросила 45.000 TL, что конкретно входит в скоуп. На рынке полно контор которые просто прогоняют автоматический софт и через два часа выдают его выгрузку под видом «отчета». Будут ли ручные проверки? Сколько человеко-дней заложено? Есть ли у специалистов действующие сертификаты? Требуйте зафиксировать это письменно.

JJale Ç***УчастникУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
199
#6

Раз партнер требует отчет, никуда вы от этого не денетесь. Чтобы сбить цену, сокращайте объем: 1) отдайте на тест только само веб-приложение исключив внутреннюю офисную сеть, 2) ограничьте время теста двумя рабочими днями, 3) пропишите в договоре бесплатную повторную проверку (re-test) после того, как устраните найденные баги.

SSelim C***УчастникУчастник сообщества
Дата регистрации
нояб. 2025 г.
Сообщение
53
#7

В прошлом году у нас был маленький интернет-магазин украшений, мы тоже думали «да кому мы нужны». В один прекрасный день через клиентскую панель взломали базу, потерли все адреса доставки и стали вымогать выкуп. Две недели стояли без продаж а восстановление из бэкапов и разгребание потерь обошлись в разы дороже любого аудита безопасности.

BBurak A***Участник
Должность
ИТ-директор
Отрасль
Э-коммерция
Тип организации
стартап на ранней стадии
Дата регистрации
май 2023 г.
Сообщение
126
#8

готовый виртуальный pos защищает только данные карт. если из базы сайа утекут адреса и телефоны тысяч людей, штрафы по kvkk будут куда больше этих 45 тысяч лир.

NNeslihan S***Участник
Должность
Член правления
Отрасль
Косметика
Тип организации
среднее предприятие
Дата регистрации
сент. 2025 г.
Сообщение
325

Doki · Договор на обслуживание серверов · 2023

#9

А вашему партнеру нужен обычный отчет от независимых аудиторов или обязателен сертификат соответствия TSE уровня A или B? Если в условиях прописана конкретная аккредитация, не отдавайте деньги сомнительным фирмам, такой отчет у вас просто не примут.

ZZerrin K***ЭкспертУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
139
#10

Если делаете впервые, не бойтесь самого процесса. Сайт во время проверки не ляжет; нормальные безопасники тестируют либо на копии (стейдже) либо ночью, когда наплыв посетителей минимальный, причем все под строгим контролем.

KKübra M***Участник
Должность
Главный бухгалтер
Отрасль
Консалтинг
Тип организации
стартап на ранней стадии
Дата регистрации
окт. 2023 г.
Сообщение
140
#11

У меня было наоборот, поэтому и пишу. Не полагайтесь на одну меру защиты; действуйте слоями.

Это мое мнение не утверждаю что оно единственно верное.

EElif B***Участник
Должность
Координатор курьерской службы
Отрасль
Медицинские услуги
Тип организации
компания в составе холдинга
Дата регистрации
дек. 2023 г.
Сообщение
228
#12

Вы правы.

IIrmak P***ЭкспертУчастник сообщества
Дата регистрации
дек. 2023 г.
Сообщение
153
#13

расскажу, что было у меня, вдруг пригодится. время обнаружения проблемы напрямую определяет ее стоимость.

конечно, если ваша ситуация отличеатся всё меняется.

AAhmet Z***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
25
#14

Мне тоже интересно. Не стесняйтесь спрашивать молчание всегда обходится дороже.

Автоматический отчет о сканировании и пентест — это не одно и то же. Проверено опытом.

YYasemin I***УчастникУчастник сообщества
Дата регистрации
июнь 2022 г.
Сообщение
11
#15

Спасибо, это именно то, что я искал.

AAycan O***Участник
Должность
Первичная бухгалтерия
Отрасль
Бумага
Тип организации
команда из 8 человек
Дата регистрации
май 2022 г.
Сообщение
6
#16

У нас так же.

SSultan M***УчастникУчастник сообщества
Дата регистрации
июль 2023 г.
Сообщение
12
#17

В целом верно, но один момент упущен. То, что делают все, не значит, что это правильно.

Я бы пошел этим путем.

İİbrahim Y***УчастникУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
3
#18

я бы не торопился. две недели ведения заметок дают лучший результат, чем шестимесячные прогнозы.

это мое мнение не утверждаю, что оно единственно верное.

NNuri K***Участник
Должность
Руководитель отдела закупок
Отрасль
Пластик
Тип организации
бутиковое агентство
Дата регистрации
сент. 2024 г.
Сообщение
335
#19

У меня было наоборот, поэтому и пишу. Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

Проверено опытом.

ÖÖzgür Y***УчастникУчастник сообщества
Дата регистрации
март 2022 г.
Сообщение
385
#20

Не знал об этом.

Написать ответ