forumСоздать тему

Агентство предлагает веб-пентест: чем отличается от обычного пентеста и нужен ли небольшому сайту?

VVildan B***УчастникУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
21
#1

У нас B2B-портал по продаже промышленных запчастей с офисом в Москве. На сайте есть личный кабинет для дилеров, где они смотрят индивидуальные прайс-листы, формируют КП и скидывают заказы. Агентство по кибербезопасности, с которым работаем, на годовом аудите предложило пакет «веб-пентест» за 240.000 RUB.

В прошлом году мы уже делали общий тест на проникновение для сети и серверов, закрыли пару мелких открытых портов. Сказал об этом агентству, а они ответили: «То был аудит инфраструктуры, а веб-пентест — это совершенно другая история». Я в технической части не профи, и сейчас есть ощущение, что нам пытаются дважды продать одну и ту же услугу.

Что вообще такое веб-пентест и в чем его реальная разница с классическим аудитом безопасности? Для площадки вроде нашей — без розницы, всего на пару сотен оптовых клиентов — это правда необходимость? И как правильно очертить рамки теста, чтобы не переплачивать лишнего?

YYiğit N***Участник
Должность
Продакт-менеджер
Отрасль
Э-коммерция
Тип организации
Компания на 300 человек
Дата регистрации
сент. 2024 г.
Сообщение
115
Самый полезный#2

Если кратко: классический пентест проверяет ОС сервера, файрволы и открытые сетевые порты, а веб-пентест копает саму логику исходного кода сайта, права доступа и запросы к базе данных. Для динамического B2B-портала с дилерскими кабинетами, закрытыми скидками и заказами обычного сетевого теста однозначно мало.

Разницу можно объяснить на пальцах: сетевой тест проверяет надежность входной двери, замков и окон в здании. Веб-пентест — это когда аудитор заходит внутрь и пытается обмануть охранника на ресепшене, проникнуть в закрытый кабинет или вытащить чужие документы из ящика стола. Если дилер на вашем сайте может поменять ID в адресной строке и увидеть спеццены конкурента или прямо в браузере подменить сумму заказа на 100 RUB, сетевой аудит этого никогда не увидит. Такое вскрывает только веб-пентест.

Чтобы оптимизировать бюджет, попросите формат «grey box» (тестирование от лица авторизованного пользователя). Не отдавайте на проверку весь сайт подряд: включите в область видимости только авторизацию дилеров, формирование КП и запросы к БД. Так вы и ценник в 240.000 RUB ощутимо срежете, и реальные финансовые риски для бизнеса перекроете.

EEsra U***УчастникУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
160
#3

Сетевой аудит ищет открытый SSH-порт или старое ядро Linux. В веб-пентесте проверяют инъекции в SQL-запросах на уровне кода, межсайтовый скриптинг (XSS) и уязвимости сессий. Если кабинет дилера писался под вас на заказ, логические косяки разработчиков вылезут только на веб-пентесте.

CCansuУчастник
Должность
Специалист по цифровому маркетингу
Дата регистрации
янв. 2024 г.
Сообщение
128
#4

Мы на своей B2B-платформе в прошлом году отдали 190.000 RUB за веб-тест. По серверу все было идеально, а вот в самом вебе нашли критическую дыру: дилеры могли смотреть чужие акты сверки и взаиморасчеты. Если сопоставить с репутационными рисками, эти деньги окупились на все сто.

NNeslihan T***Участник
Должность
Руководитель клиники
Отрасль
Косметика
Тип организации
Компания на 120 человек
Дата регистрации
авг. 2023 г.
Сообщение
335
#5

У вас на сайте хранятся данные банковских карт или заказы просто падают в счет взаиморасчетов по договору? И сам дилерский кабинет сделан на готовой CMS или с нуля писался? От этих деталей напрямую зависит, оправданы ли такие траты.

JJale Ç***УчастникУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
199
#6

Перед тем как подписывать договор запросите у подрядчика методику проведения работ и стандарты отчета. Если они просто прогонят сайт через автоматический сканер и отдадут выгрузку, то 240.000 RUB уйдут в трубу. А вот если запланирован ручной поиск бизнес-логики — смысл обсуждать есть.

ZZehra C***Участник
Должность
Разработчик ПО
Отрасль
Консалтинг
Тип организации
команда из 8 человек
Дата регистрации
март 2023 г.
Сообщение
94
#7

Многие охранные фирмы на рынке запускают автоматический сканер на два часа и продают 50-страничный PDF-отчёт как пентест. Если в предложении явно не прописан пункт «ручное тестирование бизнес-логики», ни в коем случае не платите эти деньги.

BBeren V***Участник
Должность
Специалист технического сервиса
Отрасль
Реклама и продвижение
Тип организации
Компания на 120 человек
Дата регистрации
март 2024 г.
Сообщение
123
#8

агенство к сожалению право тест сети это одно веб-пентест другое. если дилеры видят особую цену, а один списывает цену у другого головной боли будет много. сузьте объём и просите скидку но совсем не халтурьте с тестом.

OOrhan Z***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
254
#9

В базах данных B2B содержатся клиентские соглашения, являющиеся коммерческой тайной. Перед получением услуги веб-пентеста подписание всеобъемлющего соглашения о конфиденциальности и закрепление в протоколе проведения теста вне операционных часов являются основополагающими для вашей юридической безопасности.

DDeniz A***ЭкспертУчастник сообщества
Дата регистрации
авг. 2025 г.
Сообщение
164
#10

Мне тоже интересно.

TTolgaНовый участник
Должность
Разработчик
Тип организации
кооператив
Дата регистрации
нояб. 2024 г.
Сообщение
41
#11

Спасибо, очень помогло.

LLale U***ЭкспертУчастник сообщества
Дата регистрации
авг. 2025 г.
Сообщение
2
#12

В прошлом году мы столкнулись практически с тем же самым. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

Конечно, если ваша ситуация отличается, всё меняется.

GGizem U***УчастникУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
55
#13

рассскажу как это делается на практике.. и то что делают все не значит что это правильно.

DDilekНовый участник
Должность
Кондитерская
Тип организации
компания в составе холдинга
Дата регистрации
нояб. 2024 г.
Сообщение
19
#14

абсолютно и честно если добавить к этому: Главное не цифра а то на основе чего она получена.

конечно, если ваша ситауция отличается, всё меняется.

GGamze Ç***ЭкспертУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
20
#15

Ответ выше точно передал суть вопроса. Меры, принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете.

На этом всё, извините, если затянул.

MMehmet Ç***УчастникУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
277
#16

Позвольте подвести итог сказанному выше. Меры принятые без инвентаризации оставляют открытыми двери, о которых вы не знаете.

Конечно если ваша ситуация отличается, всё меняется.

JJülide A***Участник
Должность
Директор по маркетингу
Отрасль
Недвижимость
Тип организации
индивидуальный предприниматель
Дата регистрации
май 2024 г.
Сообщение
134
#17

Не знал об этом.

PPolat M***УчастникУчастник сообщества
Дата регистрации
нояб. 2025 г.
Сообщение
69
#18

Частично согласен, частично нет. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Оставлю как заметку, пригодится.

JJülide U***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
346
#19

Я долго занимался этим вопросом. Люди защищают не процесс, а привычку. Сопротивление идет оттуда.

Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки. Проверено опытом.

NNazlı P***Ветеран
Должность
Специалист технической поддержки
Отрасль
Химия
Тип организации
компания из 20 человек
Дата регистрации
дек. 2023 г.
Сообщение
2
#20

Этот совет подойдет не всем, на мой взгляд. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать. Исправьте если я ошибаюсь.

Написать ответ