forumСоздать тему

Сказали "сделайте веб-пентест" — что это вообще такое, обязательно ли это для нашего сайта?

YYiğit K***Новый участник
Должность
Директор по маркетингу
Отрасль
Спорт и фитнес
Тип организации
производство
Дата регистрации
сент. 2026 г.
Сообщение
7

Doki · Договор на обслуживание серверов · 2023

#1

Мы небольшая мастерская дизайна и декора на 5 человек. Через сайт мы не продаём напрямую онлайн и не принимаем оплату картой. Только фотографии наших работ, контактная форма и кнопка перехода в WhatsApp. На прошлой неделе мы подали предложение крупной гостиничной сети на поставку мебели. Корпоративный отдел закупок отеля в анкете безопасности поставщика запросил актуальный отчёт о веб-пентесте нашего сайта.

Поскольку мы не знаем, что это такое, мы спросили у хостинг-компании, где размещён наш сайт. Они сказали, что услугу веб-пентеста нужно заказывать у сторонних специализированных компаний по безопасности. Спросили у одной фирмы — за сканирование и отчёт по одному сайту они запросили 25.000 TL.

Какой вообще смысл в этой процедуре для простого сайта-визитки, где мы даже данные банковских карт не храним? Что именно проверяет веб-пентест и действительно ли это обязательный процесс для таких маленьких бизнесов, как наш?

KKader A***Участник
Должность
Директор магазина
Отрасль
Косметика
Тип организации
компания с двумя филиалами
Дата регистрации
нояб. 2022 г.
Сообщение
183
Самый полезный#2

Короткий ответ: веб-пентест — это контролируемое тестирование безопасности, при котором уязвимости в коде вашего сайта и на сервере, где он работает, выявляются глазами этичного хакера и документируется возможность их эксплуатации. Даже если на сайте нет платёжной системы, формы, конфигурация сервера и входы в админпанель напрямую входят в объём этого теста.

Даже на сайтах-визитках есть определённые риски, на которые нацелены злоумышленники. Во время веб-пентеста специалисты по безопасности проверяют контактные формы вашего сайта, пытаясь загрузить на сервер вредоносный файл. Смотрят, обновлено ли ПО, работающее в фоне сайта, можно ли подобрать пароль к админпанели брутфорсом и нельзя ли использовать ваш сайт как трамплин для атак на другие организации.

Основная причина, по которой отели этого требуют, — предотвратить косвенные угрозы своей сети или репутации, идущие через поставщиков. Если ваш сайт взломают, посетителей могут перенаправить на вредоносные сайты или через ваш сайт могут разместить поддельный контент, нацеленный на сотрудников отеля. Если бюджет ограничен, можно попросить компании по безопасности, у которых вы берёте предложение, указав, что сайт состоит всего из нескольких статических страниц, сделать сканирование уязвимостей с суженным объёмом и снизить стоимость до 10.000–15.000 TL.

EElif E***Участник
Должность
Коммерческий директор
Отрасль
Логистика
Тип организации
среднее предприятие
Дата регистрации
февр. 2024 г.
Сообщение
38
#3

при работе с крупными корпоративными клиентами, к сожалению, возникают такие стандартные бюрократические преграды. этот список навязывает не закупщик, который интересуется вашеей мебелью а ИТ-директор компании. чтобы получить заказ особого выбора, кроме как достать этот отчёт не остаётся.

исправление: ошибся в цифре, было чуть меньше.

NNuri Y***ЭкспертУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
246
#4

Мы в прошлом месяце столкнулись с похожим требованием для нашего сайта-визитки на 8 страниц. Первое предложение было 30.000 TL. Мы ограничили объём одним доменом и статическими формами, за два дня работы выставили счёт на 12.000 TL и сдали отчёт — заказ подтвердили.

PPınar Ç***Эксперт
Должность
Оператор колл-центра
Отрасль
Животноводство
Тип организации
Производственная компания из 40 человек
Дата регистрации
янв. 2022 г.
Сообщение
189
#5

Платить 25.000 TL за пентест статического сайта, который не принимает оплату, — это полная трата ресурсов. Напишите официальное письмо закупщику отеля, объяснив, что на нашем сайте нет регистрации пользователей и базы данных, только контактная форма, — может, вас освободят.

ZZerrin M***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
1
#6

Процесс примерно такой: 1) Вы сообщаете компании по безопасности адрес и структуру вашего сайта. 2) Специалисты проводят тестовые атаки на ваш сайт. 3) Найденные уязвимости и рекомендации по их устранению оформляются в отчёт. 4) Ваш хостинг закрывает уязвимости, и итоговый отчёт о проверке передаётся клиенту.

ZZuhalУчастник
Должность
Директор магазина
Тип организации
сеть магазинов
Дата регистрации
июль 2024 г.
Сообщение
82
#7

Обязательно спросите у компании, которая даёт предложение, за сколько дней будет готов отчёт и входит ли в стоимость повторная проверка после закрытия уязвимостей. Некоторые фирмы могут выставить дополнительную плату за вторую проверку.

EEfe Y***Участник
Должность
Начальник стройплощадки
Отрасль
кожа
Тип организации
бутиковое агентство
Дата регистрации
июль 2025 г.
Сообщение
367
#8

если на сайте только контактная форма уберите эту форму, напишите мейл и всё, посоветуйтесь с клиентом, можно ли обойтись без затрат на пентест.

NNuri G***УчастникУчастник сообщества
Дата регистрации
июнь 2025 г.
Сообщение
158
#9

Если прибыль от гостиничного проекта покрывает эти затраты на тест, делайте, не затягивая процесс. Корпоративные компании обычно избегают делать исключения в процедурах безопасности, если будете настаивать — могут вернуться к другому поставщику.

AAyşe Ç***Участник
Должность
Директор по информационной безопасности
Отрасль
Строительство
Тип организации
кооператив
Дата регистрации
февр. 2025 г.
Сообщение
27
#10

При выполнении этого часто совершают одну ошибку. Время обнаружения проблемы напрямую определяет ее стоимость.

Меры, принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете. Если напишете результат здесь, это поможет и другим.

EEbru O***Участник
Должность
Специалист по контролю качества
Отрасль
ИТ-услуги
Тип организации
команда из 8 человек
Дата регистрации
янв. 2022 г.
Сообщение
139
#11

Хорошо, что вы создали эту тему.

GGülayУчастник
Должность
Текстильная мастерская
Дата регистрации
окт. 2023 г.
Сообщение
84
#12

Здесь есть еще и аспект измерений. Прежде чем принимать решение, посмотрите, какие данные у вас есть.

Проверено опытом.

UUğur K***ЭкспертУчастник сообщества
Дата регистрации
март 2023 г.
Сообщение
44
#13

У нас было так. Главное не цифра а то, на основе чего она получена.

Я бы пошел этим путем.

FFiliz U***Участник
Должность
Специалист по социальным сетям
Отрасль
Консалтинг
Тип организации
компания с двумя филиалами
Дата регистрации
сент. 2025 г.
Сообщение
1
#14

Не могли бы вы это пояснить? Первые три месяца все идет хорошо, проблемы всплывают на четвертом.

Большая часть потерь времени копится на задачах, ожидающих согласования. Исправьте, если я ошибаюсь.

YYavuz B***УчастникУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
59
#15

Буду рад если напишете о результате.

MMerve Y***Новый участник
Должность
Планирование производства
Отрасль
Э-коммерция
Тип организации
среднее предприятие
Дата регистрации
июль 2026 г.
Сообщение
313
#16

У меня будет вопрос, не хочу уходить от темы, но... Когда пытаешься изменить всё сразу, ничего не приживается.

BBeyza D***Участник
Должность
Коммерческий директор
Отрасль
Э-коммерция
Тип организации
компания в составе холдинга
Дата регистрации
июль 2023 г.
Сообщение
197
#17

У меня было наоборот, поэтому и пишу. Две недели ведения заметок дают лучший результат, чем шестимесячные прогнозы.

На этом всё, извините, если затянул.

AAli A***ЭкспертУчастник сообщества
Дата регистрации
авг. 2024 г.
Сообщение
287
#18

Я бы не торопился. Время обнаружения проблемы напрямую определяет ее стоимость.

TTolga T***Участник
Должность
Разработчик ПО
Отрасль
Животноводство
Тип организации
компания в составе холдинга
Дата регистрации
июнь 2023 г.
Сообщение
1
#19

У нас было так. Непроверенная резервная копия — не резервная копия.

Интересно есть ли те, кто делает иначе.

RRecep K***УчастникУчастник сообщества
Дата регистрации
март 2023 г.
Сообщение
41
#20

Вы правы, я сам проходил через это. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Интересно, есть ли те кто делает иначе.

Написать ответ