forumСоздать тему

Подрядчик по разработке предлагает статический анализ кода вместо пентеста, заменит ли это пентест?

OOsman B***УчастникУчастник сообщества
Дата регистрации
нояб. 2025 г.
Сообщение
252
#1

Мы компания из 14 человек в Москве, разрабатываем софт для логистики и отслеживания грузов. В прошлом месяце мы переписали с нуля корпоративный веб-портал, через который наши клиенты отслеживают движение грузов и таможенные документы. По рамочному договору с крупным корпоративным клиентом мы обязаны предоставить отчёт о независимом пентесте перед выходом в прод.

А подрядная фирма, которой мы отдали разработку на аутсорс, утверждает, что пентест обойдётся примерно в 450 000 рублей и это лишние затраты. Вместо этого они предложили сделать статический анализ кода, просканировав исходники автоматическими инструментами. За этот анализ они просят с нас 120 000 рублей и заявляют, что все уязвимости в кодовой базе и так будут полностью выявлены этим методом.

Разница в бюджете почти в четыре раза, поэтому я не могу решиться. Реально ли статический анализ кода может заменить пентест, или нас ждёт большой сюрприз во время проверки или при первой серьёзной кибератаке? Где именно начинается техническое различие между ними?

RRecep S***УчастникУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
342
Самый полезный#2

Короткий ответ: статический анализ кода точно не заменяет пентест, потому что эти два метода нацелены на совершенно разные слепые зоны в безопасности софта. Анализ кода похож на изучение архитектурного проекта стройки за столом, а пентест — это физическая попытка взломать двери, окна и замки здания на месте.

Статический анализ изучает сырой исходный код строка за строкой, пока ваше приложение не работает. Он очень быстро ловит запросы с риском SQL-инъекций, небезопасное использование функций или случайно зашитые в код пароли. Но он никогда не увидит ошибки конфигурации сервера, на котором работает приложение, уязвимости управления сессиями, слабости обхода авторизации и ошибки бизнес-логики.

А пентест проверяет работающую систему глазами неавторизованного злоумышленника извне. Например, статический анализ не может определить, сможет ли пользователь, изменив номер заказа в URL, получить доступ к таможенным документам другой компании; это выявит только пентест. Именно для предотвращения таких путаниц с правами доступа ваш корпоративный клиент и включил это условие в договор.

Статический анализ за 120 000 рублей, который предлагает подрядчик, вы и так должны были заказать как естественную часть процесса разработки. Но чтобы выполнить договорные обязательства перед корпоративным клиентом и защитить работающую платформу от реальных рисков, вы обязаны заказать независимый пентест за 450 000 рублей.

edit: выше написал неправильно, извините.

CCanУчастник
Должность
SEO-специалист
Дата регистрации
март 2024 г.
Сообщение
172
#3

Статический анализ смотрит только на текст написанного вами кода. Неправильно настроенный порт на вашем сервере, необновлённое ПО веб-сервера или оставленное открытым наружу разрешение на доступ в облачной базе данных не содержатся в коде. Эти уязвимости ловятся только пентестом, когда приложение работает в живом окружении.

EEmre K***Участник
Должность
Координатор курьерской службы
Отрасль
Право
Тип организации
кооператив
Дата регистрации
февр. 2025 г.
Сообщение
1
#4

Мы совершили ту же ошибку на нашей e-commerce инфраструктуре в Казани. Подрядчик выдал отчёт статического анализа, мы его предоставили клиенту. Проверяющая команда клиента за первые два часа обнаружила доступ в админ-панель без пароля. Проект задержался на два месяца, вдобавок мы в спешке заплатили 400 000 рублей и наняли стороннюю команду пентеста.

CCansu K***УчастникУчастник сообщества
Дата регистрации
июнь 2023 г.
Сообщение
61
#5

Что именно написано в тексте технического задания в вашем договоре с клиентом? Если там прямо указано «пентест» или «независимый аудит безопасности», то когда вы принесёте отчёт статического анализа юридический или проверяющий отдел сразу его отклонит. Вы проверили точную формулировку в договоре?

AAlper P***Участник
Должность
Системный администратор
Отрасль
Недвижимость
Тип организации
компания из 20 человек
Дата регистрации
авг. 2024 г.
Сообщение
85
#6

Ключевые моменты, различающие эти два метода: 1) Статический анализ делается сканированием текста без запуска кода, пентест применяется динамически на живой системе. 2) Статические инструменты не понимают уязвимости бизнес-логики, пентест-специалист атакует систему человеческим разумом. 3) Проверки клиента считают официальным доказательством только отчёт независимого пентеста.

AAyşe O***Ветеран
Должность
Специалист по контролю качества
Отрасль
Энергетика
Тип организации
Компания на 120 человек
Дата регистрации
дек. 2023 г.
Сообщение
126
#7

Это предложение подрядчика показалось мне неискренним. Статический анализ кода они получают, загрузив код в открытый или стандартный сканер с рынка и получив автоматический отчёт за пару часов. Просить 120 000 рублей за готовый отчёт, который получаешь нажатием одной кнопки, — это слишком дорого.

P.S.: вопрос уже задавали ниже, ответ во втором сообщении.

CCeren E***УчастникУчастник сообщества
Дата регистрации
май 2024 г.
Сообщение
1
#8

Напишите напрямую на почту техническому специалисту заказчика. Спросите письменно, примут ли они отчёт о статическом анализе исходного кода. С вероятностью девяносто процентов они скажут что нужен пентест. Так вы спасётесь от того, чтобы зря отдать подрядчику 120 000 рублей.

TTolga S***Новый участникУчастник сообщества
Дата регистрации
авг. 2026 г.
Сообщение
112
#9

Разработчики обычно избегают независимого пентеста потому что приходит другая техническая команда и с документами докладывает начальству об их работе и небрежностях в настройке серверов. По-моему они думают не о бюджете, а о том, чтобы их косяки не всплыли.

ZZerrin S***Эксперт
Должность
Коммерческий директор
Отрасль
ПО
Тип организации
Компания на 120 человек
Дата регистрации
апр. 2023 г.
Сообщение
43
#10

у нас в проекте тоже делали статическое сканирование вылезли страницы ненужных предупреждений а реальную дыру в правах доступа оно не увидело потом корпоративный заказчик тчно не примет не тратьте деньги зря.

BBaranУчастник
Должность
Гейм-разработчик
Тип организации
Компания на 120 человек
Дата регистрации
июнь 2024 г.
Сообщение
98
#11

Посмотрю с другой стороны я на стороне поставщика... кстати первые три месяца все идет хорошо, проблемы всплывают на четвертом.

MMert Y***Участник
Должность
Руководитель отдела закупок
Отрасль
Бухгалтерия и консалтинг
Тип организации
компания с двумя филиалами
Дата регистрации
март 2023 г.
Сообщение
3

Doki · Настройка управления логами · 2024

#12

Вопрос будет немного наивным, извините заранее. Автоматический отчет о сканировании и пентест — это не одно и то же.

Первые три месяца все идет хорошо, проблемы всплывают на четвертом. Удачи.

DDoruk Y***Эксперт
Должность
Операционный директор
Отрасль
Охранные услуги
Тип организации
среднее предприятие
Дата регистрации
июнь 2025 г.
Сообщение
17
#13

Обсуждение размылось, давайте структурируем. Не стесняйтесь спрашивать, молчание всегда обходится дороже.

YYasemin K***Ветеран
Должность
HR-директор
Отрасль
Кейтеринг
Тип организации
сеть магазинов
Дата регистрации
март 2025 г.
Сообщение
132

Doki · Договор на обслуживание серверов · 2025

#14

После того случая мой взгляд на вещи изменился. Первые три месяца все идет хорошо, проблемы всплывают на четвертом.

Автоматический отчет о сканировании и пентест — это не одно и то же. Это мое мнение, не утверждаю, что оно единственно верное.

AAslı G***ЭкспертУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
1
#15

Поделюсь своим опытом. Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

На этом всё, извините, если затянул.

ÖÖmer C***Участник
Должность
Тимлид разработки
Отрасль
Упаковка
Тип организации
производство
Дата регистрации
сент. 2025 г.
Сообщение
74
#16

Мои сомнения развеялись, спасибо. Главное не цифра, а то, на основе чего она получена.

Удачи.

FFurkan K***Эксперт
Должность
Оператор ввода данных
Отрасль
Производство мебели
Тип организации
Производственная компания из 40 человек
Дата регистрации
февр. 2025 г.
Сообщение
64
#17

Я бы не торопился. Главное не цифра, а то, на основе чего она получена.

Пытаться сделать это в одиночку — самый дорогой путь. Оставлю как заметку, пригодится.

YYasemin K***УчастникУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
3
#18

Согласен с этим. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Ошибка, сделанная на стороне статический анализ кода, обычно исправима, но дорого. Конечно, если ваша ситуация отличается, всё меняется.

İİlker K***ВетеранУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
343
#19

Частично согласен, частично нет. Прежде чем принимать решение, посмотрите, какие данные у вас есть.

То, что делают все, не значит, что это правильно. Я бы пошел этим путем.

VVildan U***УчастникУчастник сообщества
Дата регистрации
дек. 2025 г.
Сообщение
32
#20

Согласен с этим. Прежде чем принимать решение посмотрите какие данные у вас есть.

На этом всё, извините если затянул.

Написать ответ