Тестирование на проникновение
Проверка безопасности аудиторского уровня — от $539 до $12 000
Пять чётко описанных тарифов плюс отдельный аддон AI Red Team для приложений с ИИ и LLM.
Выберите тариф
Пять тарифов под разные требования регуляторов и сложность платформы — от базовой оценки уязвимостей до корпоративного пентеста с командой из двух тестировщиков, плюс отдельная оценка внешнего периметра и облака и аддон AI Red Team для приложений с LLM.
$539
Оценка уязвимостей веб-приложения
Автоматизированное сканирование плюс ручная валидация. Структурированный VA-отчёт. Подходит для ISO 27001 A.8.8.
9–10 рабочих дней
Подробнее →$1 800
Focused-пентест веб-приложения
Одно веб-приложение, ручная эксплуатация уязвимостей. Готов для ISO 27001 Annex A.8.29.
1,5–2 недели
Подробнее →★ Популярный
$4 500
Стандартный пентест веб-приложения и API
Мультитенантность, REST API, изоляция между тенантами. Ретест включён.
3 недели
Подробнее →$8 000
Корпоративный пентест SaaS
Полный объём, команда из двух тестировщиков, облако и интеграции включены.
4–5 недель
Подробнее →$899
Оценка внешней инфраструктуры и облака
Внешний сетевой периметр и одна облачная среда (AWS/Azure/GCP): ошибки IAM, сервисы на периметре. Другой класс активов, чем веб-приложения выше.
8 рабочих дней
Подробнее →$990
AI Red Team пентест
LLM-приложения, prompt injection, атаки из OWASP LLM Top 10:2025. Добавляется к любому тарифу выше.
2–3 недели
Подробнее →AI Red Team — не тариф, а add-on от $990 для любого проекта с функциональностью на LLM.
Почему пентест перестал быть опциональным
ТРЕБУЮТ АУДИТОРЫ
Регуляторное давление
ISO/IEC 27001:2022 Annex A.8.29 прямо требует регулярного внешнего тестирования безопасности как доказательства. Аудиторы SOC 2 фиксируют отсутствие отчёта о пентесте по CC4.1 и CC7.1. GDPR, статья 32, называет регулярное тестирование и оценку эффективности мер обязательной мерой безопасности.
ТРЕБУЮТ КЛИЕНТЫ
Давление закупок
Корпоративные заказчики всё чаще запрашивают отчёт о пентесте на этапе vendor security review, до подписания договора. Без свежего независимого тестирования сделки застревают в юридической проверке на недели или срываются.
ТРЕБУЮТ АНДЕРРАЙТЕРЫ
Давление страховщиков
Андеррайтеры кибер-страхования требуют доказательства пентеста до расчёта выгодной ставки. Компаниям без свежего отчёта отказывают в покрытии или повышают премию на 200–400%.
Кто требует это от вас
- Аудиторы ISO/IEC 27001:2022 — требование доказательств по Annex A.8.29
- Аудиторы SOC 2 — критерии Trust Services CC4.1, CC7.1, CC7.2
- Корпоративные vendor security review — стандарт оценки рисков поставщика
- Андеррайтеры кибер-страхования — AIG, Hiscox, Beazley, Chubb, Travelers
- GDPR, статья 32 — надлежащие технические и организационные меры
- Директива NIS2, статья 21 — меры управления рисками для организаций в объёме
Методология и стандарты
OWASP WSTG v4.2
Операционная основа тестирования
OWASP Top 10:2025
Актуальная классификация уязвимостей
OWASP API Security Top 10 (2023)
Покрытие поверхности REST API
OWASP ASVS v4.0.3 Level 2
Бенчмарк верификации
PTES
Penetration Testing Execution Standard
NIST SP 800-115
Работа с доказательствами и воспроизводимость
CVSS v3.1
Оценка критичности с полными векторами
CWE
Классификация слабых мест
Как проходит работа
- 01
Скоупинг-звонок
30–60 минут, чтобы подтвердить активы, авторизацию и контакты для эскалации.
- 02
NDA и Rules of Engagement
Письменная авторизация до начала любого тестирования.
- 03
Выдача доступов
Тестовые учётные записи, whitelisting IP, настройка мониторинга.
- 04
Активное тестирование
Ручное и автоматизированное в соотношении 70/30. Ежедневные апдейты, критичные находки эскалируются в течение 4 часов.
- 05
Отчёт и Attestation
Находки с оценкой CVSS, рекомендации по устранению, подписанный Attestation Letter.
- 06
Опциональный ретест
Включён с Tier 3. Проверяет исправления, отчёт по дельте.
Пентест-услуги Optimum используют SaaS-, финтех- и mid-market компании в Великобритании, Германии, Нидерландах, Швейцарии, Франции, Австрии и США. Работы выполняют штатные инженеры из офиса в Кишинёве (Moldova IT Park) по DPA, соответствующим UK/EU GDPR. Мы не привлекаем субподрядчиков, весь трафик к цели идёт с одного заранее раскрытого IP-адреса, отчёты и доказательства хранятся на зашифрованной инфраструктуре.
Перед тем как заказать
Сколько стоит пентест веб-приложения
Цены, сроки, содержание отчёта и семь вопросов подрядчику до подписания договора.
Открыть →Уже есть смета от другого подрядчика?
Пришлите объём, а не предложение — сравним с нашими опубликованными ценами за один рабочий день.
Открыть →Сколько стоит пентест в Европе
Опубликованные цены восьми европейских подрядчиков в сравнении по объёму.
Открыть →Рассчитать свой проект
Калькулятор: 7 вопросов, цена в долларах, без звонка с менеджером.
Открыть →Используете Vanta, Drata или Secureframe?
Какие контроли SOC 2, ISO 27001 и PCI DSS закрывает пентест.
Открыть →Тестируете мобильное приложение?
Что на самом деле требуют Apple и Google и как мы скоупим бэкенд за приложением.
Открыть →Что входит в VA-отчёт
Разбор по разделам, включая скоринг CVSS и рекомендации по устранению.
Открыть →Частые вопросы
То, что спрашивают до подписания Statement of Work
Готовы начать?
Заказать без оплаты — получить счёт
Оставьте детали — пришлём счёт с зафиксированным объёмом в течение 4 часов.