Перейти к содержанию

Цены

Сколько стоит пентест веб-приложения в России

Из чего складывается цена, ориентировочные диапазоны по типам проверки, скрытые статьи расходов и как составить запрос сметы, по которому предложения будут сопоставимы.

  • Обновлено: август 2026
  • Диапазоны: рыночные оценки
  • Чтение: 8 минут

От чего зависит цена пентеста

Цена пентеста веб-приложения формируется не по фиксированному прайсу, а по объёму работы: количеству функциональных модулей приложения, числу ролей пользователей, которые нужно проверить отдельно (обычный пользователь, администратор, партнёр с ограниченным доступом), наличию и сложности API, а также по глубине выбранного метода тестирования — чёрный ящик обходится дешевле белого, потому что требует меньше времени специалиста на изучение внутреннего устройства перед началом активной проверки.

Дополнительный фактор — модель оплаты. Часть подрядчиков работает по фиксированной цене за проект (fixed price) после согласования scope, часть — по модели time & material, где оплачивается фактически потраченное время специалистов. Фиксированная цена удобна для бюджетирования, но требует максимально точного описания scope на старте — любое расширение границ проверки в процессе работы означает пересмотр стоимости.

Диапазоны цен по типам проверки

По рыночным оценкам, ориентировочный диапазон для российского рынка на 2026 год выглядит так.

Тип проверки Ориентировочная стоимость Комментарий
Экспресс-пентест одного веб-приложения от 150 000 ₽ Ограниченный scope, преимущественно чёрный ящик
Полный пентест веб-приложения среднего размера 150 000 – 800 000 ₽ Зависит от числа модулей и ролей пользователей
Пентест с полноценным анализом API как отдельного слоя выше базового диапазона Дополнительный объём работы за отдельный объект проверки
Continuous Penetration Testing тарифицируется по подписке Зависит от частоты проверок и размера периметра
Red Teaming с веб-приложением в общем сценарии от 1 500 000 ₽ Комплексный проект, веб-приложение — один из объектов атаки

Точные цифры зависят от конкретного подрядчика и объёма приложения — таблица задаёт порядок величины для первичного ориентира, а не фиксированный прайс-лист, применимый к любому проекту без уточнения деталей.

Факторы, влияющие на стоимость

Размер и сложность приложения

Приложение с пятью типовыми страницами и приложение с десятками ролей пользователей, личным кабинетом, интеграцией с внешними платёжными системами и собственным мобильным клиентом — разные по трудоёмкости задачи, даже если оба формально называются «пентест веб-приложения» в коммерческом предложении. Перед запросом сметы стоит самостоятельно оценить примерное число уникальных функциональных сценариев в приложении — это напрямую влияет на итоговую цифру.

Глубина проверки (чёрный, серый или белый ящик)

Белый ящик требует от специалиста изучения исходного кода и архитектуры до начала активного тестирования — это увеличивает трудозатраты и, соответственно, стоимость по сравнению с чёрным ящиком, где специалист начинает работу немедленно без предварительного погружения в код.

Отраслевая специфика

Проверка платёжного шлюза, блокчейн-интеграции или системы обработки медицинских данных требует специалистов с профильным опытом в конкретной отрасли — такая экспертиза стоит дороже универсального пентеста типового корпоративного портала без специфичных регуляторных или технических требований. Для e-commerce с приёмом карточных платежей действует PCI DSS, для финансовых организаций — ГОСТ Р 57580, и подрядчик с опытом в этих контурах закладывает в цену знание требований.

Срочность и формат отчёта

Экспресс-формат с коротким сроком выполнения обходится дороже в пересчёте на объём работы, чем плановая проверка с обычным сроком в 3–4 недели, потому что требует привлечения большего числа специалистов параллельно. Расширенный отчёт с отдельной презентацией для руководства и детальной картой векторов атаки также увеличивает стоимость по сравнению с базовым техническим документом.

Включённость ретеста в проект

Часть подрядчиков включает одну итерацию повторной проверки после устранения уязвимостей в базовую стоимость проекта, часть — тарифицирует ретест отдельно. Это не всегда очевидно из первоначальной коммерческой оферты и стоит уточнять явным вопросом до подписания договора.

Что должно быть внутри коммерческого предложения

Полноценное коммерческое предложение на пентест веб-приложения обычно содержит шесть элементов: описание согласованного scope (какие домены, роли и функции входят в проверку), выбранный метод тестирования (чёрный, серый или белый ящик), состав команды и её квалификацию, срок выполнения по этапам, состав и формат итогового отчёта, условия ретеста после устранения находок. Если в предложении присутствует только итоговая цифра и общая фраза «комплексный анализ безопасности» без перечисленных выше пунктов — это повод запросить детализацию до подписания договора, а не после.

Пример расчёта бюджета

Разберём условный сценарий, чтобы показать, как факторы складываются в итоговую цифру. Приложение среднего интернет-магазина с личным кабинетом покупателя, панелью администратора, интеграцией с платёжным провайдером и собственным API для мобильного приложения. Метод — серый ящик с тестовыми учётными записями для обычного покупателя и администратора.

Что определяет цифру в этом сценарии

2
роли пользователей, каждая проверяется отдельно
+1
слой API, требующий самостоятельного анализа
1×/год
повтор по требованию PCI DSS из-за приёма карт

Такой проект попадает в диапазон полного пентеста веб-приложения среднего размера, а не в экспресс-формат, потому что включает несколько ролей и отдельный слой API. Если дополнительно нужен ежегодный повтор проверки по требованию PCI DSS, стоит сразу уточнить у подрядчика условия для повторяющегося сотрудничества — часто они отличаются от разовой цены первого проекта.

Как не переплатить

Смотреть не только на итоговую цифру в смете, но и на то, что конкретно в неё входит: количество итераций коммуникации с подрядчиком в процессе работы, включён ли ретест после устранения уязвимостей, какой формат отчёта предусмотрен — только технический документ или ещё и презентация для руководства. Два предложения с одинаковой итоговой ценой могут различаться по фактическому объёму работы в несколько раз, если не сравнивать состав услуг напрямую пункт за пунктом.

Разумная практика — запрашивать смету у двух-трёх подрядчиков с одинаково детально описанным scope, а не полагаться на первое предложение. Разброс цен при идентичном запросе сам по себе даёт полезную информацию о позиционировании конкретной компании на рынке.

Красные флаги в коммерческом предложении

На что смотреть настороженно

Расплывчатые формулировки вроде «оперативное реагирование» или «глубокий анализ» без конкретных цифр в описании SLA — сигнал, что подрядчик не готов брать на себя измеримые обязательства. Отсутствие примеров отчётов с Proof of Concept и CVSS-оценкой в портфолио — повод усомниться, что проверка будет глубже автоматического сканирования, несмотря на заявленное название услуги «пентест». Цена, заметно ниже рыночного диапазона за сопоставимый по описанию объём работы, обычно означает либо сокращённый фактический scope при формально широком описании, либо преобладающее использование автоматизированных инструментов без существенного ручного анализа.

Скрытые статьи расходов, о которых часто забывают

Помимо базовой стоимости самого тестирования, в бюджет проекта стоит закладывать несколько статей, которые редко попадают в первоначальную смету, но неизбежно возникают на практике.

Время своей команды
Согласование scope, предоставление тестовых учётных записей и ответы на уточняющие вопросы подрядчика — реальные трудозатраты, даже если формально они не оплачиваются отдельно.
Устранение находок
Часто требует привлечения тех же разработчиков, которые заняты текущими задачами продукта, и может задержать плановый релиз.
Ретест
Если он не включён в первоначальную смету и заказывается отдельно после того, как команда закрыла найденные проблемы.

Как правильно запросить смету у подрядчика

В запросе стоит указать: точный объём приложения (примерное число ролей, наличие и объём API, интеграции с внешними системами и платёжными провайдерами), желаемую глубину проверки (чёрный, серый или белый ящик), отраслевую специфику, если применимо — финтех, e-commerce, работа с криптоактивами, — и требуемый срок выполнения проекта. Чем конкретнее и подробнее исходные данные в запросе, тем точнее и сопоставимее будут коммерческие предложения от разных подрядчиков, и тем проще будет сравнить их между собой не только по цене.

Работа с небольшими подрядчиками и вопрос НДС

Отдельный вопрос цены — юридическая форма работы с подрядчиком. Крупные интеграторы обычно работают по стандартному договору оказания услуг с НДС, что удобно для бухгалтерии заказчика, но добавляет фиксированный процент к итоговой стоимости проекта по сравнению с работой с самозанятым специалистом или небольшой командой без статуса плательщика НДС. Разница в 20% на стоимость услуг не всегда очевидна при первом сравнении коммерческих предложений, если не уточнить формат налогообложения подрядчика заранее.

Небольшие boutique-команды нередко компенсируют отсутствие узнаваемого бренда более гибким подходом к цене за счёт меньших накладных расходов на продажи и маркетинг по сравнению с крупными интеграторами, у которых в стоимость проекта закладывается содержание отдела продаж, маркетинга и большого штата непрофильных сотрудников.

Частые вопросы

Дешёвый пентест — это всегда плохо?

Не всегда, но требует дополнительной проверки: убедитесь, что низкая цена не объясняется урезанным по факту scope или отсутствием ручного анализа при формально широком описании услуги. Сравнивайте не итоговую цифру саму по себе, а полный состав работ за эту цифру.

Входит ли повторная проверка (ретест) в стоимость?

Зависит от конкретного подрядчика — этот пункт стоит уточнять отдельно до подписания договора, а не после получения итогового отчёта, когда возможности для переговоров о цене уже ограничены.

Можно ли протестировать только часть приложения?

Да, это стандартная и распространённая практика — scope можно ограничить конкретным модулем, функцией или ролью пользователя, что снижает стоимость проекта, но пропорционально сужает и покрытие проверки.

Почему пентест с анализом API стоит дороже, чем без него?

API часто представляет собой отдельный слой логики, не всегда напрямую видимый через обычный пользовательский интерфейс приложения, и требует отдельного времени на изучение документации, форматов запросов и логики авторизации между сервисами.

Стоит ли платить за white box, если можно ограничиться black box дешевле?

Зависит от целей. Если приложение уже проходило несколько внешних пентестов методом чёрного ящика и явных проблем на этом уровне не находится, white box может выявить более глубокие архитектурные проблемы, которые внешняя проверка физически не увидит. Для первого пентеста нового приложения часто разумнее начать с серого ящика — он даёт хороший баланс глубины и стоимости без полного раскрытия исходного кода подрядчику.

Можно ли зафиксировать цену на несколько лет вперёд при регулярных проверках?

Некоторые подрядчики предлагают рамочные договоры с фиксированной ценой на определённый период при условии, что объём приложения не меняется существенно. Уточняйте это отдельно, если планируете ежегодный пентест на постоянной основе, а не разовый проект.