Пентест: что это, где применяется и как освоить
Пентест как навык — это умение посмотреть на своё приложение или сервер глазами нарушителя и найти слабые места раньше него. Человек с этим навыком составляет список того, что видно снаружи, проверяет, может ли один пользователь добраться до данных другого, смотрит, как система ведёт себя при ошибках и неожиданных данных, находит устаревшие библиотеки и описывает найденное так, чтобы это исправили. Разработчику, тестировщику, администратору и DevOps-инженеру навык помогает проверять собственную работу по списку OWASP Top 10 с помощью сканеров и перехватывающего прокси вроде Burp Suite. Важная часть навыка — знать, где кончается законная проверка.
Содержание

От профессии пентестера навык отличается зоной ответственности. Пентестер по договору проверяет чужие системы, а разработчик или администратор — то, что сам построил или обслуживает, и делает это регулярно, а не раз в год. Отсюда частое заблуждение: «сервис мой, значит, проверять его можно как угодно». Но сервер стоит у облачного провайдера, а платёжный шлюз и сторонние API принадлежат другим компаниям. Поэтому навык начинается не с инструментов, а с вопроса, что именно вам разрешено трогать.
Самопроверка не заменяет внешний пентест. Если система обрабатывает много персональных данных, относится к критической инфраструктуре или готовится к крупному запуску, нужен лицензированный подрядчик. Навык команды делает такой проект дешевле: очевидные ошибки закрыты заранее.
OWASP Top 10:2025 как карта проверки
Отправная точка для самопроверки веб-приложений — список OWASP Top 10, который сам проект называет документом для повышения осведомлённости, а не стандартом требований (страница проекта). Редакция 2025 года заметно отличается от версии 2021 года, по которой написано большинство учебников. Восемь категорий выбраны по данным более чем 2,8 млн приложений, две — по опросу специалистов (введение к OWASP Top 10:2025). На первом месте по-прежнему нарушение контроля доступа, в которое теперь включена подделка серверных запросов (SSRF). Ошибки конфигурации поднялись с пятого места на второе. Третья категория, сбои в цепочке поставок ПО, расширяет прежнюю категорию об устаревших компонентах: в опросе ровно половина участников поставила её на первое место (описание A03:2025). Новая десятая категория — неправильная обработка исключительных ситуаций: 24 типа ошибок, среди них сообщения об ошибке с чувствительными данными и «открытый отказ», когда система при сбое пропускает запрос вместо того, чтобы его отклонить (описание A10:2025).
Для каждой роли из этого следует своё. Разработчику — перехватывать ошибки там, где они возникают, и откатывать транзакцию целиком. DevOps-инженеру — вести перечень компонентов ПО (SBOM) и не давать одному человеку и написать код, и выкатить его в прод. Тестировщику — проверять обрыв оплаты, пустой параметр и нехватку прав, а не только успешный сценарий.
Учебный пример: проверка сервиса перед релизом
Ситуация условная. Команда делает сервис онлайн-записи в сеть фитнес-клубов: веб-кабинет, API для мобильного приложения, база в облаке. Перед релизом проверку безопасности берёт на себя тестировщик.
Сначала он записывает в задаче рамки, согласованные с руководителем: проверяется тестовый стенд, платёжный шлюз банка не трогается. Затем составляет перечень того, что видно снаружи, и находит открытую из интернета панель управления базой, забытую после отладки.
Потом он создаёт двух тестовых клиентов и через перехватывающий прокси смотрит запросы кабинета к серверу. Сервер отдаёт запись по номеру и не проверяет, чья она: один клиент видит тренировки другого. Это нарушение контроля доступа, и сканер такие ошибки почти не замечает — их находят руками, сравнивая права разных пользователей. При обрыве оплаты сервис показывает полный текст ошибки базы, случай из новой десятой категории. Сканер зависимостей находит библиотеку с опубликованной уязвимостью.
Итог — четыре задачи в трекере с оценкой серьёзности, условиями воспроизведения и предложением исправления, а после исправлений — повторная проверка.
Где кончается законная проверка
Доступ к чужой информации без согласия владельца уголовно наказуем, и должность разработчика не даёт права проверять что угодно. Рабочая система принадлежит компании, поэтому на её проверку нужно явное, лучше письменное, разрешение руководителя. Сторонние сервисы — платёжные шлюзы, API партнёров, сети доставки контента — проверять нельзя даже в рамках своего проекта.
Третья граница, о которой обычно не думают, — правила хостинга, и у российских облаков они различаются. Политика Yandex Cloud разрешает пользователям самостоятельно или с подрядчиками оценивать безопасность собственного ПО, но запрещает DDoS-атаки и их имитацию, доступ к чужим окружениям и проверку самой инфраструктуры облака, а сканирование портов допускает только «в неагрессивном режиме». Заявка не позже чем за две недели нужна тем, кто оказывает услуги анализа защищённости с ресурсов Yandex Cloud. Политика VK Cloud строже к самим клиентам: даже для проверки своих ресурсов нужно отправить запрос с целями, адресами, методами и контактами, а подготовка занимает не менее 10 рабочих дней; методы, способные вызвать отказ в обслуживании, и проверка общей инфраструктуры запрещены.
Вывод для DevOps-инженера: одно и то же ночное сканирование из конвейера сборки у одного провайдера допустимо, а у другого нарушает условия договора. Прежде чем включать сканер, прочитайте политику своего хостинга.
Где тренироваться легально
Тренироваться стоит на своём компьютере, где ошибка ничего не сломает. Порядок простой: от учебных приложений с заложенными уязвимостями к соревнованиям, а к реальным программам поиска уязвимостей — последними, когда уже есть привычка соблюдать рамки.
- OWASP Juice Shop — намеренно уязвимое веб-приложение с ошибками из всего списка Top 10 и заданиями разной сложности (страница проекта). Его запускают локально и на нём же пробуют прокси и сканеры.
- PortSwigger Web Security Academy — бесплатные лаборатории от создателей Burp Suite, например 16 по SQL-инъекциям и 30 по межсайтовому скриптингу (Web Security Academy).
- Hack The Box и TryHackMe с учебными виртуальными машинами: условия доступа из России уточняйте заранее.
- CTF-соревнования, где организаторы сами разрешают атаковать выданные задания.
- Программы bug bounty — только в пределах описанных в программе систем.
В каком порядке осваивать
Каждый шаг опирается на предыдущий: без понимания HTTP перехваченные запросы остаются набором непонятных строк, а без отчёта находка не превращается в исправление.
- База: как браузер общается с сервером, что такое заголовки, cookie и сессии, как устроены сети и командная строка Linux.
- OWASP Top 10:2025 на своём проекте: для каждой категории найдите место, где такая ошибка возможна.
- Инструменты: прокси (Burp Suite Community Edition или OWASP ZAP), сканер зависимостей, сканер портов в щадящем режиме на своей машине.
- Описание находки: что найдено, как воспроизвести, чем грозит и как исправить.
- Встраивание в работу: автоматические проверки в конвейере и ручная проверка прав перед релизом.
Разработчику или DevOps-инженеру, который хочет выстроить такую систему в команде, подойдёт онлайн-курс Нетологии и ВШЭ «DevSecOps: практика безопасной разработки»: шесть месяцев с нагрузкой от 10 часов в неделю, проверки в GitLab CI, статический и динамический анализ, Burp Suite и ZAP, безопасность контейнеров, моделирование угроз. Новичку будет тяжело: нужны уверенные Linux, сети, контейнеры и программирование.
Типичные ошибки и самопроверка
Самая частая ошибка — запустить сканер по рабочей системе без согласования: он создаёт нагрузку, засоряет базу и тревожит дежурных. Вторая — считать отчёт сканера итогом: инструменты дают ложные срабатывания, поэтому находки подтверждают вручную. Третья — сохранять у себя реальные данные, случайно увиденные при проверке, вместо того чтобы удалить их и упомянуть в отчёте только факт доступа.
Проверить себя можно так: вы объясните каждую категорию OWASP Top 10:2025 на примере своего проекта, знаете, что разрешает политика вашего хостинга, а коллега по вашему описанию воспроизводит ошибку без расспросов.
Если навык перерастает в профессию
Если проверка своего сервиса увлекла всерьёз, нужна длинная программа с лабораториями. Первую её половину обычно занимают администрирование и программирование.
Для такого перехода можно посмотреть онлайн-курс Skillfactory «Профессия „Белый“ хакер». В описании 12 месяцев, но при рекомендованных 10 часах в неделю выходит около 15. Больше половины программы — Linux, Windows, сети, базы данных и Python, затем пентест, безопасность приложений и расследование инцидентов. В практике заявлены Burp Suite, CTF и стажировка на площадке Standoff 365, объём которой стоит уточнить у школы.
Администраторам ближе программы, где пентест соседствует с защитой: свои серверы проще проверять, когда знаешь, как их укреплять.
Системному администратору подойдёт онлайн-курс Skillbox «Этичный хакер»: годовая программа со 110 практическими задачами на учебном кластере из 12 виртуальных машин в VK Cloud и проектами по пентесту и реагированию на инциденты. Диплом о переподготовке и дополнительные проекты привязаны к старшим тарифам.
Как навык влияет на доход
Для разработчика, тестировщика или администратора навык пентеста обычно не даёт отдельной строки в зарплате, и проверенных данных о надбавке за него нет. Зато он позволяет брать задачи, которые иначе уходят подрядчику: проверку перед релизом, настройку проверок в конвейере, разбор отчёта внешнего пентеста. Человека, который это делает, часто назначают ответственным за безопасность в команде, и это аргумент при пересмотре зарплаты.
Заметная разница появляется при переходе в профильную роль. По данным Хабр Карьеры за первое полугодие 2026 года, медианная зарплата IT-специалистов составила 191 000 рублей, а специалистов по информационной безопасности — 224 000 в Москве, 151 000 в Санкт-Петербурге и 130 000 в других регионах. Это реальные зарплаты из калькулятора Хабр Карьеры (45 226 анкет), а не предложения в вакансиях, без разбивки по уровню и узкой специализации.
С какими профессиями связан навык и как выбрать обучение
Навык нужен разработчикам, тестировщикам, администраторам и DevOps-инженерам, а для инженера по безопасности приложений он основной. При выборе программы проверьте, есть ли изолированная учебная среда, кто проверяет отчёты и разбираются ли правовые рамки: курс учит методам, но право проверять конкретную систему даёт только её владелец.
Сравнить программы поможет рейтинг онлайн-школ с обучением информационной безопасности. Он охватывает всё направление, от пентеста до безопасной разработки, поэтому смотрите не на место в списке, а на совпадение программы с вашей ролью. Чтобы проверять свой код и свои серверы, профессию менять не нужно: начните с Juice Shop и политики своего хостинга.