Пентест (penetration testing, тестування на проникнення) це контрольована атака на ваш сайт, застосунок чи інфраструктуру, яку проводить етичний хакер за вашою письмовою згодою. Мета не зламати заради зламу, а знайти вразливості раніше за реальних зловмисників і показати, як їх закрити.
Чим відрізняється від сканера
Автоматичний сканер знаходить відомі шаблонні проблеми. Пентестер знаходить те, чого сканер не бачить: логічні помилки, ланцюги з кількох дрібних вразливостей, обхід бізнес-правил. Різниця та сама, що між перевіркою орфографії і редактором.
Як це виглядає
- Скоупінг: домовляємось, що саме тестуємо і в яких межах
- Тестування за методологіями OWASP WSTG, MASVS, PTES
- Звіт з кожною знахідкою, оцінкою за CVSS і кроками виправлення
- Ретест після того, як ви виправили, щоб підтвердити, що діри закриті
Це легально?
Так, якщо є письмова згода власника системи й узгоджений обсяг. Без згоди це вже несанкціонований доступ. Тому пентест завжди йде за договором, часто з NDA.
