Пентест (penetration testing, тестування на проникнення) це контрольована атака на ваш сайт, застосунок чи інфраструктуру, яку проводить етичний хакер за вашою письмовою згодою. Мета не зламати заради зламу, а знайти вразливості раніше за реальних зловмисників і показати, як їх закрити.

Чим відрізняється від сканера

Автоматичний сканер знаходить відомі шаблонні проблеми. Пентестер знаходить те, чого сканер не бачить: логічні помилки, ланцюги з кількох дрібних вразливостей, обхід бізнес-правил. Різниця та сама, що між перевіркою орфографії і редактором.

Як це виглядає

  • Скоупінг: домовляємось, що саме тестуємо і в яких межах
  • Тестування за методологіями OWASP WSTG, MASVS, PTES
  • Звіт з кожною знахідкою, оцінкою за CVSS і кроками виправлення
  • Ретест після того, як ви виправили, щоб підтвердити, що діри закриті

Це легально?

Так, якщо є письмова згода власника системи й узгоджений обсяг. Без згоди це вже несанкціонований доступ. Тому пентест завжди йде за договором, часто з NDA.