Веб-приложение видно из интернета, меняется с каждым релизом и почти всегда работает с платежными или персональными данными. По данным Positive Technologies, по итогам 2025 года каждая пятая успешная атака на организации в мире пришлась на веб-ресурсы, а 75% атак на веб-приложения российских компаний привели к нарушению основной деятельности. Разобрал, какие российские компании реально проводят аудит веб-приложений руками, а не сканером, и на что смотреть при выборе подрядчика.
Кого не включал: компании, которые продвигаются по запросу «аудит сайта», но проверяют скорость загрузки и нагрузку на сервер. Это аудит производительности — другая услуга и другой результат.
Boutique-команда по информационной безопасности: ручной аудит веб-приложений по OWASP WSTG, разбор бизнес-логики и цепочек авторизации. Специализация — финтех и крипто-проекты в России и ОАЭ, проект ведет один старший специалист. Экспертиза подтверждена CVE BDU:2025-16423 (Paragon Hard Disk Manager, CVSS 7.9) и лицензией ФСТЭК на ТЗКИ № Л024-00107-77/01794242. Смежное направление — трассировка блокчейн-транзакций.
Петербургская команда аудита, работает с 2003 года, с октября 2024-го входит в ГК «Солар» — на момент сделки вторая по объему на рынке тестирования на проникновение. Профиль — анализ защищенности приложений: веб, мобильные, ERP-ландшафты. Публикует отраслевую аналитику: разбор типовых уязвимостей веб-приложений построен на выборке из 390 пентестов за 2025 год. Вариант, когда нужен аудитор с длинной историей исследований.
Часть ИКС Холдинга, профильное направление — анализ защищенности веб- и мобильных приложений, внешний и внутренний пентест. Специалисты сертифицированы по OSCP, OSEP, OSWE, CEH, CRTE и CRTP, у компании есть лицензии ФСТЭК и ФСБ. Формат отчета адаптируется под отрасль — финансы, e-commerce, промышленность. Вариант для заказчика, которому нужен и разбор приложения, и формальное соответствие требованиям регулятора.
Дочерняя структура Сбербанка, заметный игрок в сегменте пентеста и багбаунти, работает с банками и госсектором. По данным команды анализа защищенности BI.ZONE, веб-приложения на чистом PHP без фреймворков удается взломать в семи случаях из десяти, а 73% опасных уязвимостей приходятся на PHP-код. Отдельно предлагает багбаунти-платформу — для продуктов с большой внешней поверхностью атаки.
Московская группа компаний, более 10 лет в application security, входит в Яндекс B2B Tech. Основное направление — защита приложений: пентест веб-сервисов, выстраивание процессов безопасной разработки (SDLC), управление уязвимостями. Разрабатывает собственные инструменты — динамический сканер SolidPoint DAST внесен в реестр российского ПО. Подходит тем, кому нужен не разовый аудит, а проверка приложения на каждом релизе.
Нишевая компания: только пентест, анализ защищенности и анализ исходного кода, без продуктовой линейки средств защиты. Организует ежегодную премию Pentest award для российских пентестеров — с отдельной номинацией за эксплуатацию уязвимостей в веб-сервисах и API. Отдельный продукт — платформа непрерывного мониторинга уязвимостей по подписке, удобна для веб-сервисов с частыми релизами и постоянно меняющейся кодовой базой.
Один из старейших игроков рынка — с начала 2000-х, изначально известна сканером уязвимостей XSpider. Аудит приложений идет в связке с продуктовой линейкой: анализатор кода PT Application Inspector и PT Application Firewall. Публикует статистику по атакам на веб-ресурсы, на которую ссылается весь рынок. Масштаб компании — плюс для длинных проектов и минус для точечной проверки одного сервиса.
Российский ИБ-интегратор, в обзорах рынка пентеста проходит по категории интеграторов с собственной практикой анализа защищенности. Направление включает пентест, Red Team и Purple Team по моделям черного, серого и белого ящика. Отдельный формат — совместный разбор сценариев атаки с внутренней командой заказчика после проверки. Ориентирован на средний и крупный бизнес с собственной службой ИБ, которой есть с кем разбирать результаты.
Сервис-провайдер в составе ГК Softline, более 10 лет на рынке, лицензиат ФСБ и ФСТЭК России. Проводит пентест методом черного и серого ящика без уведомления ИТ-персонала заказчика, а также отдельно анализ защищенности без эксплуатации уязвимостей — формат для случаев, когда продакшен-среду трогать нельзя. Подходит компаниям, которым важна экспертиза внутри крупного ИТ-холдинга со смежными ИТ-услугами.
ИБ-интегратор с фокусом на мониторинг инцидентов и управление цифровым следом бренда, анализ защищенности — часть более широкого портфеля. Входит в топ-10 поставщиков ИБ-решений в России. По исследованию компании, около 60% проектов анализа защищенности укладываются в бюджет 0,5–2 млн ₽ — полезный ориентир по рынку. Вариант, когда нужен и аудит приложения, и наблюдение за ним после релиза.
Цену и результат определяет прежде всего модель тестирования. Black box имитирует внешнего злоумышленника без доступа к системе, grey box дает учетные записи разного уровня и позволяет проверить разграничение прав, white box добавляет исходный код. Ошибки бизнес-логики и горизонтальной эскалации привилегий почти всегда всплывают только в grey и white box.
Второй критерий — методология. Профильный документ для веб-приложений — OWASP WSTG; если в предложении на него ссылаются, а в отчете выдают выгрузку сканера без проверки эксплуатацией, это повод задать вопросы. Третий — ретест: правки после аудита нужно перепроверять, и в договоре это отдельная строка.
Цены разнятся даже при одинаковом ТЗ — разброс между подрядчиками достигает 2–4 раз. Ориентировочные вилки по рынку на 2026 год:
Пентест внешнего периметра проверяет все, что видно из интернета: сетевые сервисы, почту, VPN-шлюзы, публичные хосты. Аудит веб-приложения уходит вглубь одного приложения — в его логику, авторизацию, работу с API и обработку пользовательских данных.
Не обязателен, но с ним результат полнее. Без кода проверяются только сценарии, до которых тестировщик добрался снаружи. С кодом видны ошибки обработки входных данных и разграничения прав, которые через интерфейс воспроизвести сложно.
Ориентир для продуктов с регулярными релизами — раз в год плюс отдельная проверка после крупных архитектурных изменений: смены механизма авторизации, выноса функциональности в новый сервис, подключения внешних интеграций.
Прямого требования «провести аудит» нет, но для финансовых организаций действуют нормы Банка России — 683-П для кредитных организаций и 757-П для некредитных. Прикладное ПО, которое организация распространяет клиентам, должно быть либо сертифицировано, либо пройти анализ уязвимостей по требованиям ОУД-4.
Рынок расслоился: интеграторы и вендоры продают проверку приложения как часть большого портфеля вместе с продуктами и мониторингом, узкие команды живут за счет глубины ручного анализа. Разница видна не в презентации, а в отчете — выгрузка сканера и разбор цепочки эксплуатации с PoC стоят сопоставимых денег, но это разные документы. Выбор зависит от задачи, а не от размера бренда.