Пентестер (этичный хакер): кто это, чем занимается и как им стать

Пентестер за ноутбуком изучает сеть компании в нескольких окнах Безопасность

Пентестер по договору с владельцем атакует его сайты, сети и приложения, чтобы найти уязвимости раньше злоумышленника, а потом пишет отчёт: что удалось взломать и как это исправить. Профессия узкая: на hh.ru 6 октября 2026 года по всей России 38 вакансий с пентестом в названии, и без опыта из них только три.

Коротко о профессии
Что делает Ищет уязвимости в информационных системах, проверяет, можно ли их использовать, пишет отчёт с рекомендациями по устранению
Где работает Банки и их IT-компании, нефтегаз, медиа, медицина, компании, которые продают пентест как услугу
Вакансии 38 со словами «пентестер», «пентест», pentester, pentest, penetration или «тестирование на проникновение» в названии, без опыта 3, hh.ru
Зарплата Медиана 166 666 ₽ на руки, джун 114 166 ₽, Хабр Карьера на ту же дату
С чего начинают С администрирования, разработки или мониторинга безопасности

Кто такой пентестер

Слово взято из английского penetration test, тест на проникновение. Пентестер пытается обойти защиту системы теми же методами взлома, что и настоящий злоумышленник, только легально: с разрешения владельца, в согласованных рамках и с отчётом в конце. Отсюда второе название профессии: этичный, или белый, хакер. Чёрный хакер взламывает ради денег или данных без спроса, серым называют того, кто лезет в чужие системы без разрешения, но без злого умысла.

В названиях вакансий «этичного» или «белого хакера» нет ни одной. Работодатели пишут «пентестер», «специалист по тестированию на проникновение» или «специалист по анализу защищённости» (18 вакансий с такой формулировкой).

Пентест входит в информационную безопасность (ИБ), и вакансий в нём немного: «специалист по информационной безопасности» на ту же дату 763, в 20 раз больше. От специалиста по защите информации пентестер отличается ролью: он ищет, как обойти средства защиты, а безопасник их настраивает и следит за событиями. Чем занят универсальный специалист по ИБ и с каких направлений ИБ новичку начинать проще, разобрано в статье про специалиста по информационной безопасности. С ручным тестировщиком пентестера путают из-за слова «тест». Тестировщик проверяет, что программа делает то, что написано в задаче, а пентестер ищет, как заставить её сделать то, чего делать нельзя.

Зачем компании заказывают пентест

Работают ли средства защиты, без проверки не узнать. Пентест показывает это на практике: можно ли с улицы попасть во внутреннюю сеть, украсть базу данных клиентов или персональные данные, получить права администратора домена. В одной вакансии задача сформулирована так: «имитация действий реального противника (Red Teaming) для проверки эффективности мер защиты и работы SOC». SOC здесь центр мониторинга, и пентест заодно проверяет, заметит ли он атаку.

Пентестеров нанимают по-разному. Крупная организация держит своих: в одной нефтяной компании пентестеры работают в собственном центре кибербезопасности, медицинская IT-компания ищет специалиста для пентеста «собственных it-продуктов». Другие заказывают проверку у компаний, для которых пентест и есть продукт, и там специалист работает с системами разных клиентов. Есть и третий канал, багбаунти (bug bounty): компания объявляет программу и платит внешним исследователям за найденные уязвимости. В IT-компании одного банка пентестеру поручают в том числе разбор таких находок: «воспроизведение уязвимостей, анализ, верификация».

Чем занимается пентестер: этапы проекта

  1. Согласование. В документах с заказчиком фиксируют, какие системы можно атаковать, в какое время и как остановиться, если что-то пошло не так. Одна компания требует от специалиста «соблюдение согласованных ограничений, временных окон и процедур безопасной остановки работ» и ведение журнала всех действий.
  2. Разведка, или сбор информации о цели: поддомены, открытые порты, какие службы и версии программ запущены. Работодатель, у которого в вакансии стоит «опыт не требуется», описывает это так: «сканирование портов, идентификация служб и сетевой топологии».
  3. Поиск уязвимостей. Сканеры помогают обнаружить известные дыры, остальное специалист ищет руками: ошибки в логике веб-приложения, слабые пароли, лишние права, точки входа, о которых владелец забыл.
  4. Эксплуатация. Найденную уязвимость нужно подтвердить: показать, что через неё правда можно добраться до данных. Одна компания пишет о «безопасной эксплуатации уязвимостей для доказательства их критичности».
  5. Развитие атаки. Подбор учётных данных, повышение привилегий и переход с одного сервера на другой, вплоть до «полного захвата контроля над доменом».
  6. Отчёт и повторная проверка. Описание каждой находки, её опасности и способа исправить, а после исправлений ещё один проход.
Читайте также:  Аналитик SOC: кто это, чем занимается и как им стать

Пентестер рисует маркером схему сети на белой доске

Отчёт упоминают 22 вакансии из 36, и это не формальность. Хорошая находка описана так, чтобы её, по словам одного работодателя, «мог воспроизвести и устранить инженер заказчика»: где нашли, при каких условиях, какие системы и данные затронуты, чем грозит, что делать. Пентестер, который взломал всё, но не смог это внятно описать, для бизнеса бесполезен. В компаниях-подрядчиках к отчёту добавляются презентация результатов и встречи с клиентом.

Пентестер показывает результаты проверки команде клиента в переговорной

Виды пентестов

Пентесты делят по двум признакам: сколько пентестер знает о системе заранее и что именно атакует.

Признак Вид Что это значит
Знание о цели Чёрный ящик (black box) Только адрес или название компании, как у внешнего злоумышленника
Серый ящик (grey box) Часть сведений: учётная запись обычного пользователя, схема сети
Белый ящик (white box) Полный доступ, включая исходный код и конфигурации
Объект Внешний периметр Всё, что видно из интернета: сайты, почта, VPN
Внутренняя инфраструктура Сеть изнутри, служба каталогов Active Directory, серверы, базы данных
Веб-приложения и API Сайты, личные кабинеты, программные интерфейсы
Мобильные приложения Приложение на телефоне и сервер, с которым оно обменивается данными
Беспроводные сети Wi-Fi в офисе заказчика
Социотехника Фишинговые письма сотрудникам и проверка, знают ли они правила безопасности

Чаще всего работодатели ищут веб: веб-приложения или OWASP упомянуты в 31 вакансии из 36. Active Directory в 17, Red Team тоже в 17, мобильные приложения в 8, социальная инженерия и фишинг в 4.

Пентестер подключает ноутбук к сетевой розетке в офисе для внутреннего теста

Какие бывают пентестеры

Вакансии делятся по специализациям:

  • веб-пентестер проверяет сайты и API, его главный инструмент Burp Suite, нужны знания веб-технологий;
  • инфраструктурный пентестер работает с сетью, серверами и доменом Windows, обходит антивирусы и системы обнаружения атак на компьютерах (EDR);
  • участник Red Team ведёт «моделирование реальных продвинутых кибератак», как это названо в одной вакансии;
  • специалист по безопасности мобильных приложений разбирает приложения для Android и iOS.

Опыт Purple Team, совместной работы атакующих с центром мониторинга, упоминают две вакансии.

Базовые знания у пентестера те же, что у системного администратора: сети и протоколы, настройка Linux и Windows. Linux упомянут в 21 вакансии из 36, Windows в 19, сети (TCP/IP, модель OSI, сетевые протоколы) прямо названы в 15.

Языки программирования тоже нужны, хотя не на уровне разработчика. Python есть в 25 вакансиях из 36, Bash или PowerShell в 16. Скрипты пишут, чтобы не делать рутину руками и чтобы доработать готовый эксплойт (программу, которая использует уязвимость). Чтобы найти ошибку в чужом исходном коде, нужно уметь его читать: PHP, JavaScript или Java упомянуты в 10 вакансиях из 36.

Инструмент Для чего Упоминают, из 36
Burp Suite Перехват и изменение запросов к веб-приложению 23
Nmap Сканирование портов и служб 13
Metasploit Набор готовых эксплойтов и средств для развития атаки 13
Сканеры уязвимостей (Nessus, MaxPatrol, Nuclei и др.) Автоматический анализ систем на известные уязвимости 12
OWASP ZAP Бесплатный сканер сайтов, его ставят рядом с Burp Suite 10
BloodHound Поиск путей атаки в домене Windows 5
sqlmap Поиск и эксплуатация SQL-инъекций 4
Wireshark Анализ сетевого трафика 3
Kali Linux Дистрибутив с набором инструментов для пентеста 2
Читайте также:  Аналитик SOC: кто это, чем занимается и как им стать

Счёт по описаниям вакансий hh.ru. Kali Linux по названию упоминают только две вакансии. Работодателю важен не дистрибутив, а инструменты внутри: Burp Suite называют 23 вакансии, Nmap 13. Английский упомянут в 10 из 36, почти везде на уровне чтения технической документации. Один работодатель объясняет зачем: для работы «с документацией, публикациями по уязвимостям и зарубежными техническими источниками».

Пентестер проверяет защищённость Wi-Fi с ноутбуком и внешней антенной

Сколько зарабатывает пентестер

По данным Хабр Карьеры на 6 октября 2026 года, медиана дохода пентестера 166 666 ₽ на руки по 132 анкетам. По всем IT-специальностям там же 184 833 ₽.

Грейд Пентестер, ₽ Анкет Все IT, ₽
Стажёр 85 749 18 64 166
Джун 114 166 24 88 333
Мидл 160 000 65 166 666
Сеньор 350 000 13 288 333
Лид 478 686 12 366 666

У сеньоров и лидов всего 13 и 12 анкет, их медианы надёжны меньше остальных. На hh.ru зарплату указали 7 работодателей из 36. Самая низкая сумма 75 000 ₽ до вычета налогов в вакансии без опыта, самая высокая «от 350 000 ₽ на руки» в инфраструктурном пентесте для кандидатов со стажем от двух лет. Как доходы в IT меняются по грейдам и городам, собрано в статье сколько зарабатывают программисты.

Пентест и Уголовный кодекс

Слова «пентест» в Уголовном кодексе нет. Глава 28 УК РФ говорит о неправомерном доступе к компьютерной информации, вредоносных программах и атаках на критическую информационную инфраструктуру. Составы статей дословно (редакция от 4 августа 2026 года):

Статья УК РФ Что наказывается
272, ч. 1 «Неправомерный доступ к охраняемой законом компьютерной информации, если это деяние повлекло уничтожение, блокирование, модификацию либо копирование компьютерной информации, за исключением случаев, предусмотренных статьей 272.1 настоящего Кодекса»
273, ч. 1 «Создание, распространение или использование компьютерных программ либо иной компьютерной информации, заведомо предназначенных для несанкционированного уничтожения, блокирования, модификации, копирования компьютерной информации или нейтрализации средств защиты компьютерной информации»
274.1, ч. 1 «Создание, распространение и (или) использование компьютерных программ либо иной компьютерной информации, заведомо предназначенных для неправомерного воздействия на критическую информационную инфраструктуру Российской Федерации, в том числе для уничтожения, блокирования, модификации, копирования информации, содержащейся в ней, или нейтрализации средств защиты указанной информации»

Ч. 1 ст. 272 среди прочих мер наказывает «принудительными работами на срок до двух лет, либо лишением свободы на тот же срок». Если деяния повлекли тяжкие последствия или создали угрозу их наступления, ч. 4 наказывает «лишением свободы на срок до семи лет».

Отдельного закона о белых хакерах нет. Законопроект № 509708-8, который вводил понятие багбаунти, Госдума приняла в первом чтении осенью 2024-го и отклонила 8 июля 2025 года, нового закона на момент проверки мы не нашли. Поэтому в работе всё держится на договоре с заказчиком и его границах: в вакансиях так и пишут, «в пределах предоставленного разрешения» и «в пределах согласованной модели нарушителя». Тренироваться стоит только на своих виртуальных машинах, учебных платформах и в программах багбаунти, правила и границы которых вы прочитали до начала поиска.

Как стать пентестером

Сразу в пентест почти не берут. Из трёх вакансий «без опыта» только одна похожа на работу для новичка: компания проверяет собственные IT-продукты, платит от 75 000 ₽ до вычета налогов и рассматривает студентов 3-4 курса по специальности «Информационная безопасность». Второй работодатель не зовёт на собеседование без сертификата и трудового договора не обещает: формат оформления обсуждает индивидуально, в том числе ГПХ, ИП, самозанятость. Третий при пометке «опыт не требуется» в тексте просит опыт тестирования на проникновение «и (или) работы с результатами таких тестов». Компании доверяют пентестеру свои системы и данные, и поручить это человеку без подтверждённых навыков работодателю сложно. Даже среди вакансий «1-3 года» пять из тринадцати в тексте требуют от двух лет.

Читайте также:  Аналитик SOC: кто это, чем занимается и как им стать

Поэтому мы бы не советовали ставить пентест первой целью в IT. Короче путь через соседнюю работу. Системный администратор уже знает сети, операционные системы Windows и Linux, устройство домена. Веб-разработчик знает, как устроены приложения изнутри, а веб нужен в большинстве вакансий. Аналитик центра мониторинга знает, как атаки выглядят со стороны защиты. Работодатели это учитывают: администрирование и работа AppSec-инженером стоят в плюсах, один работодатель пишет: «Опыт работы администратором Linux или администратором сетевого оборудования».

Студент тренируется на учебном стенде из виртуальных машин дома

Что делать параллельно с основной работой или учёбой:

  1. Собрать домашний стенд: несколько виртуальных машин с Linux и Windows, свой домен, учебное уязвимое веб-приложение, базу данных. Атаковать только его. На своём стенде видно, как атака выглядит и со стороны жертвы.
  2. Решать задачи на учебных площадках вроде Hack The Box и участвовать в CTF, соревнованиях по поиску уязвимостей. CTF упомянуты в 14 вакансиях из 36, а один работодатель, которому хватает среднего специального образования, просит «наличие активного профиля на обучающих площадках по информационной безопасности (HackTheBox)».
  3. Попробовать багбаунти на российских платформах, например Standoff Bug Bounty или BI.ZONE Bug Bounty. Багбаунти названо в 15 вакансиях из 36, одна компания просит прислать ссылку на профиль.
  4. Писать разборы решённых задач. Отчёт по учебному стенду в портфолио показывает то, что входит в работу пентестера: умеете ли вы описать находку.

Профессиональные сертификаты вроде OSCP, OSWE или CEH называют 19 вакансий из 36, OSCP чаще других (13). Обязателен сертификат только в одной, в остальных он стоит в плюсах, а одна компания прямо пишет, что сертификаты «не заменяют подтвержденный практический опыт». Высшее образование стоит в требованиях 8 вакансий из 36, ещё в двух оно плюс; один работодатель согласен на неоконченное, другой берёт студентов. Мы считаем, что курс сам по себе пентестером не делает и ценен практикой на стендах и обучением отчётам. Если хотите выбрать курс, проверьте, сколько в программе практики и учат ли писать отчёт. На собеседовании будут смотреть на навыки: решённые задачи и найденные уязвимости. Как вписать это в резюме, разобрано в статье про резюме программиста.

Двое участников CTF решают задачу за ноутбуками на соревновании

Частые вопросы о профессии пентестера

Можно ли стать пентестером с нуля?

Можно, но не сразу. Вакансий без опыта три на всю Россию, и только одна из них действительно для начинающих. Реалистичный путь лежит через администрирование, разработку или центр мониторинга, параллельно с CTF и учебными стендами.

Нужен ли сертификат OSCP?

Для большинства вакансий нет: сертификат в 18 вакансиях из 19, где он упомянут, стоит в блоках «будет плюсом», «будет преимуществом» или «приветствуется». Обязательным его делает одна вакансия из трёх без опыта.

Можно ли работать пентестером удалённо?

Да: на hh.ru удалённую работу предлагали в 19 вакансиях из 38, ещё часть зовёт в гибридный формат. Один работодатель при этом упоминает выезды на объект заказчика.

Чем пентестер отличается от хакера?

Разрешением владельца и отчётом. Пентестер работает по договору в согласованных границах и передаёт заказчику описание найденных уязвимостей. Отдельного исключения для «этичных» хакеров в статьях 272-274.1 УК РФ нет.

В каких городах больше вакансий?

В Москве 27 вакансий из 38, в Санкт-Петербурге 5. Остальные 6 в других городах. Сравнить пентест с другими направлениями помогает список профессий в IT.

Оцените статью
Блог о программировании
Добавить комментарий