Пентестер по договору с владельцем атакует его сайты, сети и приложения, чтобы найти уязвимости раньше злоумышленника, а потом пишет отчёт: что удалось взломать и как это исправить. Профессия узкая: на hh.ru 6 октября 2026 года по всей России 38 вакансий с пентестом в названии, и без опыта из них только три.
| Коротко о профессии | |
|---|---|
| Что делает | Ищет уязвимости в информационных системах, проверяет, можно ли их использовать, пишет отчёт с рекомендациями по устранению |
| Где работает | Банки и их IT-компании, нефтегаз, медиа, медицина, компании, которые продают пентест как услугу |
| Вакансии | 38 со словами «пентестер», «пентест», pentester, pentest, penetration или «тестирование на проникновение» в названии, без опыта 3, hh.ru |
| Зарплата | Медиана 166 666 ₽ на руки, джун 114 166 ₽, Хабр Карьера на ту же дату |
| С чего начинают | С администрирования, разработки или мониторинга безопасности |
- Кто такой пентестер
- Зачем компании заказывают пентест
- Чем занимается пентестер: этапы проекта
- Виды пентестов
- Какие бывают пентестеры
- Навыки и инструменты пентестера
- Сколько зарабатывает пентестер
- Пентест и Уголовный кодекс
- Как стать пентестером
- Частые вопросы о профессии пентестера
- Можно ли стать пентестером с нуля?
- Нужен ли сертификат OSCP?
- Можно ли работать пентестером удалённо?
- Чем пентестер отличается от хакера?
- В каких городах больше вакансий?
Кто такой пентестер
Слово взято из английского penetration test, тест на проникновение. Пентестер пытается обойти защиту системы теми же методами взлома, что и настоящий злоумышленник, только легально: с разрешения владельца, в согласованных рамках и с отчётом в конце. Отсюда второе название профессии: этичный, или белый, хакер. Чёрный хакер взламывает ради денег или данных без спроса, серым называют того, кто лезет в чужие системы без разрешения, но без злого умысла.
В названиях вакансий «этичного» или «белого хакера» нет ни одной. Работодатели пишут «пентестер», «специалист по тестированию на проникновение» или «специалист по анализу защищённости» (18 вакансий с такой формулировкой).
Пентест входит в информационную безопасность (ИБ), и вакансий в нём немного: «специалист по информационной безопасности» на ту же дату 763, в 20 раз больше. От специалиста по защите информации пентестер отличается ролью: он ищет, как обойти средства защиты, а безопасник их настраивает и следит за событиями. Чем занят универсальный специалист по ИБ и с каких направлений ИБ новичку начинать проще, разобрано в статье про специалиста по информационной безопасности. С ручным тестировщиком пентестера путают из-за слова «тест». Тестировщик проверяет, что программа делает то, что написано в задаче, а пентестер ищет, как заставить её сделать то, чего делать нельзя.
Зачем компании заказывают пентест
Работают ли средства защиты, без проверки не узнать. Пентест показывает это на практике: можно ли с улицы попасть во внутреннюю сеть, украсть базу данных клиентов или персональные данные, получить права администратора домена. В одной вакансии задача сформулирована так: «имитация действий реального противника (Red Teaming) для проверки эффективности мер защиты и работы SOC». SOC здесь центр мониторинга, и пентест заодно проверяет, заметит ли он атаку.
Пентестеров нанимают по-разному. Крупная организация держит своих: в одной нефтяной компании пентестеры работают в собственном центре кибербезопасности, медицинская IT-компания ищет специалиста для пентеста «собственных it-продуктов». Другие заказывают проверку у компаний, для которых пентест и есть продукт, и там специалист работает с системами разных клиентов. Есть и третий канал, багбаунти (bug bounty): компания объявляет программу и платит внешним исследователям за найденные уязвимости. В IT-компании одного банка пентестеру поручают в том числе разбор таких находок: «воспроизведение уязвимостей, анализ, верификация».
Чем занимается пентестер: этапы проекта
- Согласование. В документах с заказчиком фиксируют, какие системы можно атаковать, в какое время и как остановиться, если что-то пошло не так. Одна компания требует от специалиста «соблюдение согласованных ограничений, временных окон и процедур безопасной остановки работ» и ведение журнала всех действий.
- Разведка, или сбор информации о цели: поддомены, открытые порты, какие службы и версии программ запущены. Работодатель, у которого в вакансии стоит «опыт не требуется», описывает это так: «сканирование портов, идентификация служб и сетевой топологии».
- Поиск уязвимостей. Сканеры помогают обнаружить известные дыры, остальное специалист ищет руками: ошибки в логике веб-приложения, слабые пароли, лишние права, точки входа, о которых владелец забыл.
- Эксплуатация. Найденную уязвимость нужно подтвердить: показать, что через неё правда можно добраться до данных. Одна компания пишет о «безопасной эксплуатации уязвимостей для доказательства их критичности».
- Развитие атаки. Подбор учётных данных, повышение привилегий и переход с одного сервера на другой, вплоть до «полного захвата контроля над доменом».
- Отчёт и повторная проверка. Описание каждой находки, её опасности и способа исправить, а после исправлений ещё один проход.

Отчёт упоминают 22 вакансии из 36, и это не формальность. Хорошая находка описана так, чтобы её, по словам одного работодателя, «мог воспроизвести и устранить инженер заказчика»: где нашли, при каких условиях, какие системы и данные затронуты, чем грозит, что делать. Пентестер, который взломал всё, но не смог это внятно описать, для бизнеса бесполезен. В компаниях-подрядчиках к отчёту добавляются презентация результатов и встречи с клиентом.

Виды пентестов
Пентесты делят по двум признакам: сколько пентестер знает о системе заранее и что именно атакует.
| Признак | Вид | Что это значит |
|---|---|---|
| Знание о цели | Чёрный ящик (black box) | Только адрес или название компании, как у внешнего злоумышленника |
| Серый ящик (grey box) | Часть сведений: учётная запись обычного пользователя, схема сети | |
| Белый ящик (white box) | Полный доступ, включая исходный код и конфигурации | |
| Объект | Внешний периметр | Всё, что видно из интернета: сайты, почта, VPN |
| Внутренняя инфраструктура | Сеть изнутри, служба каталогов Active Directory, серверы, базы данных | |
| Веб-приложения и API | Сайты, личные кабинеты, программные интерфейсы | |
| Мобильные приложения | Приложение на телефоне и сервер, с которым оно обменивается данными | |
| Беспроводные сети | Wi-Fi в офисе заказчика | |
| Социотехника | Фишинговые письма сотрудникам и проверка, знают ли они правила безопасности |
Чаще всего работодатели ищут веб: веб-приложения или OWASP упомянуты в 31 вакансии из 36. Active Directory в 17, Red Team тоже в 17, мобильные приложения в 8, социальная инженерия и фишинг в 4.

Какие бывают пентестеры
Вакансии делятся по специализациям:
- веб-пентестер проверяет сайты и API, его главный инструмент Burp Suite, нужны знания веб-технологий;
- инфраструктурный пентестер работает с сетью, серверами и доменом Windows, обходит антивирусы и системы обнаружения атак на компьютерах (EDR);
- участник Red Team ведёт «моделирование реальных продвинутых кибератак», как это названо в одной вакансии;
- специалист по безопасности мобильных приложений разбирает приложения для Android и iOS.
Опыт Purple Team, совместной работы атакующих с центром мониторинга, упоминают две вакансии.
Навыки и инструменты пентестера
Базовые знания у пентестера те же, что у системного администратора: сети и протоколы, настройка Linux и Windows. Linux упомянут в 21 вакансии из 36, Windows в 19, сети (TCP/IP, модель OSI, сетевые протоколы) прямо названы в 15.
Языки программирования тоже нужны, хотя не на уровне разработчика. Python есть в 25 вакансиях из 36, Bash или PowerShell в 16. Скрипты пишут, чтобы не делать рутину руками и чтобы доработать готовый эксплойт (программу, которая использует уязвимость). Чтобы найти ошибку в чужом исходном коде, нужно уметь его читать: PHP, JavaScript или Java упомянуты в 10 вакансиях из 36.
| Инструмент | Для чего | Упоминают, из 36 |
|---|---|---|
| Burp Suite | Перехват и изменение запросов к веб-приложению | 23 |
| Nmap | Сканирование портов и служб | 13 |
| Metasploit | Набор готовых эксплойтов и средств для развития атаки | 13 |
| Сканеры уязвимостей (Nessus, MaxPatrol, Nuclei и др.) | Автоматический анализ систем на известные уязвимости | 12 |
| OWASP ZAP | Бесплатный сканер сайтов, его ставят рядом с Burp Suite | 10 |
| BloodHound | Поиск путей атаки в домене Windows | 5 |
| sqlmap | Поиск и эксплуатация SQL-инъекций | 4 |
| Wireshark | Анализ сетевого трафика | 3 |
| Kali Linux | Дистрибутив с набором инструментов для пентеста | 2 |
Счёт по описаниям вакансий hh.ru. Kali Linux по названию упоминают только две вакансии. Работодателю важен не дистрибутив, а инструменты внутри: Burp Suite называют 23 вакансии, Nmap 13. Английский упомянут в 10 из 36, почти везде на уровне чтения технической документации. Один работодатель объясняет зачем: для работы «с документацией, публикациями по уязвимостям и зарубежными техническими источниками».

Сколько зарабатывает пентестер
По данным Хабр Карьеры на 6 октября 2026 года, медиана дохода пентестера 166 666 ₽ на руки по 132 анкетам. По всем IT-специальностям там же 184 833 ₽.
| Грейд | Пентестер, ₽ | Анкет | Все IT, ₽ |
|---|---|---|---|
| Стажёр | 85 749 | 18 | 64 166 |
| Джун | 114 166 | 24 | 88 333 |
| Мидл | 160 000 | 65 | 166 666 |
| Сеньор | 350 000 | 13 | 288 333 |
| Лид | 478 686 | 12 | 366 666 |
У сеньоров и лидов всего 13 и 12 анкет, их медианы надёжны меньше остальных. На hh.ru зарплату указали 7 работодателей из 36. Самая низкая сумма 75 000 ₽ до вычета налогов в вакансии без опыта, самая высокая «от 350 000 ₽ на руки» в инфраструктурном пентесте для кандидатов со стажем от двух лет. Как доходы в IT меняются по грейдам и городам, собрано в статье сколько зарабатывают программисты.
Пентест и Уголовный кодекс
Слова «пентест» в Уголовном кодексе нет. Глава 28 УК РФ говорит о неправомерном доступе к компьютерной информации, вредоносных программах и атаках на критическую информационную инфраструктуру. Составы статей дословно (редакция от 4 августа 2026 года):
| Статья УК РФ | Что наказывается |
|---|---|
| 272, ч. 1 | «Неправомерный доступ к охраняемой законом компьютерной информации, если это деяние повлекло уничтожение, блокирование, модификацию либо копирование компьютерной информации, за исключением случаев, предусмотренных статьей 272.1 настоящего Кодекса» |
| 273, ч. 1 | «Создание, распространение или использование компьютерных программ либо иной компьютерной информации, заведомо предназначенных для несанкционированного уничтожения, блокирования, модификации, копирования компьютерной информации или нейтрализации средств защиты компьютерной информации» |
| 274.1, ч. 1 | «Создание, распространение и (или) использование компьютерных программ либо иной компьютерной информации, заведомо предназначенных для неправомерного воздействия на критическую информационную инфраструктуру Российской Федерации, в том числе для уничтожения, блокирования, модификации, копирования информации, содержащейся в ней, или нейтрализации средств защиты указанной информации» |
Ч. 1 ст. 272 среди прочих мер наказывает «принудительными работами на срок до двух лет, либо лишением свободы на тот же срок». Если деяния повлекли тяжкие последствия или создали угрозу их наступления, ч. 4 наказывает «лишением свободы на срок до семи лет».
Отдельного закона о белых хакерах нет. Законопроект № 509708-8, который вводил понятие багбаунти, Госдума приняла в первом чтении осенью 2024-го и отклонила 8 июля 2025 года, нового закона на момент проверки мы не нашли. Поэтому в работе всё держится на договоре с заказчиком и его границах: в вакансиях так и пишут, «в пределах предоставленного разрешения» и «в пределах согласованной модели нарушителя». Тренироваться стоит только на своих виртуальных машинах, учебных платформах и в программах багбаунти, правила и границы которых вы прочитали до начала поиска.
Как стать пентестером
Сразу в пентест почти не берут. Из трёх вакансий «без опыта» только одна похожа на работу для новичка: компания проверяет собственные IT-продукты, платит от 75 000 ₽ до вычета налогов и рассматривает студентов 3-4 курса по специальности «Информационная безопасность». Второй работодатель не зовёт на собеседование без сертификата и трудового договора не обещает: формат оформления обсуждает индивидуально, в том числе ГПХ, ИП, самозанятость. Третий при пометке «опыт не требуется» в тексте просит опыт тестирования на проникновение «и (или) работы с результатами таких тестов». Компании доверяют пентестеру свои системы и данные, и поручить это человеку без подтверждённых навыков работодателю сложно. Даже среди вакансий «1-3 года» пять из тринадцати в тексте требуют от двух лет.
Поэтому мы бы не советовали ставить пентест первой целью в IT. Короче путь через соседнюю работу. Системный администратор уже знает сети, операционные системы Windows и Linux, устройство домена. Веб-разработчик знает, как устроены приложения изнутри, а веб нужен в большинстве вакансий. Аналитик центра мониторинга знает, как атаки выглядят со стороны защиты. Работодатели это учитывают: администрирование и работа AppSec-инженером стоят в плюсах, один работодатель пишет: «Опыт работы администратором Linux или администратором сетевого оборудования».

Что делать параллельно с основной работой или учёбой:
- Собрать домашний стенд: несколько виртуальных машин с Linux и Windows, свой домен, учебное уязвимое веб-приложение, базу данных. Атаковать только его. На своём стенде видно, как атака выглядит и со стороны жертвы.
- Решать задачи на учебных площадках вроде Hack The Box и участвовать в CTF, соревнованиях по поиску уязвимостей. CTF упомянуты в 14 вакансиях из 36, а один работодатель, которому хватает среднего специального образования, просит «наличие активного профиля на обучающих площадках по информационной безопасности (HackTheBox)».
- Попробовать багбаунти на российских платформах, например Standoff Bug Bounty или BI.ZONE Bug Bounty. Багбаунти названо в 15 вакансиях из 36, одна компания просит прислать ссылку на профиль.
- Писать разборы решённых задач. Отчёт по учебному стенду в портфолио показывает то, что входит в работу пентестера: умеете ли вы описать находку.
Профессиональные сертификаты вроде OSCP, OSWE или CEH называют 19 вакансий из 36, OSCP чаще других (13). Обязателен сертификат только в одной, в остальных он стоит в плюсах, а одна компания прямо пишет, что сертификаты «не заменяют подтвержденный практический опыт». Высшее образование стоит в требованиях 8 вакансий из 36, ещё в двух оно плюс; один работодатель согласен на неоконченное, другой берёт студентов. Мы считаем, что курс сам по себе пентестером не делает и ценен практикой на стендах и обучением отчётам. Если хотите выбрать курс, проверьте, сколько в программе практики и учат ли писать отчёт. На собеседовании будут смотреть на навыки: решённые задачи и найденные уязвимости. Как вписать это в резюме, разобрано в статье про резюме программиста.

Частые вопросы о профессии пентестера
Можно ли стать пентестером с нуля?
Можно, но не сразу. Вакансий без опыта три на всю Россию, и только одна из них действительно для начинающих. Реалистичный путь лежит через администрирование, разработку или центр мониторинга, параллельно с CTF и учебными стендами.
Нужен ли сертификат OSCP?
Для большинства вакансий нет: сертификат в 18 вакансиях из 19, где он упомянут, стоит в блоках «будет плюсом», «будет преимуществом» или «приветствуется». Обязательным его делает одна вакансия из трёх без опыта.
Можно ли работать пентестером удалённо?
Да: на hh.ru удалённую работу предлагали в 19 вакансиях из 38, ещё часть зовёт в гибридный формат. Один работодатель при этом упоминает выезды на объект заказчика.
Чем пентестер отличается от хакера?
Разрешением владельца и отчётом. Пентестер работает по договору в согласованных границах и передаёт заказчику описание найденных уязвимостей. Отдельного исключения для «этичных» хакеров в статьях 272-274.1 УК РФ нет.
В каких городах больше вакансий?
В Москве 27 вакансий из 38, в Санкт-Петербурге 5. Остальные 6 в других городах. Сравнить пентест с другими направлениями помогает список профессий в IT.








