Экспресс-аудит
Корпоративные сайты и магазины на популярных CMS
от 80 000 ₽
до 200 000 ₽ за проект · 1–2 недели
- ✓Автоматическое сканирование и ручная верификация
- ✓Проверка CMS, плагинов и сервера
- ✓Анализ форм и авторизации
- ✓Отчёт с рекомендациями
Редизайн, доработка и поддержка
Аудит безопасности сайта — это поиск уязвимостей в коде, CMS, сервере и API методами автоматического сканирования и ручного тестирования на проникновение по методологии OWASP. Базовый аудит стоит от 80 000 ₽ и занимает 1–2 недели, полноценный пентест веб-приложения — 250 000–1 500 000 ₽ и 2–6 недель. Цена зависит от объёма функциональности, числа ролей пользователей, наличия API и модели тестирования.
Кому подходит
Аудит безопасности сайта заказывают в трёх ситуациях: после взлома или утечки, перед запуском продукта с личными кабинетами и платежами, а также по требованию крупного клиента, банка или регулятора. Для сайтов, которые собирают персональные данные, это ещё и часть мер по 152-ФЗ: оператор обязан обеспечивать защиту данных, а ответственность за утечки в 2025 году заметно ужесточилась.
Защита сайта от взлома начинается с понимания, где слабые места. Сканер находит устаревшие версии CMS и типовые ошибки конфигурации, но логические уязвимости — доступ к чужим заказам, обход оплаты, повышение прав — выявляет только ручное тестирование опытным специалистом. Сильный подрядчик согласует границы работ и правила тестирования письменно, работает на копии или в согласованное время, а в итоге передаёт отчёт с доказательствами, оценкой критичности по CVSS и конкретными рекомендациями для разработчиков. После исправлений проводится повторная проверка.
Стоимость
Корпоративные сайты и магазины на популярных CMS
от 80 000 ₽
до 200 000 ₽ за проект · 1–2 недели
Сервисы с личными кабинетами, платежами и API
от 250 000 ₽
до 650 000 ₽ за проект · 2–4 недели
Крупные платформы, финтех и проекты с чувствительными данными
от 700 000 ₽
до 1,5 млн ₽ за проект · 4–6 недель
| Фактор | Влияние на бюджет |
|---|---|
| Объём функциональности и число ролей | основной фактор трудоёмкости ручного тестирования |
| Модель тестирования: black, grey или white box | анализ исходного кода — +40–80% к бюджету |
| Наличие API и мобильных приложений | +100 000–400 000 ₽ за каждый дополнительный компонент |
| Тестирование на продакшене в ограниченные окна | +10–20% к срокам |
| Требование к отчёту для регулятора или заказчика | +15–30% за оформление и сопроводительные документы |
Для сравнения — рыночные диапазоны по разделу «Редизайн, доработка и поддержка». Рядом часто лежит услуга, которая решает ту же задачу дешевле или быстрее.
| Услуга | Стоимость | Срок |
|---|---|---|
| Техническая поддержка сайта | 50 000 ₽ — 600 000 ₽ в месяц | подключение за 1–2 недели, далее ежемесячно |
| Доработка сайта | 50 000 ₽ — 2 млн ₽ | от 1 недели до 3 месяцев |
| Администрирование сайта и хостинг | 50 000 ₽ — 350 000 ₽ в месяц | подключение за 1–2 недели, далее ежемесячно |
| Доработка и поддержка 1С-Битрикс | 60 000 ₽ — 800 000 ₽ в месяц | подключение за 1–2 недели, далее ежемесячно |
| Наполнение интернет-магазина товарами | 60 000 ₽ — 1,5 млн ₽ | от 1 недели до 3 месяцев |
| Аудит безопасности сайта эта страница | 80 000 ₽ — 1,5 млн ₽ | 1–6 недель |
| Ускорение сайта (Core Web Vitals) | 80 000 ₽ — 1,2 млн ₽ | 2–8 недель |
| Разработка мобильной версии сайта | 120 000 ₽ — 1,5 млн ₽ | 3–10 недель |
| Перенос сайта на другую CMS | 150 000 ₽ — 3 млн ₽ | от 1 до 4 месяцев |
| Редизайн сайта | 400 000 ₽ — 8 млн ₽ | от 2 до 6 месяцев |
Результат
Список доменов, ролей, API и запрещённых действий, окно тестирования и контакты для экстренной связи.
Проверка CMS, плагинов, библиотек, открытых портов и конфигурации веб-сервера.
Поиск уязвимостей из OWASP Top 10: инъекции, XSS, ошибки авторизации и контроля доступа, SSRF.
Тестирование методов, токенов, ограничений частоты запросов и доступа к чужим данным.
Настройки ОС, прав доступа, резервного копирования, TLS, заголовков безопасности и панели управления.
Описание каждой уязвимости, оценка критичности, шаги воспроизведения и рекомендации по исправлению.
Ретест найденных проблем и итоговое заключение о закрытии уязвимостей.
Как проходит работа
Определяются цели, компоненты, модель тестирования, подписываются договор, NDA и разрешение на тестирование.
Поиск поддоменов, технологий, открытых сервисов и точек входа, изучение логики приложения.
Прогон сканеров уязвимостей и ручная отбраковка ложных срабатываний.
Эксплуатация найденных векторов, проверка авторизации, бизнес-логики и API.
Описание уязвимостей с доказательствами, оценкой по CVSS и рекомендациями, созвон с командой разработки.
Повторная проверка закрытых уязвимостей и итоговое заключение.
Выбор исполнителя
Юрлицо и репутация
Проверяем компанию по ЕГРЮЛ, судебным делам и отзывам на независимых площадках.
Кейсы с цифрами
Смотрим реальные проекты в вашей нише: задачи, сроки, метрики, контакты заказчиков.
Прозрачная смета
Просим разбивку по этапам и часам — без «пакетов на всё» и скрытых доплат.
Договор напрямую
Вы работаете с исполнителем по его договору. Подбор для вас бесплатный.
Инструмент
Готовый текст
Бриф: Аудит безопасности сайта Задача: (опишите в двух-трёх предложениях, какой результат нужен) Что нужно сделать: — Согласованная область и правила тестирования — Автоматическое сканирование уязвимостей — Ручное тестирование на проникновение — Проверка API и мобильного бэкенда — Аудит сервера и инфраструктуры — Отчёт с приоритетами и доказательствами — Повторная проверка после исправлений Исходные данные: — Объём функциональности и число ролей: (уточнить) — Модель тестирования: black, grey или white box: (уточнить) — Наличие API и мобильных приложений: (уточнить) — Тестирование на продакшене в ограниченные окна: (уточнить) — Требование к отчёту для регулятора или заказчика: (уточнить) Прошу прислать: смету с разбивкой по этапам, сроки каждого этапа и примеры похожих проектов.
Бесплатный подбор
Ответьте на 3 вопроса — пришлём 2–3 предложения проверенных подрядчиков с ценами, сроками и кейсами в вашей нише.
Вопросы и ответы
Короткие ответы на вопросы, которые чаще всего задают перед заказом.
Экспресс-аудит сайта на популярной CMS стоит 80 000–200 000 ₽. Ручной пентест веб-приложения с личными кабинетами и API — 250 000–650 000 ₽. Комплексная оценка с анализом кода и мобильных приложений — до 1,5 млн ₽.
Базовые меры — регулярные обновления CMS и плагинов, сложные пароли и двухфакторная авторизация для админки, файрвол веб-приложений, резервные копии и минимальные права доступа. Но без аудита вы не узнаете о логических уязвимостях в собственном коде. Лучше совмещать регулярное администрирование и пентест раз в год или после крупных релизов.
Пентест — это часть аудита: имитация атаки с попыткой эксплуатировать уязвимости. Аудит шире и может включать проверку конфигурации сервера, процессов, доступов и кода. На практике для сайтов эти термины часто используют как синонимы.
Экспресс-проверка занимает 1–2 недели, пентест веб-приложения — 2–4 недели, комплексная оценка — до 6 недель. Ещё несколько дней закладывают на ретест после исправлений.
Да, если есть письменное разрешение владельца и договор с чётко определённой областью работ. Тестирование без согласия владельца может подпадать под статьи УК РФ о неправомерном доступе к компьютерной информации. Поэтому серьёзные подрядчики не начинают работу без документов.
152-ФЗ обязывает оператора персональных данных принимать меры по их защите и оценивать эффективность этих мер. Пентест — один из способов такой оценки, хотя закон не требует именно его. Для информационных систем с высоким уровнем защищённости могут понадобиться работы по требованиям ФСТЭК.
Оставьте заявку с описанием сайта и задачи — мы бесплатно подберём 2–3 проверенных команды пентестеров с опытом в вашей отрасли и сравним состав работ и сметы. Для вас подбор бесплатный, комиссию платит подрядчик.
Материал подготовлен редакцией «Рекламного коктейля». Цены — рыночные диапазоны агентств и студий России на 2026 год по данным брифов и коммерческих предложений; точную стоимость называет исполнитель после брифа. Обновлено 2 октября 2026 г.. Как мы считаем цены.
Смотрите также

Регулярное сопровождение сайта: мониторинг доступности, обновления, бэкапы, защита, исправление ошибок и мелкие доработки по SLA.

Развитие действующего сайта без полной переделки: новые функции, интеграции, ускорение, исправление ошибок и модернизация.

Обновление структуры, интерфейса и визуала действующего сайта с сохранением SEO-трафика и переносом контента.

Сопровождение и развитие сайтов на 1С-Битрикс: обновления, обмен с 1С, ускорение, доработка компонентов и модулей по SLA.