Сканирование уязвимостей и пентест: в чём разница
Сканер сверяет систему с базой известных уязвимостей, пентест проверяет, что с ней можно сделать на самом деле. Когда нужен каждый и как читать результат.

Заказчик присылает отчёт сканера на сорок страниц и спрашивает, зачем ему ещё и пентест. Вопрос честный: оба ищут уязвимости, оба выдают список с уровнями критичности. Разница не в длине списка, а в вопросе, на который отвечает каждый.
Что делает сканер
Сканер сравнивает то, что видит, с базой известных проблем: версии серверов и библиотек, открытые порты, настройки TLS, заголовки, типовые ошибки конфигурации. Делает это быстро и дёшево: сотни хостов за ночь, каждый день, без участия человека.
Сканеры бывают разные, и один другого не заменяет:
- сетевые — Nessus, OpenVAS, Qualys: порты, службы, версии, известные CVE;
- веб-сканеры — Burp Scanner, ZAP, Acunetix: типовые уязвимости приложений, инъекции, XSS, ошибки настроек;
- сканеры зависимостей — библиотеки и образы контейнеров с известными дырами;
- проверки облака — открытые хранилища, лишние права, выключенные журналы.
С учётной записью сканер видит больше, чем без неё: авторизованное сканирование находит устаревшие пакеты внутри системы, а не только то, что торчит наружу.
Ограничения следуют из устройства. Сканер знает только то, что записано в базе, и не понимает, что делает приложение. Он не увидит, что пользователь может открыть чужой заказ, подставив другой номер в адрес, что скидочный код применяется дважды или что восстановление пароля отдаёт токен в ответе. Ложные срабатывания — норма: версия в баннере может быть исправлена бэкпортом, а «критичная» уязвимость — недостижима из сети.
Что делает пентест
Пентест делают люди по методологии: OWASP WSTG для веб-приложений, PTES для процесса в целом. Специалист смотрит на систему так, как атакующий: ищет путь к цели — данным, деньгам, контролю над инфраструктурой. Находки сканера здесь исходный материал.
Главное отличие — эксплуатация. Пентест идёт дальше строки «версия уязвима»: проверяет, можно ли этим воспользоваться и что открывается за ней: чтение конфигурации, учётные данные, соседние сети, база. Результат — доказанные цепочки с оценкой последствий для бизнеса.
Сканер отвечает на вопрос «что у нас известно уязвимого». Пентест — на вопрос «что с нами можно сделать».
Одна находка в двух отчётах
Сканер видит устаревший веб-сервер и пишет две строки:
[High] Apache httpd 2.4.49 — CVE-2021-41773, path traversal
[Medium] TLS 1.0 включён — api.example.com:443
В отчёте пентеста первая строка превращается в путь: обход каталогов даёт чтение конфигурации приложения, в конфигурации — пароль к базе, база доступна с того же хоста, в ней — данные 40 000 клиентов. Уровень критичности тот же, «высокий», но решение принимается другое: не «обновить Apache в следующем окне», а «закрыть сегодня, проверить журналы за месяц, сменить пароль базы».
Белорусский пример той же разницы — осень 2024 года. Сканер сказал бы про десятки интернет-магазинов на 1С-Битрикс одно: «шаблон „Аспро“ устарел». Центр кибербезопасности одного из хостинг-провайдеров разобрал, что было на самом деле: через три скрипта корзины с конца августа загружали веб-шеллы, те подтягивали майнер, а до данных клиентов, по словам центра, не добрались только потому, что отреагировали быстро. Строка в отчёте сканера и цепочка «скрипт → шелл → сервер под контролем» — одна и та же уязвимость.
Когда что нужно
| Вопрос | Сканер | Пентест |
|---|---|---|
| Не пропустили ли известную уязвимость | да | косвенно |
| Что будет, если нас атакуют | нет | да |
| Ошибки логики, доступ к чужим данным | нет | да |
| Как часто | еженедельно, в CI | раз в год и после больших изменений |
| Цена | подписка на инструмент | проект на 2–4 недели |
Сканер — гигиена: он должен работать постоянно и дёшево. Пентест — проверка результата: раз в год, перед выпуском новой системы и после значимых изменений архитектуры. PCI DSS требует именно такого сочетания: сканирование каждый квартал, внешнее — утверждённым поставщиком, и пентест раз в год.
Что делать
- Поставить сканер на расписание: владелец, порог критичности, при котором находка блокирует выпуск.
- Раз в год заказывать пентест по границе: платёжный контур, личный кабинет, API для партнёров. Какой именно — в статье про виды пентеста.
- Читать отчёт по цепочкам: одна доказанная цепочка до данных важнее сорока «средних» строк.
- Повторную проверку исправлений включать в договор: без неё отчёт остаётся списком намерений.