渗透测试费用计算器
约 1 分钟即可估算渗透测试的费用与工作量。参考市场区间,无需留下邮箱。
渗透测试的费用通常在 $5,000 至 $30,000 之间。中等复杂度的单个 Web 应用一般需要 4 至 8 个顾问人天,费用为 $8,000 至 $20,000;而完整的红队演练可能超过 $50,000。价格主要取决于资产数量、资产复杂度,以及是否包含复测。
估算您的测试
面向客户或内部使用的 Web 应用,依据 OWASP Top 10 进行测试。
此类型的应用、IP 段或云账户数量。
渗透测试通常需要多少费用
以下为中等复杂度的单个资产、仅测试生产环境时的参考区间。请使用上方计算器估算您自己的范围。
| 测试对象 | 典型工作量 | 参考费用 |
|---|---|---|
| Web 应用面向客户或内部使用的 Web 应用,依据 OWASP Top 10 进行测试。 | 4–8 天 | $8,000 – $20,000 |
| 移动应用iOS 或 Android 应用及其调用的 API,依据 OWASP MASVS 进行测试。 | 5–9 天 | $10,000 – $22,500 |
| APIREST 或 GraphQL API,依据 OWASP API Security Top 10 进行测试。 | 3–6 天 | $6,000 – $15,000 |
| 外部网络面向互联网的基础设施与您对外暴露的攻击面。 | 2.5–6 天 | $5,000 – $15,000 |
| 内部网络从边界内部出发的假定失陷测试,包含 AD。 | 5–10 天 | $10,000 – $25,000 |
| 云环境依据 CIS 基准审查的 AWS、Azure 或 GCP 账户。 | 4–9 天 | $8,000 – $22,500 |
| 红队演练针对人员、流程与技术的目标导向式攻击者模拟。 | 12.5–24 天 | $25,000 – $60,000 |
这些是取自公开行业基准的市场区间,并非 IntelligenceX 的价目表。实际价格取决于范围,我们会在任何工作开始前与您确认。
真正决定价格的因素
资产数量
这是最重要的单一因素。方法论、工具与报告只需搭建一次,因此每增加一个应用、API 或网络,成本都低于第一个。
复杂度而非规模
一个处理支付的小型应用,比一个庞大的宣传网站更耗时。角色、业务逻辑和敏感数据对工作量的影响远大于页面数量。
测试深度
自动化扫描不是渗透测试。以人工、实际利用为主导的测试成本更高,但只有它才能发现业务逻辑缺陷。
复测
从不验证修复的测试,留给您的只是一份报告,而不是结果。请为复测预留预算——通常约为原项目费用的 20%。
渗透测试费用:常见问题
多数渗透测试的费用在 $5,000 至 $30,000 之间。中等复杂度的单个 Web 应用通常为 $8,000 至 $20,000,外部网络测试为 $5,000 至 $15,000,完整的红队演练则为 $25,000 至 $60,000 甚至更高。资产数量及其复杂度对最终金额的影响超过其他任何因素。
因为“渗透测试”一词既可以指自动化扫描,也可以指资深顾问耗时数周、以实际利用为主导的人工测试。报价低廉的服务,通常只是附上一份报告的扫描。请务必询问其中包含多少个顾问人天,以及有多少测试是人工完成的。
几乎都按顾问人天计价。服务商先界定您的环境需要多少天测试,再乘以日费率——资深攻防安全顾问通常为 $2,000 至 $2,500。任何未做范围界定就报价的做法,都是在猜。
很少值得。低于约 $4,000,就没有足够的顾问工时进行人工测试,您买到的其实是一次自动化扫描。自动化扫描有其价值,但它无法发现失效的访问控制或业务逻辑缺陷,而真正的入侵正是从这些地方开始的。
测试本身通常需要 1 到 3 周,具体取决于范围。此外还需预留约 1 周,用于事前的范围界定和事后的报告。修复之后的复测通常还需要 2 到 3 天。
并非总是包含,您应当主动确认。在 IntelligenceX,复测是标准包含项,因为一项未经确认已修复的发现,并不算真正闭环的发现。
这两个标准都没有把渗透测试列为强制性控制措施,但都要求您评估技术漏洞,而审计师通常会接受渗透测试作为该项证据。实际操作中,追求其中任一认证的多数组织每年都会做一次。