报价工具
估算您的测试
面向客户或内部使用的 Web 应用,依据 OWASP Top 10 进行测试。
此类型的应用、IP 段或云账户数量。
哪些团队需要渗透测试
- 即将发布新产品或重要版本的团队
- 正在准备 ISO 27001、SOC 2 或 PCI DSS 审计的组织
- 需要回答大型客户安全问卷的供应商
- 从未接受过独立测试的组织
测试范围
- Web 应用
- 移动应用
- API
- 外部网络
- 内部网络
- 云环境
- 红队演练
渗透测试通常需要多少费用
以下为中等复杂度的单个资产、仅测试生产环境时的参考区间。请使用上方计算器估算您自己的范围。
| 测试对象 | 典型工作量 | 参考费用 |
|---|---|---|
| Web 应用面向客户或内部使用的 Web 应用,依据 OWASP Top 10 进行测试。 | 4–8 天 | $2,000 – $5,000 |
| 移动应用iOS 或 Android 应用及其调用的 API,依据 OWASP MASVS 进行测试。 | 5–9 天 | $2,500 – $5,500 |
| APIREST 或 GraphQL API,依据 OWASP API Security Top 10 进行测试。 | 3–6 天 | $1,500 – $3,500 |
| 外部网络面向互联网的基础设施与您对外暴露的攻击面。 | 2.5–6 天 | $1,000 – $3,500 |
| 内部网络从边界内部出发的假定失陷测试,包含 AD。 | 5–10 天 | $2,500 – $6,000 |
| 云环境依据 CIS 基准审查的 AWS、Azure 或 GCP 账户。 | 4–9 天 | $2,000 – $5,500 |
| 红队演练针对人员、流程与技术的目标导向式攻击者模拟。 | 12.5–24 天 | $6,000 – $14,500 |
这是 IntelligenceX 的参考区间,并非固定价目表。实际价格取决于范围,并会在开工前与您确认。
真正决定价格的因素
资产数量
这是最重要的单一因素。方法论、工具与报告只需搭建一次,因此每增加一个应用、API 或网络,成本都低于第一个。
复杂度而非规模
一个处理支付的小型应用,比一个庞大的宣传网站更耗时。角色、业务逻辑和敏感数据对工作量的影响远大于页面数量。
测试深度
自动化扫描不是渗透测试。以人工、实际利用为主导的测试成本更高,但只有它才能发现业务逻辑缺陷。
复测
从不验证修复的测试,留给您的只是一份报告,而不是结果。请为复测预留预算——通常约为原项目费用的 20%。
我们提供的合规框架
渗透测试费用:常见问题
在 IntelligenceX,多数渗透测试的费用在 $1,000 至 $6,000 之间。中等复杂度的单个 Web 应用通常为 $2,000 至 $5,000,外部网络测试为 $1,000 至 $3,500,完整的红队演练则为 $6,000 至 $14,500 甚至更高。资产数量及其复杂度对最终金额的影响超过其他任何因素。
因为“渗透测试”一词既可以指自动化扫描,也可以指资深顾问耗时数周、以实际利用为主导的人工测试。报价低廉的服务,通常只是附上一份报告的扫描。请务必询问其中包含多少个顾问人天,以及有多少测试是人工完成的。
几乎都按顾问人天计价。服务商先界定您的环境需要多少天测试,再乘以日费率——资深攻防安全顾问通常为 $480 至 $600。任何未做范围界定就报价的做法,都是在猜。
通常不值得。低于约两个顾问人天,就没有足够时间做人工测试,实际上买到的是一次自动化扫描。自动化扫描有其价值,但发现不了访问控制缺陷和业务逻辑漏洞,而真正的入侵正是从这里开始的。
测试本身通常需要 1 到 3 周,具体取决于范围。此外还需预留约 1 周,用于事前的范围界定和事后的报告。修复之后的复测通常还需要 2 到 3 天。
并非总是包含,您应当主动确认。在 IntelligenceX,复测是标准包含项,因为一项未经确认已修复的发现,并不算真正闭环的发现。
这两个标准都没有把渗透测试列为强制性控制措施,但都要求您评估技术漏洞,而审计师通常会接受渗透测试作为该项证据。实际操作中,追求其中任一认证的多数组织每年都会做一次。





















