Статья AppSec vs пентест: в чём разница и какой путь выбрать

Скальпель с гравировкой и щит лежат на тёмном антистатическом коврике, соприкасаясь краями. Тёплый свет настольной лампы выхватывает оба предмета из глубоких теней.


На техническом интервью кандидат с двумя годами пентеста подробно описал эксплуатацию IDOR через подмену user_id в API платёжного сервиса - Burp Suite, Repeater, смена идентификатора, доступ к чужим транзакциям. Красиво, чётко, по шагам. Потом попросили объяснить, как написать правило для Semgrep, чтобы такой баг не попал в продакшен. Пауза. "Это же AppSec-задача, не моя тема." Оффер он не получил. Не потому что не знал Semgrep - а потому что не понимал, где заканчивается одна роль и начинается другая. А эта граница размывается с каждым годом, и кто этого не видит - застревает.

Пентестер: задачи и навыки пентестера веб-приложений​

Пентестер - атакующий. Его зовут на ограниченный по времени проект, от одной до четырёх недель, чтобы найти уязвимости в приложении, сети или инфраструктуре заказчика. Как формулирует Readynez: "a penetration tester is usually brought in for a time-boxed assessment, often near a release, to prove whether vulnerabilities can be exploited""Специалиста по тестированию на проникновение обычно привлекают для оценки в ограниченные сроки, часто незадолго до релиза, чтобы доказать, можно ли использовать уязвимости." Задача - не просто прогнать сканер, а доказать эксплуатируемость: написать PoC, показать импакт, оформить отчёт. Подробнее - в нашем подробном разборе карьера в кибербезопасности.

Типичный день пентестера веб-приложений выглядит так. Утром - разведка и маппинг поверхности атаки. Днём - ручное тестирование через Burp Suite с фокусом на категории OWASP Top 10 (Broken Access Control, Injection, Security Misconfiguration). Параллельно крутятся автоматические сканы - Nuclei или OWASP ZAP. Вечером - документирование находок. Если переложить на терминологию MITRE ATT&CK, пентестер последовательно работает в тактиках Reconnaissance (Vulnerability Scanning, T1595.002), Initial Access (Exploit Public-Facing Application, T1190), Credential Access (Brute Force, T1110; Unsecured Credentials, T1552).

Пришёл, нашёл, написал отчёт - и ушёл к следующему проекту. Такой ритм.

Навыки пентестера веб-приложений​

  • Burp Suite на уровне Repeater, Intruder и расширений - "запустил скан и отправил PDF" не считается
  • OWASP Top 10 на уровне эксплуатации: найти IDOR, SQLi, SSRF руками, потому что автоматика пропускает логические баги
  • Python для автоматизации и написания PoC-эксплойтов
  • Базовые сети и GNU/Linux - TCP/IP, HTTP-заголовки, уверенная работа в терминале
  • Навык написания отчётов: без грамотного отчёта пентест бесполезен для заказчика (а часто и для тебя - потому что не заплатят за "нашёл, но не объяснил")

AppSec-инженер: задачи и навыки на практике​

1785141018560.webp

AppSec-инженер - защитник, встроенный в продуктовую команду. Он не приходит на проект и не уходит. Он работает внутри SDLC каждый день: ревьюит код на предмет уязвимостей, настраивает SAST и DAST-сканеры в CI/CD-пайплайне, проводит threat modeling новых фич, обучает разработчиков писать безопасный код.

Как формулирует PentesterLab: "AppSec is a cocktail of pentesting, design review, code assessment, and consultation". По данным CodeReviewLab, AppSec-инженер вовлечён на каждом этапе SDLC - от архитектурного ревью до мониторинга в продакшене. Зрелость AppSec-программы измеряется через модели OWASP SAMM и BSIMM, и именно AppSec-инженер отвечает за её рост.

Аналогия простая: пентестер - инспектор, который проверяет, не течёт ли крыша. AppSec-инженер - архитектор, который следит, чтобы крышу изначально построили правильно.

Навыки application security engineer​

  • Чтение кода на одном-двух языках (Python, Java, Go, JavaScript) - не писать с нуля, а ревьюить на безопасность
  • SAST-инструменты: Semgrep, SonarQube, CodeQL - настройка и кастомные правила
  • DAST: OWASP ZAP или Burp Suite для проверки работающих приложений (инструмент общий с пентестом, задачи другие)
  • SCA - анализ зависимостей через Snyk или Dependabot
  • CI/CD-интеграция: встраивание проверок в GitHub Actions, GitLab CI, Jenkins
  • OWASP ASVS как каталог требований безопасности для верификации приложений
  • Threat modeling (STRIDE) - определение рисков в архитектуре до написания первой строки кода
  • Soft skills: объяснить разработчику, почему его код уязвим, и не нажить врага (это, между прочим, самый недооценённый навык в списке)

Разница appsec и пентеста - сравнение по критериям​

КритерийПентестерAppSec-инженер
ЦельНайти и эксплуатировать уязвимостиПредотвратить появление уязвимостей
Формат работыTime-boxed проект (1-4 недели)Постоянная позиция в продуктовой команде
Когда подключаетсяПеред релизом или послеВсе этапы SDLC - от дизайна до мониторинга
Основные инструментыBurp Suite, nmap, MetasploitSemgrep, SonarQube, CI/CD-пайплайны
Работа с кодомПишет PoC и скриптыЧитает чужой код, пишет правила для сканеров
Результат работыОтчёт с находками и рекомендациямиТикеты в Jira, обучение разработчиков, метрики
Ключевые фреймворкиOWASP Top 10, PTES, MITRE ATT&CKOWASP ASVS, SAMM, DSOMM, NIST CSF
Типичный бэкграундСети, GNU/Linux, CTFРазработка, QA, DevOps

Ключевое отличие - в жизненном цикле. Пентестер работает с готовым продуктом и ищет то, что уже сломано. AppSec-инженер работает с процессом и делает так, чтобы ломать было нечего. Как отмечает Readynez, AppSec-специалист "works across both worlds, but the daily focus is code review, threat modeling, secure design feedback, vulnerability triage""Работает в обеих сферах, но ежедневно фокусируется на проверке кода, моделировании угроз, предоставлении обратной связи по безопасному проектированию и анализе уязвимостей.". Совершенно другой ритм и другая ответственность.

Карьера в пентесте и AppSec: вакансии и зарплаты

На hh.ru и Habr Career вакансий пентестеров стабильно больше, чем AppSec-инженеров. Причина на поверхности: пентест - зрелая услуга, которую покупают даже компании без собственной ИБ-команды. AppSec - роль, которая появляется в организациях с выстроенным SDLC и DevSecOps-культурой. Проще говоря, в более зрелых командах.

Что требуют в вакансиях​

Пентестер (junior–middle): Burp Suite, OWASP ZAP, nmap; OWASP Top 10 на уровне эксплуатации, не определений; опыт CTF или bug bounty (HackerOne, Bugcrowd); сертификации OSCP, eJPT - упоминаются часто, но не всегда обязательны; базовый GNU/Linux и сети.

AppSec-инженер (junior–middle): опыт разработки от 1-2 лет (Python, Java, Go); SAST/DAST - не "знаю, что это", а "настраивал в CI/CD"; code review на безопасность; OWASP ASVS, threat modeling; сертификации CSSLP, иногда OSCP как дополнительный плюс.

Ориентировочные зарплатные вилки (Москва, 2025)​

ГрейдПентестерAppSec-инженер
Junior80 000 - 150 000 руб.100 000 - 180 000 руб.
Middle150 000 - 300 000 руб.200 000 - 350 000 руб.
Senior300 000 - 500 000+ руб.350 000 - 600 000+ руб.

Ориентировочные данные по открытым вакансиям hh.ru и Habr Career. Вилки варьируются от компании и стека. В регионах ниже на 30-40%, на удалёнке разрыв сокращается. Актуальные цифры проверяйте на момент поиска.

AppSec-вилки в среднем выше. Логика простая: роль требует одновременно навыков безопасности и опыта разработки, а таких людей на рынке меньше. По данным Readynez, в западных компаниях картина аналогичная - за AppSec-специалистов конкурируют жёстче.

Appsec для пентестера - нужны ли эти знания​

1785141057571.webp

Короткий ответ: для старта - не обязательно. Для роста - критично.

Пентестер, который понимает SDLC и знает, как устроен CI/CD, находит уязвимости быстрее. Если знаешь, где разработчики обычно ошибаются (а по данным OWASP, Broken Access Control обнаруживается в 94% тестируемых приложений), ты не тратишь время на слепой фаззинг, а идёшь сразу к точке перелома.

Конкретный пример. На пентесте API финтех-сервиса я проверял авторизацию на уровне объектов - BOLA, первая позиция OWASP API Security Top 10 2023. Понимание того, как типично реализуют проверку авторизации во фреймворках (метод получения объекта без фильтрации по текущему пользователю), позволило определить вектор атаки за 20 минут вместо двух часов перебора эндпоинтов. Знание "как строят" ускоряет "как ломают".

Обратное направление ещё ценнее. AppSec-инженер без пентестерского опыта часто не может оценить реальную эксплуатируемость находки SAST-сканера: приоритизирует false positive наравне с критичными багами, и разработчики перестают воспринимать его рекомендации всерьёз. Переход из пентеста в AppSec - один из самых органичных карьерных маршрутов, как отмечают на PentesterLab.

Как стать пентестером или AppSec-инженером - roadmap​

1785141080013.webp

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Срок: 6-12 месяцев до junior-позиции при ежедневной практике.

Как выбрать: decision table​

УсловиеРекомендация
Опыт разработки 1+ годAppSec - быстрее выход на рынок
Нравится ломать, а не строитьПентест
Важна стабильность и продуктовая командаAppSec
Хочется разнообразие клиентов и проектовПентест (консалтинг)
Нет технического бэкграундаПентест - ниже порог входа
Цель - CISO через 5-7 летAppSec - ближе к управлению процессами

Разделение на "пентест" и "AppSec" как на два непересекающихся трека - удобная абстракция для HR-отделов и учебных программ. На практике - один континуум. Специалист, который умеет только ломать и не понимает, почему код написан уязвимо, упирается в потолок на уровне middle. Специалист, который только настраивает SAST-сканеры, но никогда не эксплуатировал уязвимость руками, пишет рекомендации, которые разработчики игнорируют. Потому что чувствуют: автор сам не верит в критичность находки.

На российском рынке это уже видно: вакансии всё чаще объединяют "pentesting + code review" или "AppSec + bug bounty experience" в одном списке требований. Чистый пентестер без навыков чтения кода через два-три года будет проигрывать тем, кто закрыл обе стороны. Это не значит, что нужно стать экспертом в двух дисциплинах одновременно - но базовое понимание смежной роли отличает того, кто растёт, от того, кто застрял. На курсе IB Basics эту базу можно собрать системно, вместо того чтобы склеивать знания по кускам из разрозненных YouTube-роликов.
 
Последнее редактирование модератором:
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab