// Безопасность

Blackbox, greybox, whitebox: как выбрать тип пентеста

Blackbox, greybox, whitebox — виды пентеста

«Сделайте нам whitebox, это же самый полный вариант» — частая просьба, за которой скрывается непонимание. Модель пентеста (blackbox, greybox, whitebox) — это не «уровни качества», а разные точки зрения атакующего. И «самый полный» не всегда значит «самый полезный для вас». От выбора зависит, какие уязвимости вы найдёте, за какие деньги и насколько реалистично. Дальше разберём каждую модель с конкретикой и дадим рекомендацию из практики.

Blackbox — «чёрный ящик»

Команда не получает никаких вводных, только цель (домен), как настоящий внешний злоумышленник. Всё, от разведки до эксплуатации, делается с нуля.

Что происходит на деле. Значительная часть времени уходит на разведку: поиск поддоменов, технологий, точек входа. Условно 30–40% бюджета вы платите за то, что атакующему достаётся «бесплатно» — у него нет ограничения по времени, у пентестера оно есть. Плюс модели в честной оценке: что реально увидит и сделает посторонний. Минус в том, что глубокие уязвимости во внутренней логике могут не успеть всплыть.

  • Находит то, что торчит наружу: забытые сервисы, слабые пароли, публичные утечки, очевидные дыры периметра.
  • Пропускает баги, доступные только авторизованному пользователю. А таких в веб-приложениях большинство.
  • Когда брать: оценка внешнего периметра, внешний пентест, проверка «что видно снаружи».

Greybox — «серый ящик» (рекомендуем в большинстве случаев)

Команда получает частичные вводные: учётные записи разных ролей, базовую документацию, иногда схему. Разведка сокращается, и время идёт на поиск уязвимостей.

Почему это оптимум. Большинство критичных уязвимостей веб-приложений живут за формой входа: в логике, в контроле доступа между пользователями. Без аккаунта вы их просто не увидите. С аккаунтами разных ролей мы за те же деньги находим существенно больше — прежде всего IDOR и ошибки авторизации.

Цифра из нашей практики: около 7 из 10 проектов по веб-приложениям мы ведём в модели greybox. При переходе с blackbox на greybox число найденных критичных уязвимостей на том же приложении обычно вырастает в 2–3 раза. Просто потому, что половина бюджета больше не уходит на то, чтобы «войти внутрь».

  • Находит логику, IDOR, эскалацию привилегий между ролями, баги в авторизованной части.
  • Когда брать: веб-приложения, SaaS, API с ролевой моделью. То есть почти всегда.

Whitebox — «белый ящик»

Полный доступ: исходный код, архитектура, конфигурации, учётные записи. Самый глубокий вариант.

Теперь честно о минусах. Whitebox дороже, потому что нужно время на анализ кода. Он требует вовлечения вашей команды и передачи кода под NDA. И он наименее реалистичен как имитация внешней атаки. Зато находит то, что снаружи невидимо: скрытые бэкдоры, ошибки в криптографии, race conditions, логические баги в глубине кода.

  • Находит максимум, включая уязвимости уровня кода; сочетается с аудитом исходного кода (SAST плюс ручной анализ).
  • Когда брать: критичные системы, где нужна максимальная уверенность, — платёжное ядро, продукт с высокими требованиями, безопасность по регуляторике.

Сводная таблица

BlackboxGreyboxWhitebox
ВводныеНетАккаунты + докиВсё + код
Реализм внешней атакиВысокийСреднийНизкий
% времени на разведку30–40%~10%минимум
Глубина находокПоверхностьВысокаяМаксимальная
СтоимостьСредняяСредняяВыше
Цена / результат★ ЛучшееДля критичного

Методы пентеста: как выбрать за 30 секунд

  1. Нужно оценить, что увидит и сделает посторонний из интернета — blackbox.
  2. Нужен максимум находок за разумный бюджет, есть авторизованная часть (типовой случай) — greybox.
  3. Критичная система, нужна предельная уверенность, готовы дать код — whitebox.

И сразу развенчаем миф. «Whitebox всегда лучше» — неверно. Если ваша цель понять, насколько вы уязвимы для реального внешнего атакующего, whitebox даёт менее релевантную картину, чем grey и black, и стоит дороже. «Полнее» не равно «правильнее для вашей задачи». Правильная модель та, что отвечает на ваш вопрос.

Не уверены, что подойдёт вам? На бесплатной консультации мы за 15 минут подберём модель под вашу задачу, риски и бюджет.

Не знаете, какая модель пентеста вам нужна?

Подберём blackbox, greybox или whitebox под вашу цель и бюджет и проведём тест с максимальной отдачей на каждый вложенный рубль.

Заказать пентест →

Читайте также: Что такое пентест, Как подготовиться.

Профильные услуги SecurityLab: тестирование на проникновение · пентест веб-приложений · Анализ вредоносного ПО.

← назад в блог