Bạn gửi email hỏi giá cho năm đơn vị bảo mật. Năm đơn vị trả lời gần như giống hệt nhau: "Cần trao đổi thêm để xác định phạm vi ạ." Không ai đưa ra một con số. Sau hai tuần, bạn vẫn không biết nên xin duyệt ngân sách 20 triệu hay 200 triệu cho việc kiểm thử xâm nhập hệ thống của mình.
Báo giá pentest không có mức niêm yết như hosting hay tên miền. Nhưng khung giá thì có. Đội kỹ sư của chúng tôi — trong đó có người giữ chứng chỉ CEH và OSCP — vẫn chào giá theo những khoảng khá ổn định, và các đơn vị khác cũng vậy. Chỉ là không ai đăng lên website.
Bài này công khai khung giá đó, kèm cách người ta tính ra con số, cách chọn mô hình kiểm thử phù hợp túi tiền, và cấu trúc một báo cáo pentest tử tế mà bạn phải nhận được sau khi trả tiền. Toàn bộ số liệu là khoảng tham khảo thị trường tại thời điểm viết (08/2026), chưa gồm VAT.
Vì sao gần như không đơn vị nào công khai giá pentest
Có ba lý do thật, không phải chiêu trò.
Thứ nhất, đơn vị tính của pentest là man-day chứ không phải "một website". Một trang giới thiệu công ty tĩnh và một sàn thương mại điện tử có ví nội bộ, phân quyền ba tầng, tích hợp cổng thanh toán đều được gọi là "website". Khối lượng kiểm thử của hai thứ đó lệch nhau mười lần. Ra giá cố định cho "website" là tự chuốc lấy rủi ro lỗ hoặc chào quá cao rồi mất khách.
Thứ hai, phần lớn hợp đồng pentest đi kèm NDA. Đơn vị làm xong không được nói mình đã kiểm thử cho ai, quy mô nào, giá bao nhiêu. Không có case study công khai thì cũng không có bảng giá công khai.
Thứ ba — phần ít ai nói ra — công khai giá khiến việc bán "pentest giả" khó hơn. Vẫn có đơn vị chạy một lượt Acunetix hoặc Nessus rồi xuất PDF 40 trang, gọi đó là pentest và lấy 30 triệu. Khi khung giá minh bạch, khách hàng sẽ hỏi ngay: bốn man-day thì kiểm thử thủ công được bao nhiêu phần?
Khung giá pentest theo phạm vi kiểm thử
Dưới đây là khoảng giá tham khảo thị trường Việt Nam tại 08/2026, cho một đợt kiểm thử grey box, chưa gồm VAT, đã bao gồm một lần retest xác nhận vá lỗi.
| Phạm vi kiểm thử | Quy mô điển hình | Man-day | Khoảng giá tham khảo (VNĐ) |
|---|---|---|---|
| Website giới thiệu, landing page | Dưới 20 trang, không đăng nhập | 3 - 5 | 15 - 30 triệu |
| Web app có tài khoản người dùng | Đăng nhập, phân quyền 2-3 nhóm, upload file | 8 - 12 | 40 - 70 triệu |
| Web app thương mại / có thanh toán | Giỏ hàng, ví, cổng thanh toán, đối soát | 12 - 20 | 70 - 120 triệu |
| REST API / microservices | 10 - 30 endpoint, có xác thực token | 6 - 12 | 30 - 70 triệu |
| Mobile app (1 nền tảng) + backend | iOS hoặc Android, gồm API phía sau | 10 - 18 | 55 - 110 triệu |
| Hạ tầng bên ngoài (external) | Dưới 20 IP/host công khai | 5 - 8 | 25 - 50 triệu |
| Mạng nội bộ (internal) | Dưới 50 host, có AD/domain controller | 10 - 20 | 60 - 150 triệu |
| Social engineering / phishing | 1 chiến dịch, dưới 200 nhân sự | 4 - 7 | 20 - 45 triệu |
Con số này ra từ đâu? Đơn giá man-day của kỹ sư kiểm thử tại Việt Nam hiện dao động khoảng 5 - 12 triệu đồng/ngày công, tùy chứng chỉ (OSCP, OSWE, CREST đắt hơn CEH). Lấy man-day nhân đơn giá, cộng 15 - 25% cho khâu viết báo cáo và họp bàn giao, bạn ra đúng khoảng trên.
Bốn yếu tố đội giá bạn nên biết trước:
- Yêu cầu tuân thủ. Hồ sơ PCI DSS, ISO 27001 hay Nghị định 13 cần định dạng báo cáo và bằng chứng chặt hơn, thường cộng 20 - 40%.
- Kiểm thử trên production. Phải làm ngoài giờ, có kế hoạch rollback, có người trực song song.
- Hệ thống legacy. Ứng dụng PHP 5 hoặc .NET Framework cũ mất nhiều thời gian dựng lại môi trường kiểm thử.
- Số lần retest. Gói cơ bản thường chỉ có một lần miễn phí trong 30 - 60 ngày; lần sau tính 20 - 30% giá gốc.
Nếu bạn còn đang phân vân hệ thống của mình đã đủ "đáng" để chi khoản này chưa, phần dấu hiệu trong bài doanh nghiệp nhỏ có cần pentest không sẽ giúp bạn tự chấm điểm trước.
Black box, grey box, white box — chọn gì với ngân sách nào
Ba mô hình này khác nhau ở một điểm duy nhất: bạn đưa cho người kiểm thử bao nhiêu thông tin.
| Tiêu chí | Black box | Grey box | White box |
|---|---|---|---|
| Thông tin được cấp | Chỉ tên miền/IP | Tài khoản test, tài liệu API | Toàn bộ mã nguồn, sơ đồ hệ thống, tài khoản quản trị |
| Mô phỏng | Hacker ngoài internet | Người dùng đã đăng nhập / nhân viên | Kiểm toán nội bộ toàn diện |
| Hệ số giá so với grey box | 0,8 - 0,9 | 1,0 | 1,3 - 1,8 |
| Độ phủ lỗ hổng | Thấp nhất | Trung bình - cao | Cao nhất |
| Thời gian | Ngắn nhất | Trung bình | Dài nhất |
Lời khuyên thẳng: với 90% doanh nghiệp SME, grey box là lựa chọn đúng. Black box nghe hấp dẫn vì "giống hacker thật", nhưng phần lớn ngân sách bị đốt vào giai đoạn dò tìm thông tin — thứ mà kẻ tấn công có vô hạn thời gian còn kỹ sư của bạn chỉ có mười ngày. Cùng số tiền, báo cáo mỏng hơn.
White box đáng tiền trong hai trường hợp: hệ thống xử lý tiền hoặc dữ liệu y tế, và trước khi go-live một sản phẩm đã đầu tư lớn. Với dự án sắp khởi động, nên tính pentest vào dự toán ngay từ đầu — cách bóc tách hạng mục trong chi phí viết phần mềm theo yêu cầu có gợi ý chỗ đặt khoản này.
Báo cáo pentest tử tế phải có gì
Đây là phần bạn thực sự mua. Không phải "cuộc tấn công", mà là tài liệu sau đó. Một báo cáo đạt chuẩn có các phần sau:
- Tóm tắt cho lãnh đạo (1-2 trang). Không thuật ngữ. Trả lời ba câu: hệ thống có bị chiếm quyền được không, dữ liệu nào có nguy cơ lộ, ưu tiên vá gì trong 30 ngày tới.
- Phạm vi và phương pháp. Liệt kê rõ tên miền, IP, endpoint đã kiểm thử, thời gian thực hiện, chuẩn tham chiếu (OWASP Top 10, OWASP ASVS, PTES, NIST SP 800-115).
- Danh sách lỗ hổng theo mức độ. Mỗi lỗ hổng có mã định danh, điểm CVSS 3.1, vị trí chính xác (URL hoặc tham số), mô tả kỹ thuật, bằng chứng khai thác, tác động nghiệp vụ và hướng khắc phục cụ thể.
- Bảng ưu tiên khắc phục. Sắp theo rủi ro và công sức vá, để đội IT biết làm gì trước.
- Kết quả retest. Sau khi bạn vá, đơn vị kiểm thử lại và ghi nhận lỗ hổng nào đã đóng.
Một phân bổ điển hình chúng tôi thường thấy ở đợt kiểm thử đầu tiên của một web app SME chưa từng được rà soát:
| Mức độ | Số lượng điển hình | Ví dụ hay gặp | Kỳ vọng vá |
|---|---|---|---|
| Critical (CVSS 9.0-10) | 0 - 2 | SQL injection, upload shell, lộ endpoint quản trị | Trong 72 giờ |
| High (7.0-8.9) | 2 - 5 | IDOR truy cập dữ liệu khách khác, xác thực yếu | Trong 2 tuần |
| Medium (4.0-6.9) | 6 - 15 | XSS lưu trữ, thiếu rate limit, session không hết hạn | Trong 1 tháng |
| Low / Info | 10 - 25 | Thiếu security header, lộ phiên bản framework | Theo sprint |
Nếu báo cáo bạn nhận được chỉ toàn Low và Info, đó không phải tin vui — đó là dấu hiệu bên kia chỉ chạy công cụ quét tự động. Ngược lại, nếu bạn muốn tự siết những lỗi hạng Low trước khi trả tiền cho một đợt kiểm thử đầy đủ, checklist bảo mật website là nơi bắt đầu ít tốn kém hơn nhiều.
Pentest một lần hay định kỳ: doanh nghiệp nhỏ nên chọn gì
Một báo cáo pentest có "hạn sử dụng". Bạn deploy một tính năng mới, kết quả kiểm thử tháng trước đã mất một phần giá trị. Câu hỏi thực tế là bao lâu làm lại một lần.
| Tình huống doanh nghiệp | Tần suất hợp lý | Ngân sách năm (tham khảo) |
|---|---|---|
| Website giới thiệu, ít thay đổi | 12 - 24 tháng/lần | 15 - 30 triệu |
| Web app nội bộ, release vài lần/năm | 12 tháng/lần + retest sau release lớn | 50 - 90 triệu |
| Sàn TMĐT, app có thanh toán | 6 tháng/lần | 140 - 240 triệu |
| Hệ thống cần tuân thủ PCI DSS / ISO 27001 | 12 tháng/lần bắt buộc + sau mỗi thay đổi lớn | 120 - 250 triệu |
Với doanh nghiệp nhỏ, chúng tôi thường khuyên lộ trình rẻ hơn mà vẫn hiệu quả: một đợt pentest đầy đủ ở năm đầu để biết mặt bằng thực tế, sau đó duy trì bằng quét lỗ hổng tự động hằng quý cộng một đợt kiểm thử thủ công gọn nhẹ mỗi năm cho phần thay đổi. Chi phí năm thứ hai trở đi thường chỉ bằng 40 - 60% năm đầu.
Song song, hãy đảm bảo phần hạ tầng không phá vỡ công sức đó. Backup hằng ngày lưu 30 ngày, giám sát và phản hồi sự cố P1 trong 15 phút là những thứ chúng tôi đưa vào tiêu chuẩn vận hành của dịch vụ máy chủ — vì một hệ thống đã vá sạch lỗ hổng vẫn có thể mất dữ liệu nếu không ai theo dõi. Và nếu chẳng may sự cố đã xảy ra rồi, thứ tự thao tác trong 10 bước xử lý website bị hack quan trọng hơn việc vội vàng khôi phục bản sao lưu.
Câu hỏi cần hỏi đơn vị pentest trước khi ký
Sáu câu này lọc được phần lớn báo giá pentest không nghiêm túc:
- Bao nhiêu man-day, do bao nhiêu người thực hiện? Con số cụ thể, ghi vào hợp đồng. Một đợt "pentest" ba man-day cho hệ thống có thanh toán là không đủ.
- Ai là người kiểm thử và chứng chỉ gì? OSCP, OSWE, CREST, CEH. Yêu cầu biết tên hoặc mã chứng chỉ, không chỉ "đội ngũ chuyên gia".
- Tỷ lệ thủ công so với tự động? Nếu câu trả lời lảng tránh, khả năng cao bạn đang mua một bản xuất từ công cụ quét.
- Retest bao gồm mấy lần, trong bao lâu? Ghi rõ vào phụ lục hợp đồng.
- Dữ liệu kiểm thử được xử lý thế nào sau khi kết thúc? Phải có cam kết xóa bằng chứng chứa dữ liệu thật và NDA hai chiều.
- Cho xem một báo cáo mẫu đã ẩn danh được không? Đơn vị làm thật luôn có sẵn bản mẫu đã che thông tin khách hàng. Đây là phép thử nhanh nhất.
Lưu ý pháp lý: pentest luôn cần văn bản ủy quyền kiểm thử có chữ ký người đại diện, nêu rõ phạm vi, thời gian và hành vi được phép. Không có giấy này, việc kiểm thử là truy cập trái phép — kể cả khi hệ thống là của bạn nhưng đặt trên hạ tầng bên thứ ba.
Cần một con số để trình ban giám đốc trong tuần này? Gửi cho chúng tôi tên miền, mô tả ngắn chức năng hệ thống và số vai trò người dùng — chúng tôi trả lại khoảng man-day và khung giá miễn phí, không ràng buộc. Gọi 0919 788 815 hoặc để lại thông tin trên microads.vn, kỹ sư sẽ trao đổi phạm vi trước khi bàn tới hợp đồng.