Bạn gửi email hỏi giá cho năm đơn vị bảo mật. Năm đơn vị trả lời gần như giống hệt nhau: "Cần trao đổi thêm để xác định phạm vi ạ." Không ai đưa ra một con số. Sau hai tuần, bạn vẫn không biết nên xin duyệt ngân sách 20 triệu hay 200 triệu cho việc kiểm thử xâm nhập hệ thống của mình.

Báo giá pentest không có mức niêm yết như hosting hay tên miền. Nhưng khung giá thì có. Đội kỹ sư của chúng tôi — trong đó có người giữ chứng chỉ CEH và OSCP — vẫn chào giá theo những khoảng khá ổn định, và các đơn vị khác cũng vậy. Chỉ là không ai đăng lên website.

Bài này công khai khung giá đó, kèm cách người ta tính ra con số, cách chọn mô hình kiểm thử phù hợp túi tiền, và cấu trúc một báo cáo pentest tử tế mà bạn phải nhận được sau khi trả tiền. Toàn bộ số liệu là khoảng tham khảo thị trường tại thời điểm viết (08/2026), chưa gồm VAT.

Vì sao gần như không đơn vị nào công khai giá pentest

Có ba lý do thật, không phải chiêu trò.

Thứ nhất, đơn vị tính của pentest là man-day chứ không phải "một website". Một trang giới thiệu công ty tĩnh và một sàn thương mại điện tử có ví nội bộ, phân quyền ba tầng, tích hợp cổng thanh toán đều được gọi là "website". Khối lượng kiểm thử của hai thứ đó lệch nhau mười lần. Ra giá cố định cho "website" là tự chuốc lấy rủi ro lỗ hoặc chào quá cao rồi mất khách.

Thứ hai, phần lớn hợp đồng pentest đi kèm NDA. Đơn vị làm xong không được nói mình đã kiểm thử cho ai, quy mô nào, giá bao nhiêu. Không có case study công khai thì cũng không có bảng giá công khai.

Thứ ba — phần ít ai nói ra — công khai giá khiến việc bán "pentest giả" khó hơn. Vẫn có đơn vị chạy một lượt Acunetix hoặc Nessus rồi xuất PDF 40 trang, gọi đó là pentest và lấy 30 triệu. Khi khung giá minh bạch, khách hàng sẽ hỏi ngay: bốn man-day thì kiểm thử thủ công được bao nhiêu phần?

Khung giá pentest theo phạm vi kiểm thử

Dưới đây là khoảng giá tham khảo thị trường Việt Nam tại 08/2026, cho một đợt kiểm thử grey box, chưa gồm VAT, đã bao gồm một lần retest xác nhận vá lỗi.

Phạm vi kiểm thửQuy mô điển hìnhMan-dayKhoảng giá tham khảo (VNĐ)
Website giới thiệu, landing pageDưới 20 trang, không đăng nhập3 - 515 - 30 triệu
Web app có tài khoản người dùngĐăng nhập, phân quyền 2-3 nhóm, upload file8 - 1240 - 70 triệu
Web app thương mại / có thanh toánGiỏ hàng, ví, cổng thanh toán, đối soát12 - 2070 - 120 triệu
REST API / microservices10 - 30 endpoint, có xác thực token6 - 1230 - 70 triệu
Mobile app (1 nền tảng) + backendiOS hoặc Android, gồm API phía sau10 - 1855 - 110 triệu
Hạ tầng bên ngoài (external)Dưới 20 IP/host công khai5 - 825 - 50 triệu
Mạng nội bộ (internal)Dưới 50 host, có AD/domain controller10 - 2060 - 150 triệu
Social engineering / phishing1 chiến dịch, dưới 200 nhân sự4 - 720 - 45 triệu

Con số này ra từ đâu? Đơn giá man-day của kỹ sư kiểm thử tại Việt Nam hiện dao động khoảng 5 - 12 triệu đồng/ngày công, tùy chứng chỉ (OSCP, OSWE, CREST đắt hơn CEH). Lấy man-day nhân đơn giá, cộng 15 - 25% cho khâu viết báo cáo và họp bàn giao, bạn ra đúng khoảng trên.

Bốn yếu tố đội giá bạn nên biết trước:

  • Yêu cầu tuân thủ. Hồ sơ PCI DSS, ISO 27001 hay Nghị định 13 cần định dạng báo cáo và bằng chứng chặt hơn, thường cộng 20 - 40%.
  • Kiểm thử trên production. Phải làm ngoài giờ, có kế hoạch rollback, có người trực song song.
  • Hệ thống legacy. Ứng dụng PHP 5 hoặc .NET Framework cũ mất nhiều thời gian dựng lại môi trường kiểm thử.
  • Số lần retest. Gói cơ bản thường chỉ có một lần miễn phí trong 30 - 60 ngày; lần sau tính 20 - 30% giá gốc.

Nếu bạn còn đang phân vân hệ thống của mình đã đủ "đáng" để chi khoản này chưa, phần dấu hiệu trong bài doanh nghiệp nhỏ có cần pentest không sẽ giúp bạn tự chấm điểm trước.

Black box, grey box, white box — chọn gì với ngân sách nào

Ba mô hình này khác nhau ở một điểm duy nhất: bạn đưa cho người kiểm thử bao nhiêu thông tin.

Tiêu chíBlack boxGrey boxWhite box
Thông tin được cấpChỉ tên miền/IPTài khoản test, tài liệu APIToàn bộ mã nguồn, sơ đồ hệ thống, tài khoản quản trị
Mô phỏngHacker ngoài internetNgười dùng đã đăng nhập / nhân viênKiểm toán nội bộ toàn diện
Hệ số giá so với grey box0,8 - 0,91,01,3 - 1,8
Độ phủ lỗ hổngThấp nhấtTrung bình - caoCao nhất
Thời gianNgắn nhấtTrung bìnhDài nhất

Lời khuyên thẳng: với 90% doanh nghiệp SME, grey box là lựa chọn đúng. Black box nghe hấp dẫn vì "giống hacker thật", nhưng phần lớn ngân sách bị đốt vào giai đoạn dò tìm thông tin — thứ mà kẻ tấn công có vô hạn thời gian còn kỹ sư của bạn chỉ có mười ngày. Cùng số tiền, báo cáo mỏng hơn.

White box đáng tiền trong hai trường hợp: hệ thống xử lý tiền hoặc dữ liệu y tế, và trước khi go-live một sản phẩm đã đầu tư lớn. Với dự án sắp khởi động, nên tính pentest vào dự toán ngay từ đầu — cách bóc tách hạng mục trong chi phí viết phần mềm theo yêu cầu có gợi ý chỗ đặt khoản này.

Báo cáo pentest tử tế phải có gì

Đây là phần bạn thực sự mua. Không phải "cuộc tấn công", mà là tài liệu sau đó. Một báo cáo đạt chuẩn có các phần sau:

  1. Tóm tắt cho lãnh đạo (1-2 trang). Không thuật ngữ. Trả lời ba câu: hệ thống có bị chiếm quyền được không, dữ liệu nào có nguy cơ lộ, ưu tiên vá gì trong 30 ngày tới.
  2. Phạm vi và phương pháp. Liệt kê rõ tên miền, IP, endpoint đã kiểm thử, thời gian thực hiện, chuẩn tham chiếu (OWASP Top 10, OWASP ASVS, PTES, NIST SP 800-115).
  3. Danh sách lỗ hổng theo mức độ. Mỗi lỗ hổng có mã định danh, điểm CVSS 3.1, vị trí chính xác (URL hoặc tham số), mô tả kỹ thuật, bằng chứng khai thác, tác động nghiệp vụ và hướng khắc phục cụ thể.
  4. Bảng ưu tiên khắc phục. Sắp theo rủi ro và công sức vá, để đội IT biết làm gì trước.
  5. Kết quả retest. Sau khi bạn vá, đơn vị kiểm thử lại và ghi nhận lỗ hổng nào đã đóng.

Một phân bổ điển hình chúng tôi thường thấy ở đợt kiểm thử đầu tiên của một web app SME chưa từng được rà soát:

Mức độSố lượng điển hìnhVí dụ hay gặpKỳ vọng vá
Critical (CVSS 9.0-10)0 - 2SQL injection, upload shell, lộ endpoint quản trịTrong 72 giờ
High (7.0-8.9)2 - 5IDOR truy cập dữ liệu khách khác, xác thực yếuTrong 2 tuần
Medium (4.0-6.9)6 - 15XSS lưu trữ, thiếu rate limit, session không hết hạnTrong 1 tháng
Low / Info10 - 25Thiếu security header, lộ phiên bản frameworkTheo sprint

Nếu báo cáo bạn nhận được chỉ toàn Low và Info, đó không phải tin vui — đó là dấu hiệu bên kia chỉ chạy công cụ quét tự động. Ngược lại, nếu bạn muốn tự siết những lỗi hạng Low trước khi trả tiền cho một đợt kiểm thử đầy đủ, checklist bảo mật website là nơi bắt đầu ít tốn kém hơn nhiều.

Pentest một lần hay định kỳ: doanh nghiệp nhỏ nên chọn gì

Một báo cáo pentest có "hạn sử dụng". Bạn deploy một tính năng mới, kết quả kiểm thử tháng trước đã mất một phần giá trị. Câu hỏi thực tế là bao lâu làm lại một lần.

Tình huống doanh nghiệpTần suất hợp lýNgân sách năm (tham khảo)
Website giới thiệu, ít thay đổi12 - 24 tháng/lần15 - 30 triệu
Web app nội bộ, release vài lần/năm12 tháng/lần + retest sau release lớn50 - 90 triệu
Sàn TMĐT, app có thanh toán6 tháng/lần140 - 240 triệu
Hệ thống cần tuân thủ PCI DSS / ISO 2700112 tháng/lần bắt buộc + sau mỗi thay đổi lớn120 - 250 triệu

Với doanh nghiệp nhỏ, chúng tôi thường khuyên lộ trình rẻ hơn mà vẫn hiệu quả: một đợt pentest đầy đủ ở năm đầu để biết mặt bằng thực tế, sau đó duy trì bằng quét lỗ hổng tự động hằng quý cộng một đợt kiểm thử thủ công gọn nhẹ mỗi năm cho phần thay đổi. Chi phí năm thứ hai trở đi thường chỉ bằng 40 - 60% năm đầu.

Song song, hãy đảm bảo phần hạ tầng không phá vỡ công sức đó. Backup hằng ngày lưu 30 ngày, giám sát và phản hồi sự cố P1 trong 15 phút là những thứ chúng tôi đưa vào tiêu chuẩn vận hành của dịch vụ máy chủ — vì một hệ thống đã vá sạch lỗ hổng vẫn có thể mất dữ liệu nếu không ai theo dõi. Và nếu chẳng may sự cố đã xảy ra rồi, thứ tự thao tác trong 10 bước xử lý website bị hack quan trọng hơn việc vội vàng khôi phục bản sao lưu.

Câu hỏi cần hỏi đơn vị pentest trước khi ký

Sáu câu này lọc được phần lớn báo giá pentest không nghiêm túc:

  1. Bao nhiêu man-day, do bao nhiêu người thực hiện? Con số cụ thể, ghi vào hợp đồng. Một đợt "pentest" ba man-day cho hệ thống có thanh toán là không đủ.
  2. Ai là người kiểm thử và chứng chỉ gì? OSCP, OSWE, CREST, CEH. Yêu cầu biết tên hoặc mã chứng chỉ, không chỉ "đội ngũ chuyên gia".
  3. Tỷ lệ thủ công so với tự động? Nếu câu trả lời lảng tránh, khả năng cao bạn đang mua một bản xuất từ công cụ quét.
  4. Retest bao gồm mấy lần, trong bao lâu? Ghi rõ vào phụ lục hợp đồng.
  5. Dữ liệu kiểm thử được xử lý thế nào sau khi kết thúc? Phải có cam kết xóa bằng chứng chứa dữ liệu thật và NDA hai chiều.
  6. Cho xem một báo cáo mẫu đã ẩn danh được không? Đơn vị làm thật luôn có sẵn bản mẫu đã che thông tin khách hàng. Đây là phép thử nhanh nhất.

Lưu ý pháp lý: pentest luôn cần văn bản ủy quyền kiểm thử có chữ ký người đại diện, nêu rõ phạm vi, thời gian và hành vi được phép. Không có giấy này, việc kiểm thử là truy cập trái phép — kể cả khi hệ thống là của bạn nhưng đặt trên hạ tầng bên thứ ba.

Cần một con số để trình ban giám đốc trong tuần này? Gửi cho chúng tôi tên miền, mô tả ngắn chức năng hệ thống và số vai trò người dùng — chúng tôi trả lại khoảng man-day và khung giá miễn phí, không ràng buộc. Gọi 0919 788 815 hoặc để lại thông tin trên microads.vn, kỹ sư sẽ trao đổi phạm vi trước khi bàn tới hợp đồng.