Báo giá Pentest 2026: Chi phí kiểm thử xâm nhập khoảng bao nhiêu?
- Hung Pham

- 7 hours ago
- 9 min read
Chi phí Pentest cho một website hoặc hệ thống nhỏ, phạm vi giới hạn có thể được dự toán từ khoảng 30–50 triệu đồng. Với ứng dụng doanh nghiệp có nhiều chức năng, API hoặc nhiều vai trò người dùng, ngân sách thường cần chuẩn bị trong khoảng 50–180 triệu đồng.
Các dự án Cloud, tài chính, hệ thống phức tạp hoặc Red Team có thể cần ngân sách từ 100 triệu đồng đến vài trăm triệu đồng.
Đây là khung ngân sách tham khảo, không phải bảng giá cố định. Chi phí chính thức cần được xác định sau khi thống nhất phạm vi, phương pháp kiểm thử, thời gian triển khai, báo cáo bàn giao và số lần Retest.
Để so sánh, một nguồn tham khảo tại thị trường Mỹ công bố Web Application Pentest năm 2026 ở mức 4.000–25.000 USD, External Network Pentest ở mức 3.000–15.000 USD và Internal Network Pentest ở mức 5.000–20.000 USD. Nguồn này cũng lưu ý các mức giá quá thấp có thể chỉ bao gồm quét tự động thay vì kiểm thử thủ công chuyên sâu.

Bảng giá Pentest tham khảo năm 2026
Hạng mục | Khoảng ngân sách tham khảo | Phạm vi phù hợp |
Website nhỏ | 30–50 triệu đồng | Ít chức năng, 1–2 vai trò |
Website doanh nghiệp | 40–80 triệu đồng | Có đăng nhập, quản trị và phân quyền |
Website thương mại điện tử | 60–150 triệu đồng | Thanh toán, đơn hàng, tài khoản khách hàng |
Ứng dụng web hoặc SaaS | 60–180 triệu đồng | Nhiều chức năng, vai trò và luồng nghiệp vụ |
API phạm vi nhỏ | 40–70 triệu đồng | Ít endpoint, tài liệu đầy đủ |
API doanh nghiệp | 70–180 triệu đồng | Nhiều endpoint, vai trò và luồng giao dịch |
Mobile App một nền tảng | 60–120 triệu đồng | Android hoặc iOS, phạm vi giới hạn |
Android, iOS và API | 100–250 triệu đồng | Kiểm thử ứng dụng và hệ thống backend |
External Network Pentest | 40–100 triệu đồng | IP Public, VPN, Firewall, dịch vụ Internet |
Internal Network Pentest | 70–180 triệu đồng | Máy chủ, Active Directory, phân vùng mạng |
Cloud Pentest | 100–300 triệu đồng | AWS, Azure, Google Cloud hoặc Hybrid Cloud |
Red Team Assessment | Từ 250 triệu đồng | Mô phỏng tấn công nhiều giai đoạn |
Pentest hệ thống AI | Khảo sát riêng | AI Agent, dữ liệu, mô hình và hệ thống tích hợp |
Lưu ý quan trọng: Các mức trên là khung dự toán biên tập để doanh nghiệp hình dung ngân sách. Đây không phải bảng giá niêm yết chính thức của IPSIP hoặc dữ liệu giá đại diện cho toàn bộ thị trường Việt Nam.
Để nhận con số chính xác, doanh nghiệp cần cung cấp thông tin về tài sản, chức năng, tài khoản, API, môi trường và yêu cầu báo cáo.
So sánh nhanh các gói Pentest
Tiêu chí | Gói cơ bản | Gói doanh nghiệp | Gói chuyên sâu |
Ngân sách tham khảo | 30–50 triệu đồng | 50–180 triệu đồng | Từ 150 triệu đồng |
Phạm vi | Website hoặc hệ thống nhỏ | Web, API, Mobile hoặc Network | Cloud, tài chính, hệ thống lớn |
Vai trò người dùng | 1–2 vai trò | Nhiều vai trò | Phân quyền và kiến trúc phức tạp |
Kiểm tra logic nghiệp vụ | Giới hạn | Có | Chuyên sâu |
Báo cáo kỹ thuật | Có | Có | Có |
Báo cáo cho lãnh đạo | Tùy phạm vi | Nên có | Có |
Retest | Nên gồm 1 lần | Nên gồm 1 lần | Theo thỏa thuận |
Thời gian dự kiến | Vài ngày làm việc | Khoảng 1–3 tuần | Khảo sát riêng |
Báo giá Pentest website
Chi phí Pentest website thường nằm trong khoảng 30–150 triệu đồng, tùy loại website và mức độ phức tạp.
Website nhỏ: khoảng 30–50 triệu đồng
Khoảng ngân sách này có thể phù hợp khi hệ thống:
Chỉ có một website.
Có ít chức năng.
Có một hoặc hai vai trò người dùng.
Không có thanh toán.
Không có nhiều API.
Không có quy trình phê duyệt phức tạp.
Không yêu cầu báo cáo tuân thủ riêng.
Ví dụ: website giới thiệu doanh nghiệp có chức năng đăng nhập, biểu mẫu liên hệ và khu vực quản trị cơ bản.
Mức giá này cần đi kèm phạm vi rõ ràng. Không nên dùng “từ 30 triệu đồng” cho hệ thống chưa được khảo sát.
Website doanh nghiệp: khoảng 40–80 triệu đồng
Phù hợp với các hệ thống có:
Chức năng đăng nhập.
Khu vực quản trị.
Nhiều nhóm người dùng.
Chức năng tải tệp.
Quản lý dữ liệu khách hàng.
API hoặc tích hợp bên thứ ba.
Các quy tắc phân quyền.
Website thương mại điện tử: khoảng 60–150 triệu đồng
Website thương mại điện tử thường cần kiểm tra thêm:
Đăng ký và đăng nhập.
Giỏ hàng.
Thanh toán.
Mã giảm giá.
Quản lý đơn hàng.
Hoàn tiền.
Phân quyền người bán và người mua.
Truy cập dữ liệu khách hàng.
API kết nối với đối tác.
Chi phí cao hơn do chuyên gia không chỉ kiểm tra lỗ hổng kỹ thuật mà còn phải đánh giá logic giao dịch và khả năng lạm dụng nghiệp vụ.
Tham khảo thêm dịch vụ kiểm thử xâm nhập cho ứng dụng web và di động.
Báo giá API Pentest
API Pentest có thể cần ngân sách khoảng 40–180 triệu đồng.
Phạm vi API | Khoảng ngân sách |
API nhỏ, ít endpoint | 40–70 triệu đồng |
API có nhiều vai trò | 70–120 triệu đồng |
API có logic giao dịch phức tạp | 100–180 triệu đồng |
API tài chính hoặc dữ liệu nhạy cảm | Khảo sát riêng |
Giá API Pentest không nên chỉ dựa trên số endpoint.
Một hệ thống có 30 endpoint nhưng năm vai trò người dùng có thể cần nhiều thời gian kiểm thử hơn hệ thống có 100 endpoint đơn giản. Chuyên gia phải kiểm tra quyền truy cập của từng nhóm tài khoản và mối liên hệ giữa các luồng nghiệp vụ.
Những yếu tố làm tăng chi phí API Pentest gồm:
Không có tài liệu Swagger hoặc Postman.
Có nhiều phiên bản API.
Có nhiều vai trò người dùng.
Có giao dịch tài chính.
Có API dành cho đối tác.
Có chức năng tải tệp.
Có dữ liệu cá nhân hoặc dữ liệu nhạy cảm.
Có nhiều môi trường cần đánh giá.
Xem thêm tài liệu về API Security.
Báo giá Mobile App Pentest
Chi phí Mobile App Pentest thường có thể nằm trong khoảng 60–250 triệu đồng.
Phạm vi | Khoảng ngân sách |
Android hoặc iOS, phạm vi nhỏ | 60–120 triệu đồng |
Một ứng dụng và API backend | 80–160 triệu đồng |
Android, iOS và API | 100–250 triệu đồng |
Ứng dụng tài chính hoặc dữ liệu nhạy cảm | Khảo sát riêng |
Mobile App Pentest có thể bao gồm:
Lưu trữ dữ liệu trên thiết bị.
Cơ chế mã hóa.
Xác thực và quản lý phiên.
Deep Link.
WebView.
Chứng thư số.
Reverse Engineering.
Root hoặc Jailbreak.
Giao tiếp với API backend.
Quyền truy cập của ứng dụng.
Khi so sánh báo giá, doanh nghiệp cần kiểm tra API đã nằm trong phạm vi Mobile App Pentest hay được báo giá riêng.
Báo giá Network Pentest
External Network Pentest: khoảng 40–100 triệu đồng
External Network Pentest đánh giá các tài sản có thể truy cập từ Internet:
IP Public.
VPN Gateway.
Firewall.
Mail Server.
Web Server.
Dịch vụ truy cập từ xa.
Cổng quản trị công khai.
Giá thường phụ thuộc vào số IP, số dịch vụ đang mở và mức độ khai thác được cho phép.
Internal Network Pentest: khoảng 70–180 triệu đồng
Internal Network Pentest có thể bao gồm:
Máy chủ nội bộ.
Máy trạm.
Active Directory.
Tài khoản người dùng.
Phân vùng mạng.
Leo thang đặc quyền.
Di chuyển ngang.
Truy cập tài sản quan trọng.
Internal Pentest thường cần nhiều thời gian hơn External Pentest vì chuyên gia phải kiểm tra khả năng mở rộng quyền truy cập sau khi đã có vị trí ban đầu trong hệ thống.
Báo giá Cloud Pentest
Cloud Pentest có thể cần ngân sách khoảng 100–300 triệu đồng hoặc cao hơn đối với kiến trúc phức tạp.
Phạm vi có thể bao gồm:
AWS, Azure hoặc Google Cloud.
Identity and Access Management.
Máy ảo.
Storage Bucket.
Database.
Container.
Kubernetes.
API Gateway.
Secret và Access Key.
Logging và Monitoring.
Network Security Group.
Kết nối Hybrid Cloud.
Phạm vi Cloud | Khoảng ngân sách |
Một tài khoản Cloud, ít dịch vụ | 100–150 triệu đồng |
Nhiều Subscription hoặc Project | 150–250 triệu đồng |
Kubernetes, Container hoặc Hybrid Cloud | 200–300 triệu đồng trở lên |
Multi-cloud hoặc yêu cầu tuân thủ cao | Khảo sát riêng |
Những yếu tố ảnh hưởng đến báo giá Pentest
1. Số lượng tài sản
Phạm vi càng lớn, chi phí càng cao. Tài sản có thể được tính theo:
Website hoặc tên miền.
Endpoint API.
Ứng dụng.
Địa chỉ IP.
Máy chủ.
Tài khoản Cloud.
Vai trò người dùng.
Môi trường kiểm thử.
2. Số lượng chức năng và vai trò
Một website có ít trang nhưng nhiều quyền người dùng vẫn có thể cần phạm vi kiểm thử lớn.
Ví dụ, với năm vai trò người dùng, chuyên gia có thể phải kiểm tra nhiều tổ hợp truy cập để xác định người dùng có xem, sửa hoặc xóa dữ liệu trái phép hay không.
3. Logic nghiệp vụ
Các chức năng sau thường làm tăng thời gian kiểm thử:
Thanh toán.
Hoàn tiền.
Mã giảm giá.
Ví điện tử.
Phê duyệt nhiều cấp.
Tải tệp.
Chia sẻ dữ liệu.
Chuyển tiền.
Quản lý quyền truy cập.
Tích hợp đối tác.
4. Kiểm thử thủ công
Pentest chuyên nghiệp cần kết hợp công cụ với kiểm thử thủ công.
Theo khung giá của TorchLight, kiểm thử thủ công bởi chuyên gia có chi phí cao hơn quét tự động vì có khả năng phát hiện lỗi logic, chuỗi tấn công và sai cấu hình mà công cụ có thể bỏ qua.
Doanh nghiệp nên phân biệt rõ Pentest và quét lỗ hổng bảo mật.
5. Báo cáo và Retest
Một báo giá thấp có thể chưa bao gồm:
Báo cáo dành cho lãnh đạo.
Bằng chứng khai thác.
Hướng dẫn khắc phục.
Buổi trình bày kết quả.
Hỗ trợ đội kỹ thuật.
Retest sau khắc phục.
Thư xác nhận kết quả.
Doanh nghiệp nên hỏi rõ số lần Retest, thời hạn yêu cầu Retest và những trường hợp phát sinh phí.
Báo giá Pentest nên bao gồm những gì?
Hạng mục | Nên có |
Khảo sát và xác định phạm vi | Có |
Kế hoạch kiểm thử | Có |
Kiểm thử tự động | Có |
Kiểm thử thủ công | Có |
Xác minh khả năng khai thác | Có |
Phân loại mức độ rủi ro | Có |
Báo cáo kỹ thuật | Có |
Khuyến nghị khắc phục | Có |
Tóm tắt dành cho lãnh đạo | Nên có |
Trình bày kết quả | Nên có |
Retest sau khắc phục | Nên có ít nhất một lần |
Thư xác nhận hoàn thành | Theo yêu cầu |
Một báo cáo tốt cần có mức độ rủi ro, bằng chứng, tác động và hướng xử lý cụ thể. Người đọc có thể tham khảo thêm cách đánh giá báo cáo Pentest chất lượng.
Cách nhận báo giá Pentest chính xác
Doanh nghiệp nên cung cấp:
Loại hệ thống cần kiểm thử.
Số lượng website, API, ứng dụng hoặc IP.
Số lượng vai trò người dùng.
Danh sách chức năng chính.
Môi trường Staging hay Production.
Tài liệu API nếu có.
Thời gian cần hoàn thành.
Yêu cầu báo cáo.
Yêu cầu Retest.
Yêu cầu tuân thủ nếu có.
Ví dụ yêu cầu chưa đủ thông tin:
Báo giá Pentest cho một website.
Ví dụ yêu cầu rõ hơn:
Pentest một ứng dụng web trên môi trường Staging, gồm khoảng 20 chức năng, 45 API và ba vai trò người dùng. Hệ thống có đăng nhập, tải tệp và thanh toán. Dự án cần hoàn thành trong ba tuần và bao gồm một lần Retest.
Thông tin càng rõ, báo giá càng sát với chi phí thực tế.
Doanh nghiệp có thể tham khảo checklist chuẩn bị kiểm thử xâm nhập trước khi gửi yêu cầu.
Nhận báo giá Pentest theo phạm vi thực tế
Doanh nghiệp có thể dự toán:
30–50 triệu đồng cho website nhỏ, phạm vi giới hạn.
50–180 triệu đồng cho ứng dụng doanh nghiệp, API hoặc hệ thống có nhiều vai trò.
100–300 triệu đồng cho Cloud hoặc hệ thống có kiến trúc phức tạp.
Từ 250 triệu đồng cho Red Team hoặc dự án mô phỏng tấn công chuyên sâu.
Các mức trên chỉ giúp dự toán ngân sách. Báo giá chính thức cần dựa trên phạm vi và số ngày công thực tế.
Đăng ký nhận báo giá Pentest
Nếu doanh nghiệp đang chuẩn bị triển khai hệ thống mới, cần đáp ứng yêu cầu của khách hàng hoặc muốn đánh giá mức độ an toàn của hạ tầng hiện tại, hãy liên hệ IPSIP Vietnam để được tư vấn.
Câu hỏi thường gặp về báo giá Pentest
Pentest website giá bao nhiêu?
Website nhỏ, phạm vi giới hạn có thể cần ngân sách khoảng 30–50 triệu đồng. Website doanh nghiệp hoặc thương mại điện tử có thể nằm trong khoảng 40–150 triệu đồng.
API Pentest giá bao nhiêu?
API nhỏ có thể cần khoảng 40–70 triệu đồng. API có nhiều endpoint, nhiều vai trò hoặc logic giao dịch phức tạp có thể cần 70–180 triệu đồng.
Vì sao không thể báo giá Pentest cố định?
Mỗi hệ thống có số lượng tài sản, chức năng, vai trò và mức độ phức tạp khác nhau. Báo giá cố định khi chưa khảo sát có thể thiếu phạm vi hoặc dẫn đến chi phí phát sinh.
Báo giá có bao gồm Retest không?
Tùy nhà cung cấp. Doanh nghiệp nên ưu tiên báo giá bao gồm ít nhất một lần Retest sau khi khắc phục.
Pentest giá rẻ có đáng tin cậy không?
Không thể đánh giá chỉ dựa trên giá. Tuy nhiên, doanh nghiệp cần thận trọng với dịch vụ hoàn thành trong thời gian rất ngắn, không khảo sát phạm vi hoặc chỉ cung cấp báo cáo từ công cụ tự động. TorchLight cũng coi báo giá cố định quá thấp, không tùy chỉnh phạm vi là một dấu hiệu cần xem xét kỹ.
-----------
Nguồn tham khảo
Penetration Testing Cost: What to Expect in 2026: https://torchlight.io/blog/penetration-testing-cost-what-to-expect-in-2026/
Penetration Testing as a Service (PTaaS): https://www.netspi.com/resources/data-sheets/penetration-testing-as-a-service/
OWASP Web Security Testing Guide: https://owasp.org/www-project-web-security-testing-guide/
OWASP API Security Top 10: https://owasp.org/API-Security/
Technical Guide to Information Security Testing and Assessment: https://csrc.nist.gov/pubs/sp/800/115/final






