top of page

Báo giá Pentest 2026: Chi phí kiểm thử xâm nhập khoảng bao nhiêu?

  • Writer: Hung Pham
    Hung Pham
  • 7 hours ago
  • 9 min read

Chi phí Pentest cho một website hoặc hệ thống nhỏ, phạm vi giới hạn có thể được dự toán từ khoảng 30–50 triệu đồng. Với ứng dụng doanh nghiệp có nhiều chức năng, API hoặc nhiều vai trò người dùng, ngân sách thường cần chuẩn bị trong khoảng 50–180 triệu đồng.

Các dự án Cloud, tài chính, hệ thống phức tạp hoặc Red Team có thể cần ngân sách từ 100 triệu đồng đến vài trăm triệu đồng.

Đây là khung ngân sách tham khảo, không phải bảng giá cố định. Chi phí chính thức cần được xác định sau khi thống nhất phạm vi, phương pháp kiểm thử, thời gian triển khai, báo cáo bàn giao và số lần Retest.

Để so sánh, một nguồn tham khảo tại thị trường Mỹ công bố Web Application Pentest năm 2026 ở mức 4.000–25.000 USD, External Network Pentest ở mức 3.000–15.000 USD và Internal Network Pentest ở mức 5.000–20.000 USD. Nguồn này cũng lưu ý các mức giá quá thấp có thể chỉ bao gồm quét tự động thay vì kiểm thử thủ công chuyên sâu.

Bao-gia-pentest
Báo giá Pentest phụ thuộc vào nhiều yếu tố

Bảng giá Pentest tham khảo năm 2026

Hạng mục

Khoảng ngân sách tham khảo

Phạm vi phù hợp

Website nhỏ

30–50 triệu đồng

Ít chức năng, 1–2 vai trò

Website doanh nghiệp

40–80 triệu đồng

Có đăng nhập, quản trị và phân quyền

Website thương mại điện tử

60–150 triệu đồng

Thanh toán, đơn hàng, tài khoản khách hàng

Ứng dụng web hoặc SaaS

60–180 triệu đồng

Nhiều chức năng, vai trò và luồng nghiệp vụ

API phạm vi nhỏ

40–70 triệu đồng

Ít endpoint, tài liệu đầy đủ

API doanh nghiệp

70–180 triệu đồng

Nhiều endpoint, vai trò và luồng giao dịch

Mobile App một nền tảng

60–120 triệu đồng

Android hoặc iOS, phạm vi giới hạn

Android, iOS và API

100–250 triệu đồng

Kiểm thử ứng dụng và hệ thống backend

External Network Pentest

40–100 triệu đồng

IP Public, VPN, Firewall, dịch vụ Internet

Internal Network Pentest

70–180 triệu đồng

Máy chủ, Active Directory, phân vùng mạng

Cloud Pentest

100–300 triệu đồng

AWS, Azure, Google Cloud hoặc Hybrid Cloud

Red Team Assessment

Từ 250 triệu đồng

Mô phỏng tấn công nhiều giai đoạn

Pentest hệ thống AI

Khảo sát riêng

AI Agent, dữ liệu, mô hình và hệ thống tích hợp

Lưu ý quan trọng: Các mức trên là khung dự toán biên tập để doanh nghiệp hình dung ngân sách. Đây không phải bảng giá niêm yết chính thức của IPSIP hoặc dữ liệu giá đại diện cho toàn bộ thị trường Việt Nam.

Để nhận con số chính xác, doanh nghiệp cần cung cấp thông tin về tài sản, chức năng, tài khoản, API, môi trường và yêu cầu báo cáo.

So sánh nhanh các gói Pentest

Tiêu chí

Gói cơ bản

Gói doanh nghiệp

Gói chuyên sâu

Ngân sách tham khảo

30–50 triệu đồng

50–180 triệu đồng

Từ 150 triệu đồng

Phạm vi

Website hoặc hệ thống nhỏ

Web, API, Mobile hoặc Network

Cloud, tài chính, hệ thống lớn

Vai trò người dùng

1–2 vai trò

Nhiều vai trò

Phân quyền và kiến trúc phức tạp

Kiểm tra logic nghiệp vụ

Giới hạn

Chuyên sâu

Báo cáo kỹ thuật

Báo cáo cho lãnh đạo

Tùy phạm vi

Nên có

Retest

Nên gồm 1 lần

Nên gồm 1 lần

Theo thỏa thuận

Thời gian dự kiến

Vài ngày làm việc

Khoảng 1–3 tuần

Khảo sát riêng

Báo giá Pentest website

Chi phí Pentest website thường nằm trong khoảng 30–150 triệu đồng, tùy loại website và mức độ phức tạp.

Website nhỏ: khoảng 30–50 triệu đồng

Khoảng ngân sách này có thể phù hợp khi hệ thống:

  • Chỉ có một website.

  • Có ít chức năng.

  • Có một hoặc hai vai trò người dùng.

  • Không có thanh toán.

  • Không có nhiều API.

  • Không có quy trình phê duyệt phức tạp.

  • Không yêu cầu báo cáo tuân thủ riêng.

Ví dụ: website giới thiệu doanh nghiệp có chức năng đăng nhập, biểu mẫu liên hệ và khu vực quản trị cơ bản.

Mức giá này cần đi kèm phạm vi rõ ràng. Không nên dùng “từ 30 triệu đồng” cho hệ thống chưa được khảo sát.

Website doanh nghiệp: khoảng 40–80 triệu đồng

Phù hợp với các hệ thống có:

  • Chức năng đăng nhập.

  • Khu vực quản trị.

  • Nhiều nhóm người dùng.

  • Chức năng tải tệp.

  • Quản lý dữ liệu khách hàng.

  • API hoặc tích hợp bên thứ ba.

  • Các quy tắc phân quyền.

Website thương mại điện tử: khoảng 60–150 triệu đồng

Website thương mại điện tử thường cần kiểm tra thêm:

  • Đăng ký và đăng nhập.

  • Giỏ hàng.

  • Thanh toán.

  • Mã giảm giá.

  • Quản lý đơn hàng.

  • Hoàn tiền.

  • Phân quyền người bán và người mua.

  • Truy cập dữ liệu khách hàng.

  • API kết nối với đối tác.

Chi phí cao hơn do chuyên gia không chỉ kiểm tra lỗ hổng kỹ thuật mà còn phải đánh giá logic giao dịch và khả năng lạm dụng nghiệp vụ.

Báo giá API Pentest

API Pentest có thể cần ngân sách khoảng 40–180 triệu đồng.

Phạm vi API

Khoảng ngân sách

API nhỏ, ít endpoint

40–70 triệu đồng

API có nhiều vai trò

70–120 triệu đồng

API có logic giao dịch phức tạp

100–180 triệu đồng

API tài chính hoặc dữ liệu nhạy cảm

Khảo sát riêng

Giá API Pentest không nên chỉ dựa trên số endpoint.

Một hệ thống có 30 endpoint nhưng năm vai trò người dùng có thể cần nhiều thời gian kiểm thử hơn hệ thống có 100 endpoint đơn giản. Chuyên gia phải kiểm tra quyền truy cập của từng nhóm tài khoản và mối liên hệ giữa các luồng nghiệp vụ.

Những yếu tố làm tăng chi phí API Pentest gồm:

  • Không có tài liệu Swagger hoặc Postman.

  • Có nhiều phiên bản API.

  • Có nhiều vai trò người dùng.

  • Có giao dịch tài chính.

  • Có API dành cho đối tác.

  • Có chức năng tải tệp.

  • Có dữ liệu cá nhân hoặc dữ liệu nhạy cảm.

  • Có nhiều môi trường cần đánh giá.

Báo giá Mobile App Pentest

Chi phí Mobile App Pentest thường có thể nằm trong khoảng 60–250 triệu đồng.

Phạm vi

Khoảng ngân sách

Android hoặc iOS, phạm vi nhỏ

60–120 triệu đồng

Một ứng dụng và API backend

80–160 triệu đồng

Android, iOS và API

100–250 triệu đồng

Ứng dụng tài chính hoặc dữ liệu nhạy cảm

Khảo sát riêng

Mobile App Pentest có thể bao gồm:

  • Lưu trữ dữ liệu trên thiết bị.

  • Cơ chế mã hóa.

  • Xác thực và quản lý phiên.

  • Deep Link.

  • WebView.

  • Chứng thư số.

  • Reverse Engineering.

  • Root hoặc Jailbreak.

  • Giao tiếp với API backend.

  • Quyền truy cập của ứng dụng.

Khi so sánh báo giá, doanh nghiệp cần kiểm tra API đã nằm trong phạm vi Mobile App Pentest hay được báo giá riêng.

Báo giá Network Pentest

External Network Pentest: khoảng 40–100 triệu đồng

External Network Pentest đánh giá các tài sản có thể truy cập từ Internet:

  • IP Public.

  • VPN Gateway.

  • Firewall.

  • Mail Server.

  • Web Server.

  • Dịch vụ truy cập từ xa.

  • Cổng quản trị công khai.

Giá thường phụ thuộc vào số IP, số dịch vụ đang mở và mức độ khai thác được cho phép.

Internal Network Pentest: khoảng 70–180 triệu đồng

Internal Network Pentest có thể bao gồm:

  • Máy chủ nội bộ.

  • Máy trạm.

  • Active Directory.

  • Tài khoản người dùng.

  • Phân vùng mạng.

  • Leo thang đặc quyền.

  • Di chuyển ngang.

  • Truy cập tài sản quan trọng.

Internal Pentest thường cần nhiều thời gian hơn External Pentest vì chuyên gia phải kiểm tra khả năng mở rộng quyền truy cập sau khi đã có vị trí ban đầu trong hệ thống.

Báo giá Cloud Pentest

Cloud Pentest có thể cần ngân sách khoảng 100–300 triệu đồng hoặc cao hơn đối với kiến trúc phức tạp.

Phạm vi có thể bao gồm:

  • AWS, Azure hoặc Google Cloud.

  • Identity and Access Management.

  • Máy ảo.

  • Storage Bucket.

  • Database.

  • Container.

  • Kubernetes.

  • API Gateway.

  • Secret và Access Key.

  • Logging và Monitoring.

  • Network Security Group.

  • Kết nối Hybrid Cloud.

Phạm vi Cloud

Khoảng ngân sách

Một tài khoản Cloud, ít dịch vụ

100–150 triệu đồng

Nhiều Subscription hoặc Project

150–250 triệu đồng

Kubernetes, Container hoặc Hybrid Cloud

200–300 triệu đồng trở lên

Multi-cloud hoặc yêu cầu tuân thủ cao

Khảo sát riêng

Những yếu tố ảnh hưởng đến báo giá Pentest

1. Số lượng tài sản

Phạm vi càng lớn, chi phí càng cao. Tài sản có thể được tính theo:

  • Website hoặc tên miền.

  • Endpoint API.

  • Ứng dụng.

  • Địa chỉ IP.

  • Máy chủ.

  • Tài khoản Cloud.

  • Vai trò người dùng.

  • Môi trường kiểm thử.

2. Số lượng chức năng và vai trò

Một website có ít trang nhưng nhiều quyền người dùng vẫn có thể cần phạm vi kiểm thử lớn.

Ví dụ, với năm vai trò người dùng, chuyên gia có thể phải kiểm tra nhiều tổ hợp truy cập để xác định người dùng có xem, sửa hoặc xóa dữ liệu trái phép hay không.

3. Logic nghiệp vụ

Các chức năng sau thường làm tăng thời gian kiểm thử:

  • Thanh toán.

  • Hoàn tiền.

  • Mã giảm giá.

  • Ví điện tử.

  • Phê duyệt nhiều cấp.

  • Tải tệp.

  • Chia sẻ dữ liệu.

  • Chuyển tiền.

  • Quản lý quyền truy cập.

  • Tích hợp đối tác.

4. Kiểm thử thủ công

Pentest chuyên nghiệp cần kết hợp công cụ với kiểm thử thủ công.

Theo khung giá của TorchLight, kiểm thử thủ công bởi chuyên gia có chi phí cao hơn quét tự động vì có khả năng phát hiện lỗi logic, chuỗi tấn công và sai cấu hình mà công cụ có thể bỏ qua.

Doanh nghiệp nên phân biệt rõ Pentest và quét lỗ hổng bảo mật.

5. Báo cáo và Retest

Một báo giá thấp có thể chưa bao gồm:

  • Báo cáo dành cho lãnh đạo.

  • Bằng chứng khai thác.

  • Hướng dẫn khắc phục.

  • Buổi trình bày kết quả.

  • Hỗ trợ đội kỹ thuật.

  • Retest sau khắc phục.

  • Thư xác nhận kết quả.

Doanh nghiệp nên hỏi rõ số lần Retest, thời hạn yêu cầu Retest và những trường hợp phát sinh phí.

Báo giá Pentest nên bao gồm những gì?

Hạng mục

Nên có

Khảo sát và xác định phạm vi

Kế hoạch kiểm thử

Kiểm thử tự động

Kiểm thử thủ công

Xác minh khả năng khai thác

Phân loại mức độ rủi ro

Báo cáo kỹ thuật

Khuyến nghị khắc phục

Tóm tắt dành cho lãnh đạo

Nên có

Trình bày kết quả

Nên có

Retest sau khắc phục

Nên có ít nhất một lần

Thư xác nhận hoàn thành

Theo yêu cầu

Một báo cáo tốt cần có mức độ rủi ro, bằng chứng, tác động và hướng xử lý cụ thể. Người đọc có thể tham khảo thêm cách đánh giá báo cáo Pentest chất lượng.

Cách nhận báo giá Pentest chính xác

Doanh nghiệp nên cung cấp:

  • Loại hệ thống cần kiểm thử.

  • Số lượng website, API, ứng dụng hoặc IP.

  • Số lượng vai trò người dùng.

  • Danh sách chức năng chính.

  • Môi trường Staging hay Production.

  • Tài liệu API nếu có.

  • Thời gian cần hoàn thành.

  • Yêu cầu báo cáo.

  • Yêu cầu Retest.

  • Yêu cầu tuân thủ nếu có.

Ví dụ yêu cầu chưa đủ thông tin:

Báo giá Pentest cho một website.

Ví dụ yêu cầu rõ hơn:

Pentest một ứng dụng web trên môi trường Staging, gồm khoảng 20 chức năng, 45 API và ba vai trò người dùng. Hệ thống có đăng nhập, tải tệp và thanh toán. Dự án cần hoàn thành trong ba tuần và bao gồm một lần Retest.

Thông tin càng rõ, báo giá càng sát với chi phí thực tế.

Doanh nghiệp có thể tham khảo checklist chuẩn bị kiểm thử xâm nhập trước khi gửi yêu cầu.

Nhận báo giá Pentest theo phạm vi thực tế

Doanh nghiệp có thể dự toán:

  • 30–50 triệu đồng cho website nhỏ, phạm vi giới hạn.

  • 50–180 triệu đồng cho ứng dụng doanh nghiệp, API hoặc hệ thống có nhiều vai trò.

  • 100–300 triệu đồng cho Cloud hoặc hệ thống có kiến trúc phức tạp.

  • Từ 250 triệu đồng cho Red Team hoặc dự án mô phỏng tấn công chuyên sâu.

Các mức trên chỉ giúp dự toán ngân sách. Báo giá chính thức cần dựa trên phạm vi và số ngày công thực tế.

Đăng ký nhận báo giá Pentest

Nếu doanh nghiệp đang chuẩn bị triển khai hệ thống mới, cần đáp ứng yêu cầu của khách hàng hoặc muốn đánh giá mức độ an toàn của hạ tầng hiện tại, hãy liên hệ IPSIP Vietnam để được tư vấn.



Câu hỏi thường gặp về báo giá Pentest

Pentest website giá bao nhiêu?

Website nhỏ, phạm vi giới hạn có thể cần ngân sách khoảng 30–50 triệu đồng. Website doanh nghiệp hoặc thương mại điện tử có thể nằm trong khoảng 40–150 triệu đồng.

API nhỏ có thể cần khoảng 40–70 triệu đồng. API có nhiều endpoint, nhiều vai trò hoặc logic giao dịch phức tạp có thể cần 70–180 triệu đồng.

Mỗi hệ thống có số lượng tài sản, chức năng, vai trò và mức độ phức tạp khác nhau. Báo giá cố định khi chưa khảo sát có thể thiếu phạm vi hoặc dẫn đến chi phí phát sinh.

Tùy nhà cung cấp. Doanh nghiệp nên ưu tiên báo giá bao gồm ít nhất một lần Retest sau khi khắc phục.

Không thể đánh giá chỉ dựa trên giá. Tuy nhiên, doanh nghiệp cần thận trọng với dịch vụ hoàn thành trong thời gian rất ngắn, không khảo sát phạm vi hoặc chỉ cung cấp báo cáo từ công cụ tự động. TorchLight cũng coi báo giá cố định quá thấp, không tùy chỉnh phạm vi là một dấu hiệu cần xem xét kỹ.

-----------

Nguồn tham khảo

 
 
 
follow ipsip vietnam.png
40051abd5a76713af8f015988fc6780e-blue-phone-icon-with-a-wave-on-it.webp
whatsapp-mobile-software-icon-png-image_6315991.png
pngtree-minimal-calendar-icon-vector-png-image_21233134.png
IPSIP logo transparent.png

IPSIP VIETNAM ONE MEMBER LIMITED LIABILITY COMPANY (IPSIP VIETNAM OMLLC)

Tax code: 0313859600

🏢 SH05.01, B4 Street, Saritown Area, An Khanh Ward, Ho Chi Minh City, Vietnam

​☎  +84 918 397 489

  • Linkedin
  • Facebook
  • TikTok
  • Email liên hệ
png-clipart-iso-iec-27001-information-security-management-iso-iec-27002-international-orga
soc 2 type ii

Our Services

Sign up to receive in-depth cybersecurity documents and news from IPSIP Vietnam.

bottom of page