
Кибербезопасность: веб-пентест – расширенный
О курсе
Пентест — это легализованное взламывание: вы находите уязвимости раньше злоумышленников и превращаете их в отчёт с рекомендациями. Расширенная версия курса длится 6 месяцев при нагрузке 10–20 часов в неделю и покрывает полный цикл: от разведки до финального отчёта. Курс создан для действующих специалистов, поэтому помощь с трудоустройством не предусмотрена.
Ядро программы — уязвимости из OWASP Top 10: межсайтовый скриптинг (XSS), SQL-инъекции, SSRF, XXE, SSTI, BOLA, IDOR и другие. Отдельно разбираются атаки на механизмы аутентификации и авторизации: обход многофакторной защиты и атаки на JWT, а также тестирование безопасности API. Юридические аспекты, документирование и составление отчётов — полноправная часть программы.
Инструментальная база — 17 профессиональных инструментов: перехват прокси Burp Suite, Fiddler и OWASP ZAP, сканеры FFUF, Dirsearch, HTTPX и Nuclei, SQLMap для инъекций, сетевые Naabu и Nmap, разведка по Shodan, Censys и Amass, Postman для API, ysoserial для десериализации. В расширенной версии добавляются контейнеризация и облака — Docker и Kubernetes.
Практика выстроена как настоящий пентест: 8 проектов, включая разведку, оценку уязвимостей, атаки на инфраструктуру, взлом аутентификации, тестирование API и итоговый аудит безопасности в формате чёрного ящика. В базовой версии — 7 проектов и 105 часов теории плюс 225 часов практики; расширенная добавляет восьмой проект.
Расширенная и индивидуальные версии отличаются от базовой блоком безопасной разработки: SSDLC, контейнеризация, облака и DevSecOps — то есть умение встраивать безопасность в процесс разработки, а не только находить проблемы постфактум. По данным Хабр Карьеры, которые приводит Практикум, мидл-пентестеры зарабатывают 125–235 тыс. ₽, сеньоры — 240–450 тыс. ₽, лиды — 340–700 тыс. ₽ в месяц.
На входе желательны базовые знания: веб-технологии HTTP/HTTPS, HTML, CSS и JavaScript, основы программирования (Python, JS, Java или PHP — плюс), модель OSI, Linux и командная строка, чтение английского. По окончании выдаётся диплом о профессиональной переподготовке (при наличии среднего профессионального или высшего образования) либо сертификат курса.
- 6 месяцев
- расширенный тариф; базовый — 4 месяца
- 10–20 ч
- нагрузка в неделю
- 8 проектов
- от разведки до аудита в стиле чёрного ящика
- OWASP Top 10
- XSS, SQL-инъекции, SSRF, XXE, SSTI, BOLA, IDOR
- 125–235 тыс. ₽
- зарплата мидла по данным Хабр Карьеры
- 17 инструментов
- от Burp Suite и Nmap до Docker и Kubernetes
Чему научитесь
Поиск уязвимостей
OWASP Top 10: XSS, SQL-инъекции, SSRF, XXE, SSTI, BOLA, IDOR
Атаки на аутентификацию
обход MFA, атаки на JWT, тестирование API
Инструменты пентестера
Burp Suite, Nmap, SQLMap, Shodan и ещё десятки инструментов
Отчёты и безопасная разработка
документирование, юридические аспекты, SSDLC, DevSecOps
Как проходит обучение
- 1
Разведка
Собираете данные о цели сканерами FFUF, HTTPX, Amass, Shodan и Censys.
- 2
Поиск уязвимостей
Тестируете приложение на дефекты из OWASP Top 10 в Burp Suite и OWASP ZAP.
- 3
Атаки и эскалация
Взламываете аутентификацию, обходите MFA, атакуете JWT и API.
- 4
Отчёт
Оформляете находки в корректный отчёт с учётом юридических аспектов.
- 5
Чёрный ящик
Проводите финальный аудит без исходных данных и защищаете диплом о переподготовке.
Тарифы и пакеты уроков
Базовый
от 4 592 ₽/ мес
4 месяца, 112 500 ₽ единоразово: 7 проектов, 105 часов теории и 225 практики
Расширенный
от 6 266 ₽/ мес
6 месяцев, 153 500 ₽ единоразово: 8-й проект, SSDLC, контейнеры и DevSecOps
Индивидуальный
от 7 695 ₽/ мес
6 месяцев, 188 500 ₽ единоразово: та же программа с расширенной поддержкой
Что входит и кому подойдёт
Что входит в обучение
- Расширенная программа на 6 месяцев при нагрузке 10–20 часов в неделю
- 8 проектов: от разведки до финального аудита в стиле чёрного ящика
- 17 инструментов: Burp Suite, Nmap, SQLMap, Shodan, Docker, Kubernetes
- Блок безопасной разработки: SSDLC, контейнеризация, облака, DevSecOps
- Юридические аспекты пентеста и подготовка отчётов для заказчика
- Диплом о профессиональной переподготовке или сертификат курса
Кому подойдёт курс
- Специалисты с базовыми знаниями веба и сетей, желающие перейти в кибербезопасность
- Тестировщики, которым тесно в функциональном QA и хочется атакующего мышления
- Разработчики, которые хотят находить уязвимости в собственных продуктах до релиза
- Действующие ИТ-специалисты, нацеленные на зарплаты пентестеров уровня мидл и выше
Частые вопросы
Что нужно знать до старта?
Желательны базовые знания HTTP/HTTPS, HTML, CSS и JavaScript, основы программирования (Python, JS, Java или PHP — плюс), модель OSI, Linux и командная строка, а также чтение английского.
Чем расширенная версия отличается от базовой?
Расширенная версия длится 6 месяцев вместо 4, добавляет восьмой проект и блок безопасной разработки: SSDLC, контейнеризацию, облака и DevSecOps.
Сколько зарабатывают пентестеры?
По данным Хабр Карьеры, которые приводит Практикум: мидл — 125–235 тыс. ₽, сеньор — 240–450 тыс. ₽, лид — 340–700 тыс. ₽ в месяц.
Помогают ли с трудоустройством?
Нет, курс ориентирован на действующих специалистов — помощь в поиске работы не предусмотрена.
Какой документ выдают по окончании?
При наличии среднего профессионального или высшего образования — диплом о профессиональной переподготовке, иначе сертификат курса.
Отзывы
«Проходил веб-пентест после нескольких лет в тестировании. Курс плотный: заявленные 10–20 часов в неделю — правда, иначе не успеть. Радует, что инструменты настоящие, от Burp Suite до Nmap, а финальный аудит в чёрном ящике максимально похож на рабочую задачу. Не ждите, что вас трудоустроят за руку — курс для тех, кто уже в ИТ. Курсом доволен, звёзды снимаю только за объём домашки.»Отзовик · 2026 ↗
Акции и промокоды Яндекс Практикум
Достоверность данных
Данные тарифов и условий — официальная страница программы Skyeng, проверено 14 сентября 2026 г.. Условия могут меняться — перед оплатой уточняйте на сайте школы.
Информация о цене и условиях сверена 14 сентября 2026 г. с официальным источником платформы. Перед оплатой уточняйте условия на сайте школы — они могут меняться.
