Как стать пентестером с нуля: дорожная карта 2026
Пошаговый план входа в пентест в 2026 году: зарплаты по грейдам от 43 000 до 505 000 ₽, дорожная карта обучения, роль OSCP и 18 курсов в каталоге.
- Junior-пентестер зарабатывает 64 000-100 000 ₽ в месяц, а руководитель направления уже 267 000-505 000 ₽, по данным hh.ru за 2026 год.
- Стартовый набор навыков: сети, Linux, веб-технологии, Python или Bash.
- OSCP не нужен для первой работы, это подтверждение уровня уже крепкого миддла, а не входной билет в профессию.
- В каталоге SkillEdge 18 курсов по кибербезопасности от 12 410 до 225 000 ₽, часть с модулями по пентесту.
Кто такой пентестер и чем он занимается
Пентестер, специалист по тестированию на проникновение, легально взламывает системы заказчика, чтобы найти уязвимости раньше реальных злоумышленников. Работа строится вокруг четырёх этапов: сбор информации о цели, поиск уязвимостей, эксплуатация найденных дыр и итоговый отчёт с рекомендациями по устранению. Это узкая специализация внутри кибербезопасности, а не синоним всей отрасли.
Вопрос, как стать пентестером с нуля, чаще всего задают люди без формального образования в ИБ: студенты технических специальностей, системные администраторы и разработчики, которые ищут более прикладную и разнообразную роль. Хорошая новость в том, что вход в профессию строится вокруг проверяемых практических навыков, а не диплома или профильного вуза, и разбит на понятные этапы ниже.
В отличие от специалиста по защите информации, который непрерывно охраняет инфраструктуру, пентестер работает проектно: получил техническое задание, определил границы (scope), провёл атаку в рамках согласованных правил, сдал отчёт. Разницу между этими ролями редакция SkillEdge разбирала подробнее в статье про пентестера и специалиста по ИБ.
Сколько зарабатывает пентестер в 2026 году
По данным карьерного разбора hh.ru, зарплата пентестера растёт нелинейно: стажёр получает 43 000-65 000 ₽, а руководитель направления уже 267 000-505 000 ₽. Верхние границы диапазонов достижимы в финтехе и крупных корпорациях Москвы и Петербурга, обычно вместе с международными сертификатами и рабочим английским.
Разрыв между стажёром и руководителем почти в 12 раз (43 000 ₽ против 505 000 ₽ на верхних границах) объясняется не только опытом, а глубиной ответственности: junior сканирует и повторяет чужие методики, senior проектирует сценарий атаки на всю инфраструктуру и защищает выводы перед заказчиком.
Дорожная карта: с чего начать обучение с нуля
Порядок, который реально работает на старте: сети и операционные системы, затем веб-технологии, затем скриптинг на Python или Bash, и только потом узкоспециализированные инструменты пентеста. Похожую последовательность (сначала фундамент, потом профильные инструменты атаки) описывает и дорожная карта Tproger, хотя точный набор этапов у разных школ и авторов отличается. Частая ошибка новичков: поставить Kali Linux и сразу перейти к Metasploit, минуя фундамент, который потом всё равно приходится досдавать на собеседовании.
- Сети и Linux, 1-2 месяца. Модель OSI, подсети, TCP/IP, DNS, HTTP. Работа с Kali Linux не ограничивается запуском готовых утилит: нужно понимать управление пользователями, правами доступа, сервисами и пакетными менеджерами на уровне администратора, а не гостя.
- Веб-технологии, 1 месяц. HTML, JavaScript, коды ответов сервера, cookie и сессии, база SQL.
- Скриптинг на Python и Bash, 1 месяц. Автоматизация сканов, написание собственных эксплойтов под конкретную уязвимость, работа в терминале Linux без готового GUI.
- Инструменты пентеста, 2-3 месяца практики. Nmap, Burp Suite, Wireshark и только затем Metasploit как финальный, а не стартовый инструмент.
На каждый блок реалистично закладывать от одного до трёх месяцев при регулярной практике по вечерам, итого 6-9 месяцев суммарно до уровня, с которым уже можно откликаться на junior-вакансии и проходить техническое собеседование без стыда за пробелы в основах.
Нужен ли сертификат OSCP, чтобы войти в профессию
Нет, для первой работы OSCP не обязателен: это подтверждение уровня уже крепкого миддла, а не входной билет. По описанию сдавших экзамен в разборе на Хабре, OSCP длится 24 часа: кандидату дают VPN-доступ к тестовой лаборатории, и нужно получить права администратора минимум на нескольких хостах, часть которых собрана в цепочку Active Directory. Тот же автор отмечает: специалист, который сдал OSCP, обычно уже тянет на хорошего миддла, не новичка, что совпадает с логикой зарплатной вилки выше.
Разумная стратегия: начинать без сертификатов, набирать практический опыт на бесплатных площадках, и подавать документы на OSCP через 6-12 месяцев практики, когда пройдено хотя бы 30 самостоятельных лабораторных хостов. Более лёгкие практические сертификаты вроде eJPT подходят как промежуточная ступень раньше.
Как получить первый опыт без работы: CTF и лаборатории
Реальный опыт для резюме дают не курсы сами по себе, а практика на уязвимых виртуальных машинах и участие в CTF, соревнованиях по поиску и эксплуатации уязвимостей в учебных системах. TryHackMe и Hack The Box закрывают базовый уровень бесплатно, дальше можно переходить на более сложные площадки и bug bounty программы, где за найденную уязвимость в реальном продукте платят напрямую.
Портфолио начинающего пентестера обычно состоит из write-ups, разборов пройденных задач с объяснением логики атаки, и нескольких самописных скриптов под конкретные типы уязвимостей. Работодатели на junior-позиции чаще смотрят именно на эти артефакты, а не на диплом или список прослушанных курсов.
Как трудоустроиться на первую позицию без опыта
Резюме junior-пентестера без опыта работы держится на трёх вещах: профиле на HackTheBox или TryHackMe с процентом пройденных лабораторий, ссылке на GitHub с write-ups и парой-тройкой bug bounty отчётов, даже если премия за них была символической. Вакансии на hh.ru и career.habr.com для junior обычно требуют базовые сертификаты уровня Security+ как подтверждение теории, но не требуют OSCP.
Стажировки внутри ИБ-компаний и участие в open-source проектах по безопасности ускоряют вход в профессию сильнее, чем ожидание идеальной вакансии: работодатель охотнее берёт кандидата, который уже показал самостоятельную инициативу, а не только прошёл курс до конца. На собеседовании обычно проверяют знание TCP/IP, DNS и HTTP, практическое владение Burp Suite и Nmap, а также умение внятно описать найденную уязвимость в отчёте, ведь итоговый документ клиенту не менее важен, чем сам взлом.
Какие курсы по кибербезопасности выбрать для старта
В каталоге SkillEdge 18 курсов по направлению кибербезопасности с разбросом цен от 12 410 до 225 000 ₽, от точечных модулей по OSINT и защите персональных данных до девятимесячных программ вроде курса «Профессия: Белый Хакер» за 60 134 ₽. Сравнивая эти программы между собой, редакция видит закономерность: у коротких курсов до 35 000 ₽ обычно один узкий модуль (OSINT, защита данных), а полноценный вход в пентест с практикой закрывают только программы от 6 месяцев.
Для человека без бэкграунда в ИТ переплата за курс дороже 150 000 ₽ на старте редко оправдана: тот же объём базовых навыков (сети, Linux, веб) можно закрыть дешевле, а на дорогую программу с сертификацией имеет смысл переходить уже после первых CTF и понимания, что тема действительно нравится. Полный список курсов, цен и школ по направлению собран на странице курсы по кибербезопасности, а сравнить конкретные программы между собой можно в инструменте сравнения курсов.
Если пока не решили, сколько готовы вложить в обучение при текущей зарплате, оцените окупаемость через калькулятор ROI: он считает срок окупаемости курса исходя из целевой зарплаты после обучения, а не только из цены самой программы.