Cách chọn công ty pentest: 12 câu hỏi trước khi ký hợp đồng
Checklist chọn công ty pentest cho doanh nghiệp: đánh giá người thực hiện, phương pháp, mẫu báo cáo, Rules of Engagement, bảo vệ dữ liệu, re-test và xung đột lợi ích.

Tóm tắt
- Đừng chọn pentest chỉ bằng tổng giá và logo chứng chỉ; hãy kiểm tra ai trực tiếp làm, họ dành bao nhiêu effort và đầu ra giúp đội kỹ thuật sửa lỗi thế nào.
- Mẫu báo cáo đã ẩn thông tin là bằng chứng bán hàng giá trị hơn slide phương pháp: nó cho thấy chất lượng bằng chứng, cách đánh giá tác động và mức cụ thể của hướng khắc phục.
- Rules of Engagement, xử lý dữ liệu, kênh báo critical và re-test phải xuất hiện trong phạm vi hoặc hợp đồng, không để ở lời hứa miệng.
- Vendor tốt sẵn sàng nói điều gì không nằm trong phạm vi và khi nào scanner là đủ; vendor chỉ biết upsell sẽ biến mọi câu hỏi thành gói lớn hơn.
Trong bài viết này
Hai báo giá pentest có thể cùng ghi “web application, 10 ngày” nhưng tạo ra hai sản phẩm hoàn toàn khác nhau. Một bên dùng scanner, xác minh sơ bộ rồi xuất template. Bên kia dựng nhiều vai trò, hiểu workflow, kiểm tra authorization, thử chuỗi khai thác, trao đổi với đội kỹ thuật và re-test sau khắc phục. So mỗi tổng tiền là cách nhanh nhất để mua nhầm độ sâu.
12 câu hỏi phải hỏi nhà cung cấp pentest
- Ai trực tiếp kiểm thử? Yêu cầu biết seniority, kinh nghiệm với loại hệ thống tương tự và tỷ lệ review của senior.
- Effort được phân bổ thế nào? Tách thời gian scoping, testing, phân tích, viết báo cáo, workshop và re-test.
- Bao nhiêu phần là kiểm thử thủ công? Scanner nào được dùng, kết quả nào được xác minh và logic nghiệp vụ được kiểm tra ra sao.
- Phương pháp dựa trên chuẩn nào? OWASP WSTG, ASVS, API Security Top 10, PTES hay hướng tiếp cận riêng; chuẩn phải được điều chỉnh theo kiến trúc thực tế.
- Có cung cấp mẫu báo cáo đã ẩn dữ liệu không? Xem chất lượng bằng chứng và khuyến nghị, đừng chỉ xem mục lục.
- Critical được báo khi nào? Một phát hiện nghiêm trọng không nên nằm im đến ngày gửi báo cáo cuối.
- Rules of Engagement gồm gì? Khung giờ, nguồn IP, hành vi cấm, giới hạn tải, dữ liệu được phép tạo và điều kiện dừng.
- Dữ liệu kiểm thử được bảo vệ thế nào? Nơi lưu, mã hóa, quyền truy cập, thời hạn xóa và quy trình với ảnh chụp hoặc token nhạy cảm.
- Có re-test không? Bao nhiêu vòng, trong thời hạn nào, đầu ra là cập nhật báo cáo hay thư xác nhận.
- Có workshop bàn giao không? Đội kỹ thuật cần hiểu nguyên nhân và cách đóng đường tấn công, không chỉ nhận một file PDF.
- Có xung đột lợi ích không? Đơn vị vừa xây hệ thống vừa tự xác nhận chất lượng của mình cần được xem xét thận trọng.
- Điều gì không nằm trong phạm vi? Câu trả lời rõ ràng về giới hạn đáng tin hơn lời hứa “kiểm tra toàn diện”.
Đọc mẫu báo cáo như thế nào?
| Thành phần | Dấu hiệu yếu | Dấu hiệu tốt |
|---|---|---|
| Bằng chứng | Ảnh scanner và mô tả chung | Request/response, vai trò, điều kiện và bước tái hiện đã làm sạch dữ liệu |
| Tác động | Chỉ lặp lại điểm CVSS | Giải thích dữ liệu, chức năng và kịch bản kinh doanh bị ảnh hưởng |
| Nguyên nhân | Chỉ nói thiếu validation | Chỉ ra ranh giới tin cậy hoặc kiểm soát bị thiết kế sai |
| Khắc phục | Khuyên cập nhật hoặc validate input | Đề xuất kiểm soát cụ thể, thứ tự ưu tiên và biện pháp tạm thời |
| Tóm tắt lãnh đạo | Đếm số high/medium/low | Nêu đường tấn công, mức phơi nhiễm và quyết định cần đưa ra |
Chứng chỉ có quan trọng không? Có, nhưng chưa đủ
Chứng chỉ giúp xác nhận người kiểm thử đã vượt qua một chuẩn năng lực nhất định. Nó không cho biết người đó có trực tiếp làm dự án của bạn, có hiểu multi-tenant SaaS, mobile, cloud hay logic giao dịch không. Hãy dùng chứng chỉ như một tín hiệu trong nhiều tín hiệu, không phải nút autopilot cho procurement.
Ma trận chấm vendor thực dụng
| Tiêu chí | Trọng số gợi ý | Bằng chứng nên yêu cầu |
|---|---|---|
| Năng lực đội thực hiện | 25% | Profile đã ẩn thông tin, dự án tương tự, cơ chế senior review |
| Phương pháp và độ sâu | 25% | Test plan, coverage theo vai trò/workflow, manual testing |
| Chất lượng đầu ra | 20% | Mẫu báo cáo, workshop, executive summary |
| An toàn vận hành | 15% | Rules of Engagement, bảo vệ dữ liệu, escalation |
| Thương mại | 15% | Giá, lịch, re-test, điều khoản và giả định |
Trọng số có thể thay đổi, nhưng đừng để giá chiếm 70% rồi kỳ vọng có đánh giá chiều sâu. Procurement tối ưu đơn giá; security owner phải bảo vệ câu hỏi kinh doanh mà engagement cần trả lời.
Trustline trả lời các câu hỏi đó thế nào?
Trustline chốt phạm vi theo tài sản, vai trò và workflow; ghi rõ giả định, giới hạn, kênh báo critical và re-test trong đề xuất. Trước khi ký, khách hàng có thể yêu cầu xem mẫu cấu trúc báo cáo đã ẩn dữ liệu và cách đội ngũ chuyển một phát hiện kỹ thuật thành tác động kinh doanh. Nếu scope chưa đủ rõ để báo giá có trách nhiệm, chúng tôi sẽ nói chưa đủ rõ. Bạn có thể xem toàn bộ quy trình pentest tại Trustline trước khi trao đổi.
Trustline Security Team
Đội ngũ chuyên gia bảo mật của Trustline Solutions — thực hiện penetration testing, đánh giá an ninh ứng dụng và tư vấn tuân thủ dữ liệu cá nhân cho doanh nghiệp Việt Nam.
Muốn biết hệ thống của bạn đứng vững đến đâu trước kẻ tấn công thật?
Trustline cung cấp dịch vụ đánh giá bảo mật và penetration testing với báo cáo rõ ràng cho cả lãnh đạo lẫn đội kỹ thuật. Trao đổi scope miễn phí, phản hồi trong 24h làm việc.
Bài viết liên quan

Nên thuê pentest độc lập hay để đội phát triển tự kiểm tra?

Sau pentest doanh nghiệp nhận được gì? Báo cáo, workshop và re-test
