Blog

Totul despre pentest în România în 2026

Ce este un pentest, cum se desfășoară, ce furnizori operează în România, cât costă și când trebuie repetat.

Totul despre pentest în România în 2026
Dragoș Albăstroiu

Dragoș Albăstroiu

2 iulie 2026


Ce este, concret, un pentest?

Un pentest este un test de securitate autorizat prin care sunt identificate vulnerabilități într-un sistem, cu scopul remedierii lor și al îmbunătățirii posturii de securitate.

Tipuri de pentesturi

În funcție de aria evaluată

  • Web application pentest evaluează aplicații web pentru vulnerabilități precum SQL injection, cross-site scripting (XSS), autentificare slabă și erori de logică.
  • API pentest testează endpointurile, autentificarea, autorizarea, validarea datelor, limitarea cererilor și expunerea informațiilor sensibile.
  • Mobile pentest analizează aplicații iOS și Android, stocarea locală, comunicațiile, controalele de acces și API-urile folosite.
  • Network pentest evaluează rețele interne și externe, firewalluri, routere și servicii pentru a identifica punctele de acces și posibilitățile de deplasare laterală.
  • Cloud pentest verifică infrastructura din AWS, Azure sau GCP pentru roluri IAM configurate greșit, spații de stocare expuse și vulnerabilități ale containerelor.
  • Wireless pentest testează autentificarea, criptarea, segmentarea și punctele de acces ale rețelelor Wi-Fi.
  • IoT and OT pentest analizează hardware, firmware, protocoale și controale de acces folosite de dispozitive și sisteme industriale.
  • Social engineering pentest testează reacția angajaților prin scenarii controlate de phishing, vishing sau impersonare.
  • Physical pentest verifică dacă o persoană neautorizată poate trece de controalele fizice și poate ajunge în zone protejate.
AISafe LabsAudit de securitate pentru aplicații webGhid complet: ce acoperă un audit de securitate pentru aplicații web, prin ce diferă de un pentest, cum arată un raport bun și cum alegi corect furnizorul.aisafe.io/ro/blog/audit-de-securitate-aplicatii-web

În funcție de metodologia aplicată

  • Black-box testerul primește ținta și autorizația, fără informații interne. Abordarea reproduce perspectiva unui atacator extern, dar o parte din timp este consumată cu descoperirea suprafeței.
  • Gray-box testerul primește conturi, roluri sau documentație parțială. Abordarea este potrivită pentru zone autentificate, autorizare și separarea rolurilor.
  • White-box testerul primește arhitectura, configurațiile și, uneori, codul sursă. Accesul permite o analiză mai profundă, dar nu reproduce lipsa de informații a unui atacator extern.

Cum se desfășoară un pentest?

Un pentest are cinci etape principale, de la definirea regulilor până la verificarea remedierilor. Activitățile exacte depind de sistemul testat și de limitele autorizate.

  1. Planificare și recunoaștere

    Furnizorul și clientul stabilesc obiectivele, sistemele incluse și excluse, metodele permise, intervalul și contactele de urgență. Apoi sunt colectate informații publice despre domenii, tehnologii, adrese IP și suprafața expusă.

  2. Scanare și analiză

    Testerii identifică sistemele active, porturile, serviciile, endpointurile și versiunile software. Scanarea automată este completată cu analiză manuală pentru a elimina alarmele false și a găsi configurații greșite, software neactualizat și probleme de logică.

  3. Exploatare

    Vulnerabilitățile identificate sunt testate controlat pentru a confirma dacă pot fi exploatate. Testerii pot încerca, de exemplu, SQL injection, XSS, ocolirea autentificării sau exploatarea unei configurări greșite, apoi documentează accesul obținut și impactul posibil.

  4. Post-exploatare

    Dacă regulile permit, testerii verifică dacă pot obține privilegii mai mari sau se pot deplasa către alte sisteme. Scopul este măsurarea profunzimii breșei și a datelor care ar putea fi accesate, fără a produce schimbări sau extrageri inutile.

  5. Raportare, remediere și retest

    Raportul prezintă perimetrul testat, limitările, dovezile, impactul, pașii de reproducere și recomandările. Echipa clientului remediază problemele, iar furnizorul repetă pașii de exploatare pentru a confirma dacă vulnerabilitățile au fost închise.

Info

Un pentest poate afecta disponibilitatea sistemului și poate expune sau modifica date în timpul exploatării. De aceea, este recomandat să testezi într-un mediu de staging reprezentativ, nu direct în producție. Dacă producția trebuie inclusă, folosește backupuri verificate, conturi și date de test, limite clare și o procedură de oprire pentru a proteja datele utilizatorilor.


Ce furnizori de pentest există în România?

Lista de mai jos include companii românești și furnizori cu prezență locală care publică servicii clare de testare a securității. Nu este un clasament. Serviciile și metodele sunt cele descrise de fiecare furnizor pe pagina indicată.

CompanieURLServicii oferiteMetodă
AISafe Labsaisafe.ioAudit de cod, pentest web black-box, pentest web white-box, PR security review, fuzzing pentru API-uri REST și monitorizare black-boxAutomată, cu agenți AI; auditurile de cod sunt disponibile, iar noile rulări de pentest sunt temporar indisponibile
Bit Sentinelbit-sentinel.comWeb, mobile, API și microservicii, SaaS, infrastructură externă, rețea internă și Active Directory, wireless, cloud, containere și Kubernetes, OT/ICS, IoT, AI/LLM, cod sursă, DevSecOps, DDoS, social engineering, securitate fizică și red teamHibridă: verificări automate și testare manuală cu exploatare controlată
Black Bulletblackbullet.roRețea internă și externă, aplicații web, aplicații mobile, social engineering și securitate fizicăHibridă: scanare automată, verificare manuală și exploatarea problemelor critice
Intrudifyintrudify.comPentest continuu pentru aplicații web și API-uri, pentest manual personalizat și serviciu managed de testare continuăHibridă: platformă autonomă și testeri umani seniori
Safetech Innovationssafetech.roRețea și wireless, sisteme de operare, baze de date, aplicații web, mobile și client-server, cloud, cod sursă, social engineering, simulări malware, DoS/DDoS și red teamHibridă: teste automate și manuale, cu retestare la final
Pentest-Tools.compentest-tools.comAplicații web, API-uri, rețele interne și externe, aplicații mobile, red team, AI/LLM, managed vulnerability assessment și testare pentru conformitateHibridă: testare manuală ajutată de platforma proprie; constatările sunt validate prin exploatare
Omnientomnient.roRețea, sisteme și endpointuri, aplicații web, cloud, IoT, social engineering, wireless, SCADA/ICS și OT, baze de date, API-uri și red teamManuală, executată de specialiști; pagina nu descrie o componentă automată a serviciului
FORTfortcyber.comAplicații web, aplicații mobile, infrastructură și Wi-Fi, review de cod, red team, TIBER-EU și TLPT, social engineering, simulări APT, exploituri personalizate, testare PSD2, DevSecOps și securitate AIHibridă, predominant manuală: instrumente automate pentru analiza inițială și peste 10 specialiști pentru testare și exploatare

Cât costă un pentest în România?

AISafe Labs îți permite să intri gratuit în platforma AISafe și să obții imediat o estimare de preț în funcție de tipul evaluării și dimensiunea proiectului. Nu este necesară o discuție cu echipa de vânzări pentru a vedea costul estimat.

Pentru ceilalți furnizori, costul exact se stabilește după contactarea companiei și o discuție de scope. Va trebui să explici ce aplicații, API-uri, roluri, medii și tipuri de testare vrei incluse, iar furnizorul revine apoi cu o ofertă. Unele companii publică prețuri de pornire, dar proiectele personalizate necesită în continuare definirea scope-ului.

Pe baza prețurilor publicate online pentru pentesturi manuale în România, completate de repere europene, bugetele orientative sunt:

  • Scope mic: aproximativ 2.000–6.000 EUR pentru un site sau o aplicație web simplă, cu puține roluri și fluxuri.
  • Scope mediu: aproximativ 5.000–15.000 EUR pentru o aplicație web sau un API cu autentificare, mai multe roluri și integrări.
  • Scope complex: de la aproximativ 15.000 EUR, pentru mai multe aplicații, medii, API-uri sau infrastructură asociată.
  • Tarif zilnic: aproximativ 1.000–1.500 GBP pentru o zi de testare manuală, cu un reper tipic de aproximativ 1.200 GBP.
AISafe LabsPentest traditional vs Pentest automat cu AIComparăm cinstit pentestul clasic cu testarea automată condusă de AI: costuri, acoperire, false positives, acceptare la audit și unde mai ai nevoie de oameni.aisafe.io/ro/blog/pentest-automat-ai-vs-pentest-clasic

Cât de des trebuie repetat un pentest?

În industria software actuală, un pentest anual nu mai ține pasul cu echipele care lansează funcționalități și actualizări săptămânal sau chiar zilnic. Fiecare versiune poate modifica autentificarea, autorizarea, API-urile, dependențele sau infrastructura și poate introduce o vulnerabilitate nouă imediat după ultimul test.

NCSC avertizează că un pentest confirmă starea sistemului doar în ziua testării și că vulnerabilitățile pot rămâne nedetectate mult timp atunci când între evaluări trece un an. OWASP recomandă „Test Early and Test Often” și integrarea testelor de securitate în fluxurile CI/CD și în procesul normal de lansare.

Recomandarea practică este să rulezi o evaluare de securitate înaintea fiecărei lansări sau actualizări în producție. Remedierile trebuie retestate imediat, nu la următorul proiect anual.

Un pentest manual rămâne valoros, dar nu mai este suficient ca singur mecanism de verificare pentru o echipă care livrează rapid. Programarea testerilor, definirea proiectului și costul pe zile fac dificilă repetarea lui înaintea fiecărei versiuni.

Pentru testare recurentă este utilă o soluție autonomă care poate porni la cerere, testa în paralel și valida remedierile fără să blocheze lansarea. Soluția trebuie să demonstreze exploatabilitatea și să ofere dovezi reproductibile; altfel este doar un scaner automat.

Un model echilibrat arată astfel:

  • la fiecare lansare: pentest autonom sau verificare automată cu validarea constatărilor;
  • după fiecare remediere: retestarea vulnerabilității raportate;
  • după schimbări majore sau pentru scenarii complexe: pentest manual realizat de specialiști;
  • continuu: monitorizarea dependențelor, configurațiilor și suprafeței expuse.

Pentesturile recurente reduc intervalul dintre introducerea unei vulnerabilități și descoperirea ei. Echipa poate păstra ritmul de dezvoltare fără să amâne securitatea până la următoarea evaluare anuală.