В коммерческом предложении слово «пентест» часто значит: выгрузка сканера с логотипом на обложке. Под одним словом продают три разные работы. Если вы покупаете — или делаете — это сами, различие и есть бриф.
Три работы, которые путают
Анализ защищённости рисует карту: какие активы есть, какие контроли реально включены, какой остаточный риск вы принимаете. Результат — картина системы. Ломаться для неё не обязательно.
Пентест — санкционированная попытка пробить заранее описанный scope. Результат — доказательство: путь, который сработал, что он достиг, и как владелец это закроет. Вне scope — вне работы. Это договор, не настроение.
Сканирование — автоматический проход. Полезно как первый срез. Это не проверка людей, склеивающего кода и того единственного эндпоинта, который забыли спрятать за шлюз.
Если в договоре не названо, за какую из трёх работ вы платите, вы получите самую дешёвую.
Что даёт нормальная работа
Полезный отчёт скучный нарочно. Актив, условие, влияние, воспроизведение, которое владелец повторит на стенде. Оценка без пути — слайд, не находка.
В отчёте также написано, чего не делали. «Боевые платежи не трогали» — это результат. Если строчки нет, следующая команда гадает.
Эта серия остаётся по ту сторону линии: только санкционированная работа, письменный scope, без рецептов взлома чужих систем. Дальше — про стол, который мы реально собрали: аудит веба из редактора, OPSEC тестировщика, утечка таймзоны в тестовых аккаунтах, агенты в песочнице.
Где стоят наши инструменты
Это стол, с которого мы делаем работу, если вы её заказываете: анализ защищённости, санкционированный пентест, разбор веба. Продукты открыты потому, что на них идёт engagement, а не потому что мышление отдали сканеру.
Forge IDE — глубокий форк Zed с нашим AI Studio, локальным хранилищем UIDE (векторы, документы, граф знаний на RocksDB) и встроенным WebDriver: скриншоты, инспекция DOM, мониторинг сети, аудиты — по нашему MCP/JSON-RPC, не плагином сбоку. Это цикл санкционированного разбора веба: тот же редактор, что и код, те же заметки, что и находка.

Когда шаг обзора отдают агенту, рантайм — AGI Core: Rust-ядро с capability-песочницей на каждый вызов инструмента, персистентным графом памяти и планировщиком, который видно в нашем WebSocket-стриме. Агент с доступом к файловой системе без гранта — это не помощник, а следующий инцидент.
Как заказать правильную работу
Три предложения до старта:
- Scope — хосты, приложения, учётки и что под запретом.
- Работа — оценка, пентест или сканирование. Одно слово.
- Готово — какой артефакт вы примете (доказательства, карта или список тикетов).
Потом назовите работу в письме. Сканер не становится пентестом, потому что так написано на слайде. Редактор с настоящим браузером и агент в песочнице не заменят специалиста — они перестают мешать ему работать.
Что можно заказать у нас
Zero Day Labs берёт санкционированную работу по безопасности — теми же продуктами, о которых эта серия, а не PDF чужого сканера.
Напишите на hello@0xd.to или через форму на сайте:
- анализ защищённости (карта активов, контролей, остаточного риска);
- санкционированный пентест по письменному scope;
- разбор веб-приложения (из редактора: DOM, сеть, доказательства);
- разбор изоляции агентов и инструментов (что агенту вообще можно вызывать);
- помощь сделать фикстуру теста честной (локаль, таймзона, выход), чтобы отчёт описывал вашу систему, а не ноутбук тестировщика.
Напишите, какую работу хотите, какой scope и что значит «готово». Ответим конкретным предложением.