问五家马来西亚的安全供应商渗透测试要多少钱,你会拿到五个范围,彼此没得比。公开的数字从 RM5,000 一路到超过 RM150,000。这些范围没有错,只是单看没有用,因为「pentest」现在盖着两种完全不同的产品,卖的却是同一个名字。
从 2024 年起,渗透测试在马来西亚是一项需要执照的活动。几乎没有供应商会先讲这件事,而它筛掉的供应商,比任何价格比较都多。
马来西亚渗透测试要多少钱?
以下是大致区间,来自马来西亚各家供应商公开的价钱,以及我们自己网络安全服务的收费:
| 范围 | 常见价位 | 你拿到什么 |
|---|---|---|
| 单个网页应用 | RM5,000 到 RM20,000 | 人工测试身份验证、角色权限、付款流程、API |
| 较大的网页应用或 API 群 | RM15,000 到 RM45,000 | 多种角色、多个对接、更深入的利用 |
| 完整基础设施 | RM20,000 到 RM80,000 | 服务器、网络配置、云端、手机应用、合规文件 |
| 只有自动扫描 | 低过 RM3,000 | 工具跑过了。没有人读过输出。 |
留意最后一行。一个扫描器的授权,供应商一个月只花几百令吉。报价 RM1,500 要算得过账,只有一种可能:全部交给工具做,报告由模板写。
渗透测试报价被什么推动
首先是范围,而且不是页数。真正要看的是有多少种用户角色和权限边界,因为有意思的漏洞都住在边界上。
其次是人有没有真的去利用,还是只负责列出来。确认一个被标记的 SQL 注入是真的,并且展示它能捞出什么,要花上几个小时。把它列进表里只要几秒。
复测。 很多报价把复测排除在外。你全部修完,然后再付一次钱来证明你修好了。签之前问清楚,因为这会让实际成本差三分之一。
盒子的颜色。 黑盒(没有账号)比较便宜,也比较浅。灰盒(一个普通用户登录)只贵一点,却能找到多很多,适合几乎所有马来西亚中小企业。
先查执照,再看价钱
《2024 年网络安全法令》在 2024 年 8 月 26 日生效。它的执照条例只点名两项服务需要执照:托管式安全运营中心监控,以及渗透测试。NACSA 自己的常见问答这样定义后者:
A penetration testing service under the Cyber Security (Licensing of Cyber Security Service Provider) Regulations 2024 [P.U. (A) 221/2024] is a service for assessing, testing or evaluating the level of cyber security of a computer or computer system, by searching for vulnerabilities on, and compromising, the cyber security defences of the computer or computer system.
申请在 2024 年 10 月 1 日开放。真正让这件事成为好用筛选条件的,是收费:
NACSA 执照门户网站上的申请指南,2026 年 8 月 19 日截图。
The licence is valid for a period of one (1) year and the payment of the non-refundable fee needs to be completed during the application.
Penetration Testing Service: Individual RM400.00, Companies RM1,000.00 (per year)
来源:Licensing Portal for Cyber Security Service Providers, NACSA
一年 RM1,000,门槛就这么高。一家收你 RM20,000 却连这笔钱都没付的供应商,并没有帮你省钱。根据该法令第 27(5) 条,无照提供服务的罚则是最高 RM500,000 罚款、最长十年监禁,或两者兼施。
签之前还有两个细节。代主承包商执行测试的分包商,需要自己的执照,所以要问清楚到底是谁在敲键盘。另外,申请人必须向 NACSA 提交被指派人员的相关认证证明,等于执照替你做掉了一部分尽职调查。
NACSA 把每一个持照者都放在同一个门户网站的可搜索名册上。查一次只要一分钟。
我们的看法: 这套执照制度是这些年来对马来西亚安全采购方最有用的一件事,却被严重低估。买家还是打开三份报价,挑中间那份。名册把一个需要判断的问题,变成一次查询。
什么时候,便宜的扫描才是对的选择
我们靠做 VAPT 吃饭,还是要说这句话:不少马来西亚企业现在还不需要一次完整的渗透测试。
你跑的是一个 WordPress 网站,只有一个联络表格,没有客户账号?花 RM2,000 做扫描,再把它找到的东西修掉,是实在的价值。测试值回票价,是在登录后面有东西值得偷的时候,或者客户、审计方、PDPA 风险要求你拿出证据,证明有个懂行的人真的看过。
不该做的,是买了扫描,然后当成渗透测试归档。两种报告都会写「未发现关键漏洞」。我们那篇讲云端安全常见错误的文章,谈的就是扫描器漏掉的东西。
签约前该问的五个问题
- 你们的 NACSA 执照号码是什么?
- 我们修复之后,包不包含一次复测?
- 灰盒还是黑盒,为什么我们这个应用适合这一种?
- 有多少个小时是人工测试,而不是工具跑的时间?
- 可以看一份去敏感化的样本报告吗?
如果供应商对第一题或第四题变得防备,你已经拿到答案了。
想要一份把范围和复测都写清楚的实在报价?WhatsApp 联系我们,告诉我们你在跑的是什么。
本文仅供一般参考,不构成法律或专业网络安全建议。执照要求与收费可能改变,请以 NACSA 的最新资料为准。价钱为估算,会随范围变动。
参考资料
- Cyber Security Act 2024 (Act 854), NACSA
- FAQ, Cyber Security (Licensing of Cyber Security Service Provider) Regulations 2024, NACSA
- Licensing Portal for Cyber Security Service Providers, NACSA
- Unveiling Malaysia's Cyber Security Act 2024, Tay & Partners
- Malaysia's New Cyber Security Act 2024, Mayer Brown
- Pentest Companies in Malaysia 2026, DeepStrike
- Pentest Cost in Malaysia, Flawtrack




