Danh sách không xếp hạng gồm sáu đơn vị có dịch vụ đánh giá bảo mật website, web app hoặc pentest tại TP.HCM, kèm cách phân biệt phạm vi trước khi yêu cầu proposal.
- Sáu đơn vị được sắp xếp theo alphabet; đây không phải bảng xếp hạng và không có vị trí tài trợ.
- Friday Works xuất bản bài và có tên trong danh sách; phạm vi hiện tại được ghi rõ là security assessment web app/API, không phải chương trình pentest hoặc Red Team đầy đủ.
- Thông tin được đối chiếu từ trang dịch vụ chính thức ngày 11/08/2026; chỉ so proposal sau khi mọi ứng viên nhận cùng tài sản, vai trò, phương pháp, giới hạn an toàn và đầu ra.
Phương pháp chọn và tuyên bố minh bạch
Bài viết gồm sáu đơn vị có trang dịch vụ chính thức về đánh giá an toàn thông tin, security assessment hoặc penetration testing và công bố hiện diện tại TP.HCM. Danh sách được sắp xếp theo alphabet, không chấm điểm, không gọi đơn vị nào là tốt nhất và không nhận phí để xuất hiện. Nội dung chỉ tóm tắt phạm vi do từng đơn vị công bố tại ngày 11/08/2026; người mua vẫn phải xác minh đội thực hiện, ủy quyền, phương pháp và hợp đồng cho dự án cụ thể.
Friday Works là bên xuất bản và cũng có tên trong danh sách. Chúng tôi công khai xung đột lợi ích và giới hạn năng lực hiện tại thay vì tự xếp số một: Friday Works cung cấp đánh giá bảo mật website, web app và API theo phạm vi, không quảng cáo chương trình pentest hoặc Red Team đầy đủ. Nếu hợp đồng hoặc tuân thủ cần pentest độc lập, hãy chọn phạm vi và đơn vị có năng lực phù hợp.
- Có trang dịch vụ chính thức mô tả hoạt động đánh giá hoặc kiểm thử bảo mật.
- Công bố văn phòng, trụ sở hoặc địa chỉ hoạt động tại TP.HCM.
- Phạm vi đủ rõ để phân biệt security assessment với pentest rộng hơn.
- Không dùng vị trí Google, review hoặc danh sách bên thứ ba làm bằng chứng chất lượng.
Hai báo giá bảo mật không thể so sánh nếu một bên rà soát có phạm vi còn bên kia thực hiện pentest sâu. Hãy chuẩn hóa mục tiêu và đầu ra trước khi nhìn vào giá.
So sánh nhanh theo phạm vi công bố
CMC Cyber Security, HPT, IPSIP và Robusta công bố penetration testing trên nhiều bề mặt như web, mobile, API, mạng hoặc hạ tầng. HISSC công bố Hi-Pentest trong danh mục dịch vụ an toàn thông tin rộng hơn. Friday Works công bố security assessment có phạm vi cho website, web app và API. Các dịch vụ này có thể cùng xuất hiện trong một kết quả tìm kiếm nhưng không mặc nhiên thay thế nhau.
Trước khi shortlist, hãy xác định quyết định mà báo cáo phải hỗ trợ: kiểm tra baseline trước go-live, rà soát luồng đăng nhập hoặc thanh toán, đáp ứng yêu cầu khách hàng, kiểm toán hay mô phỏng tấn công sâu. Mục tiêu đó quyết định tài sản, tài khoản, phương pháp, bằng chứng, giới hạn khai thác, báo cáo quản trị, báo cáo kỹ thuật và retest cần có.
- CMC Cyber Security: pentest web, mobile, API, network, cloud và IoT/OT theo phạm vi công bố.
- Friday Works: security assessment website, web app và API có phạm vi; không phải pentest hoặc Red Team đầy đủ.
- HISSC: Hi-Pentest nằm trong hệ sinh thái giám sát, ứng cứu và dịch vụ an toàn thông tin.
- HPT: pentest web, mobile, API, hệ thống mạng, cloud, IoT và kiểm thử mã nguồn.
- IPSIP: pentest website, web app, API, mobile, network và cloud cùng báo cáo, hướng khắc phục và retest.
- Robusta: đánh giá ATTT cho website, máy chủ, cơ sở dữ liệu, mạng, mobile và social engineering.
CMC Cyber Security
Trang dịch vụ chính thức của CMC Cyber Security mô tả pentest có kiểm soát cho web application, mobile, API, mạng, cloud và IoT/OT. Phạm vi web công bố bao gồm website, cổng dịch vụ, ứng dụng nội bộ, xác thực, phân quyền và logic nghiệp vụ; quy trình đi từ thu thập thông tin, mô hình hóa đe dọa, phân tích và khai thác đến báo cáo, khuyến nghị và retest. Công ty công bố địa chỉ tại CMC Creative Space, TP.HCM.
CMC đáng nghiên cứu khi doanh nghiệp cần một chương trình pentest rộng hơn phạm vi website đơn lẻ hoặc có yêu cầu hạ tầng và tuân thủ đi kèm. Proposal vẫn cần ghi rõ hệ thống nào được kiểm tra, độ sâu khai thác, môi trường, chuyên gia phụ trách, thời gian kiểm thử, quy tắc dừng và loại bằng chứng được phép lưu.
- Yêu cầu tách rõ web, API, mobile, cloud và network thành từng phạm vi nghiệm thu.
- Xác nhận phần kiểm tra thủ công, logic nghiệp vụ và phần dựa trên công cụ.
- Đưa retest, xử lý dữ liệu và thời hạn lưu bằng chứng vào hợp đồng.
Friday Works
Friday Works cung cấp đánh giá bảo mật website, web app và API tại TP.HCM theo phạm vi đã thống nhất. Công việc tập trung vào bề mặt tấn công, cấu hình, xác thực, phân quyền và luồng nghiệp vụ quan trọng; đầu ra gồm phát hiện có bằng chứng tái hiện, ảnh hưởng, hướng khắc phục, walkthrough kỹ thuật và retest trong phạm vi chốt trước.
Dịch vụ hiện không được mô tả là pentest hoặc Red Team đầy đủ. Friday Works phù hợp để nghiên cứu khi đội phát triển cần một baseline tập trung trước go-live hoặc sau thay đổi lớn và muốn làm việc trực tiếp với đội hiểu web app. Nếu yêu cầu cần chứng thư, phạm vi hạ tầng sâu, social engineering hoặc báo cáo pentest độc lập, phải xác nhận nhà cung cấp hoặc đối tác phù hợp trước khi cam kết.
- Đánh giá Friday Works bằng cùng scope, report sample và tiêu chí retest như mọi ứng viên khác.
- Yêu cầu ghi rõ phần không kiểm tra và giới hạn khai thác an toàn.
- Không suy diễn security assessment thành chứng nhận hệ thống an toàn tuyệt đối.
HISSC
Hồ sơ chính thức trên QTSC của Công ty Cổ phần Dịch vụ An toàn Thông tin Thành phố Hồ Chí Minh công bố Hi-Pentest để kiểm tra, đánh giá lỗ hổng và rủi ro trên mạng, ứng dụng, máy chủ cùng thiết bị kết nối Internet. Danh mục còn gồm giám sát an toàn thông tin, rà soát mã độc, bảo vệ đầu cuối, đào tạo, diễn tập và các dịch vụ hạ tầng; địa chỉ được công bố tại Công viên phần mềm Quang Trung, TP.HCM.
HISSC đáng nghiên cứu khi nhu cầu nằm trong một chương trình an toàn thông tin rộng hơn một web app đơn lẻ hoặc cần phối hợp giám sát và ứng cứu. Khi nhận proposal, hãy yêu cầu mô tả cụ thể Hi-Pentest áp dụng thế nào cho tài sản doanh nghiệp, tiêu chuẩn tham chiếu, độ sâu kiểm thử ứng dụng, báo cáo, retest và đầu mối chịu trách nhiệm.
- Xác nhận phạm vi web app/API thay vì suy ra từ danh mục an toàn thông tin tổng thể.
- Làm rõ quan hệ giữa pentest, giám sát, ứng cứu và các dịch vụ kèm theo.
- Yêu cầu mẫu báo cáo đã ẩn dữ liệu nhạy cảm và tiêu chí đóng phát hiện.
HPT
HPT công bố dịch vụ kiểm thử xâm nhập cho các hệ thống public gồm web, mobile, API và email, cùng network, máy chủ, Active Directory, cloud, IoT, hệ thống tự động hóa và kiểm thử an toàn mã nguồn. Trang dịch vụ mô tả báo cáo có lỗ hổng, bước khai thác, ảnh hưởng, khuyến nghị và phân loại mức độ; HPT công bố trụ sở chính tại TP.HCM.
Phạm vi rộng phù hợp để nghiên cứu khi doanh nghiệp cần kết hợp ứng dụng với hạ tầng hoặc kiểm thử mã nguồn. Proposal nên tách từng bề mặt, phương pháp và số vai trò thử nghiệm; đồng thời xác nhận cách xử lý phát hiện trùng lặp giữa scanner, manual validation, source review và network test.
- Yêu cầu ma trận tài sản, phương pháp, tài khoản và độ sâu kiểm tra.
- Xác nhận báo cáo cho lãnh đạo và chi tiết kỹ thuật cho đội sửa lỗi.
- Chốt retest, thời gian phản hồi và quy trình xử lý phát hiện gây rủi ro vận hành.
IPSIP
IPSIP công bố pentest cho website, web application, mobile, API, network, máy chủ, cloud, wireless và IoT. Trang dịch vụ phân biệt vulnerability assessment với pentest, mô tả việc kết hợp công cụ và kiểm tra thủ công, cùng đầu ra gồm báo cáo quản trị, báo cáo kỹ thuật, phân loại lỗ hổng, bằng chứng, khuyến nghị và tùy chọn retest. Địa chỉ được công bố tại TP.HCM.
IPSIP đáng nghiên cứu khi doanh nghiệp muốn một phạm vi pentest nhiều bề mặt hoặc cần liên kết với dịch vụ SOC/NOC và vận hành bảo mật. Hãy yêu cầu proposal nêu chính xác tài sản, số vai trò, độ sâu logic nghiệp vụ, chuẩn tham chiếu, giới hạn tác động và retest thay vì dựa vào tên gói chung.
- So sánh cùng loại tài sản và mức xác minh khai thác với các ứng viên khác.
- Xác nhận người thực hiện, lịch kiểm thử và đầu mối dừng khẩn cấp.
- Tách chi phí pentest, retest và dịch vụ vận hành kèm theo.
Robusta
Robusta công bố dịch vụ penetration testing có kiểm tra thủ công kết hợp công cụ để xác minh điểm yếu và giảm false positive. Danh mục đánh giá gồm website, máy chủ, cơ sở dữ liệu, mạng, ứng dụng di động, social engineering và đánh giá mức độ an toàn thông tin; trụ sở TP.HCM được công bố trên cùng trang dịch vụ.
Robusta có thể được nghiên cứu khi nhu cầu trải rộng từ ứng dụng đến hạ tầng hoặc con người. Vì social engineering và kiểm thử chủ động có rủi ro pháp lý và vận hành khác web review, proposal cần tách authorization, đối tượng, thời gian, hành động cấm, dữ liệu được phép thu thập và cách xử lý sự cố cho từng phần.
- Không gộp social engineering với web pentest trong một mô tả phạm vi mơ hồ.
- Yêu cầu bằng chứng manual validation và cách xử lý false positive.
- Chốt quy tắc tham gia, bảo mật dữ liệu và tiêu chí retest trước khi bắt đầu.
Từ sáu đơn vị xuống ba proposal có thể so sánh
Chọn ba ứng viên theo quyết định cần đưa ra, không theo thứ tự trong bài. Gửi cùng một brief gồm domain, ứng dụng, API, môi trường, vai trò, dữ liệu nhạy cảm, luồng quan trọng, thay đổi gần đây, thời điểm kiểm tra và điều không được phép thực hiện. Nêu rõ báo cáo dùng cho đội kỹ thuật, khách hàng, kiểm toán hay hội đồng quản trị.
Chuẩn hóa proposal thành các cột: mục tiêu, tài sản, tài khoản, phương pháp, manual testing, exploit validation, logic nghiệp vụ, giới hạn an toàn, tiêu chuẩn tham chiếu, báo cáo, bằng chứng, walkthrough, retest, bảo mật dữ liệu và phần loại trừ. Chỉ so giá khi phạm vi và trách nhiệm tương đương; rẻ hơn nhưng bỏ qua API hoặc vai trò quản trị không phải cùng một dịch vụ.
- Shortlist ba đơn vị có phạm vi gần nhất với nhu cầu thực tế.
- Gửi một brief, một bộ tài sản và cùng thời lượng hỏi đáp.
- Yêu cầu report sample đã ẩn dữ liệu và rules of engagement mẫu.
- Chấm proposal theo bằng chứng, độ an toàn, khả năng sửa lỗi và retest.
FAQ
Câu hỏi thường gặp
Đơn vị đánh giá bảo mật website nào tốt nhất tại TP.HCM?
Không có một đơn vị tốt nhất cho mọi phạm vi. Security assessment tập trung, web app pentest, network pentest, source review và Red Team cần năng lực cùng rules of engagement khác nhau. Hãy chọn ba ứng viên phù hợp, gửi cùng brief và chấm theo bằng chứng, độ an toàn, báo cáo, hỗ trợ sửa lỗi và retest.
Danh sách này có phải bảng xếp hạng công ty pentest không?
Không. Sáu đơn vị được sắp xếp theo alphabet, không chấm điểm và không có vị trí tài trợ. Một số cung cấp pentest rộng, trong khi Friday Works công bố security assessment web app/API có phạm vi; bài viết không coi các dịch vụ đó là tương đương.
Friday Works có cung cấp pentest hoặc Red Team đầy đủ không?
Hiện không quảng cáo như vậy. Friday Works cung cấp đánh giá bảo mật website, web app và API theo phạm vi, với bằng chứng, hướng khắc phục và retest đã chốt. Nhu cầu pentest hoặc Red Team đầy đủ phải được xác nhận riêng về năng lực, đối tác, ủy quyền và trách nhiệm.
Nên lấy proposal của bao nhiêu đơn vị bảo mật?
Ba proposal thường đủ nếu mọi ứng viên nhận cùng danh sách tài sản, vai trò, mục tiêu, độ sâu, giới hạn an toàn, đầu ra và retest. So nhiều báo giá nhưng khác phạm vi sẽ tạo cảm giác lựa chọn mà không tạo ra so sánh hợp lệ.
Thông tin trong shortlist được cập nhật khi nào?
Phạm vi dịch vụ và hiện diện tại TP.HCM được đối chiếu từ trang chính thức vào ngày 11/08/2026. Dịch vụ, đội ngũ và địa chỉ có thể thay đổi, vì vậy hãy xác minh trực tiếp trước khi ký hợp đồng.
Nguồn tham khảo
Tài liệu đã dùng để biên soạn
Ưu tiên tài liệu chính thức và nguồn kỹ thuật gốc. Truy cập để kiểm tra chi tiết hoặc theo dõi cập nhật mới nhất.
- Dịch vụ Tấn công kiểm thử lỗ hổng bảo mật (Pentest)CMC Cyber Security ↗
- Dịch vụ đánh giá bảo mật website, web app và APIFriday Works ↗
- Công ty Cổ phần Dịch vụ An toàn Thông tin Thành phố Hồ Chí MinhQTSC / HISSC ↗
- Dịch vụ kiểm thử xâm nhậpHPT ↗
- Dịch vụ đánh giá xâm nhập hệ thống PENTESTIPSIP ↗
- Tư vấn & triển khai giải pháp bảo mậtRobusta ↗
