Пентестер отвечает за три базовых участка работы: согласовывать границы и правила проверки; искать и подтверждать уязвимости; оценивать возможность развития атаки. Итог оценивают по конкретному результату — например, «rules of engagement» — и по тому, может ли команда этот результат проверить, использовать и поддерживать.
Тем, кто хочет исследовать системы с позиции атакующего и умеет соблюдать строгие юридические и этические границы. До покупки курса попробуйте одну небольшую задачу из профессии и разберите требования в свежих вакансиях. Так вы проверите интерес к реальной работе, а не к образу профессии.
Проверка допустима только при явном разрешении и согласованном scope. Профессионал минимизирует воздействие и оставляет заказчику полезный отчёт, а не набор скриншотов. В вакансии сверяйте название с задачами, полномочиями и критериями готовности. Если под одной должностью перечислены несколько полноценных ролей, заранее уточните приоритеты и состав команды.
Кто такой Пентестер и какой результат он создаёт
Главный результат роли — rules of engagement. Чтобы получить его, нужно согласовывать границы и правила проверки, а затем доказать качество: воспроизвести расчёт, пройти проверку, показать метрику или передать понятный рабочий материал.
Junior выполняет ограниченную часть этой работы по известному процессу и часто сверяет решения. Middle самостоятельно ведёт участок «искать и подтверждать уязвимости». Senior отвечает за системные последствия, разбирает риск «никогда не тестировать без письменного разрешения» и улучшает способ работы всей команды.
Профессия подойдёт тем, кто готов развивать строгая этика, настойчивость, письменная точность. Проверьте себя на практике: возьмите проект «отчёт по легальной лаборатории с приоритетами исправления» и доведите его до состояния, когда другой человек сможет проверить ход решения без устных пояснений.
Чем профессия отличается от соседних ролей
- Сканер уязвимостей находит сигналы автоматически; пентестер подтверждает эксплуатируемость и бизнес-влияние.
- Red team проверяет обнаружение и устойчивость организации более широким сценарием.
- AppSec помогает команде предотвращать и исправлять уязвимости в жизненном цикле разработки.
Границу роли проверяйте по владельцу результата «rules of engagement». На собеседовании спросите, кто ставит задачу, кто принимает итог и с кем придётся согласовывать смежные решения. Ответ покажет реальный объём ответственности точнее названия вакансии.
Специализации и отрасли
Две частые траектории — Web и API и Внутренняя инфраструктура. Новичку не нужно выбирать специализацию навсегда: достаточно взять один проект, изучить типовые вакансии и понять, какие задачи повторяются именно в выбранном сегменте.
Распространённые специализации
- Web и API
- Внутренняя инфраструктура
- Mobile
- Red team и социальная инженерия в разрешённых рамках
Где востребована роль
- Консалтинг
- Финтех
- Телеком
- Крупные продуктовые компании
Роль встречается в таких отраслях, как Консалтинг, Финтех, Телеком. Вместе с отраслью меняются данные, регламенты и цена ошибки. Для первой работы важнее не громкость бренда, а доступ к ревью, понятные критерии качества и возможность закончить цельный участок работы.
Чем занимается Пентестер
1. Согласовывать границы и правила проверки
Рабочий результат: rules of engagement. До начала работы специалист уточняет критерий готовности и ограничения, а после — оставляет доказательство, по которому коллега может проверить решение.
Контроль качества: разобрать web-уязвимость и обход защиты. Отдельно учитывают риск: никогда не тестировать без письменного разрешения.
2. Искать и подтверждать уязвимости
Рабочий результат: подтверждённая цепочка атаки. До начала работы специалист уточняет критерий готовности и ограничения, а после — оставляет доказательство, по которому коллега может проверить решение.
Контроль качества: объяснить сетевую разведку. Отдельно учитывают риск: останавливать проверку при риске повреждения данных.
3. Оценивать возможность развития атаки
Рабочий результат: отчёт с риском и воспроизведением. До начала работы специалист уточняет критерий готовности и ограничения, а после — оставляет доказательство, по которому коллега может проверить решение.
Контроль качества: составить безопасный план теста. Отдельно учитывают риск: безопасно хранить доказательства и удалять их по процедуре.
4. Безопасно собирать доказательства
Рабочий результат: рекомендации и retest. До начала работы специалист уточняет критерий готовности и ограничения, а после — оставляет доказательство, по которому коллега может проверить решение.
Контроль качества: оценить риск и написать понятную рекомендацию. Отдельно учитывают риск: никогда не тестировать без письменного разрешения.
5. Писать воспроизводимые отчёты
Рабочий результат: rules of engagement. До начала работы специалист уточняет критерий готовности и ограничения, а после — оставляет доказательство, по которому коллега может проверить решение.
Контроль качества: разобрать web-уязвимость и обход защиты. Отдельно учитывают риск: останавливать проверку при риске повреждения данных.
6. Объяснять разработчикам способы исправления
Рабочий результат: подтверждённая цепочка атаки. До начала работы специалист уточняет критерий готовности и ограничения, а после — оставляет доказательство, по которому коллега может проверить решение.
Контроль качества: объяснить сетевую разведку. Отдельно учитывают риск: безопасно хранить доказательства и удалять их по процедуре.
В небольшой команде один специалист может пройти весь цикл — от «согласовывать границы и правила проверки» до «объяснять разработчикам способы исправления». В крупной компании участок уже, но больше зависимостей, проверок и требований к передаче результата.
Инфографика 2 из 5
Рабочий цикл: Пентестер
Согласовывать границы и правила проверки
Искать и подтверждать уязвимости
Оценивать возможность развития атаки
Безопасно собирать доказательства
Писать воспроизводимые отчёты
Схема показывает не должностную инструкцию, а повторяемый цикл: от постановки задачи до результата, который можно проверить и передать команде.
Что остаётся после работы: результаты и артефакты
- Rules of engagement
- Подтверждённая цепочка атаки
- Отчёт с риском и воспроизведением
- Рекомендации и retest
Артефакт «rules of engagement» должен содержать контекст, принятое решение и способ проверки. Второй человек должен понять ограничения и продолжить работу без пересказа автора. В портфолио показывайте не только финальный экран или файл, но и цепочку «задача → решение → проверка».
Мини-проверка перед передачей. Сначала попробуйте «разобрать web-уязвимость и обход защиты» на собственном результате. Затем дайте материал коллеге без устных пояснений и попросите воспроизвести вывод или следующий шаг. Добавьте один ошибочный либо граничный сценарий, зафиксируйте вводные, версию данных или инструмента и известные ограничения. Если проверка зависит от внешней системы, сохраните доказательство: лог, расчёт, запись теста или контрольный скриншот. Работа не завершена, пока команда не понимает риск «никогда не тестировать без письменного разрешения» и способ безопасного исправления.
Как выглядит рабочий день
Типовой рабочий цикл выглядит так: согласовывать границы и правила проверки → искать и подтверждать уязвимости → оценивать возможность развития атаки → безопасно собирать доказательства. Между этапами специалист уточняет вводные, показывает промежуточный результат и фиксирует решение. Поэтому день делится между самостоятельной работой, короткими обсуждениями и проверкой качества.
Junior чаще получает готовую постановку и ревью по артефакту «rules of engagement». Middle сам уточняет требования и отвечает за цельный участок. Senior разбирает системные риски, помогает коллегам и меняет процесс, если одна и та же ошибка повторяется.
На удалёнке особенно нужны строгая этика и настойчивость. Решения, блокировки и договорённости фиксируют письменно. Если срок или качество под угрозой, об этом сообщают до дедлайна вместе с вариантами действий.
Что нужно знать и уметь
1. Linux и сети
Осваивайте навык на задаче «отчёт по легальной лаборатории с приоритетами исправления». Рабочий инструмент для первого подхода — Burp Suite. Результат обучения можно считать устойчивым, когда вы способны объяснить выбор, найти ошибку без подсказки и назвать ограничения своего решения.
2. Безопасность веб-приложений
Осваивайте навык на задаче «цепочка атак в CTF с подробным безопасным разбором». Рабочий инструмент для первого подхода — Nmap. Результат обучения можно считать устойчивым, когда вы способны объяснить выбор, найти ошибку без подсказки и назвать ограничения своего решения.
3. Active Directory
Осваивайте навык на задаче «набор собственных скриптов разведки для учебной среды». Рабочий инструмент для первого подхода — Metasploit. Результат обучения можно считать устойчивым, когда вы способны объяснить выбор, найти ошибку без подсказки и назвать ограничения своего решения.
4. Скриптинг
Осваивайте навык на задаче «отчёт по легальной лаборатории с приоритетами исправления». Рабочий инструмент для первого подхода — Wireshark. Результат обучения можно считать устойчивым, когда вы способны объяснить выбор, найти ошибку без подсказки и назвать ограничения своего решения.
5. Моделирование атак
Осваивайте навык на задаче «цепочка атак в CTF с подробным безопасным разбором». Рабочий инструмент для первого подхода — Linux. Результат обучения можно считать устойчивым, когда вы способны объяснить выбор, найти ошибку без подсказки и назвать ограничения своего решения.
6. Отчётность и CVSS
Осваивайте навык на задаче «набор собственных скриптов разведки для учебной среды». Рабочий инструмент для первого подхода — Python. Результат обучения можно считать устойчивым, когда вы способны объяснить выбор, найти ошибку без подсказки и назвать ограничения своего решения.
Рабочие инструменты
- Burp Suite
- Nmap
- Metasploit
- Wireshark
- Linux
- Python
Для первого проекта хватит набора: Burp Suite, Nmap, Metasploit. Добавляйте следующий инструмент, когда текущий упирается в конкретное ограничение. На собеседовании важнее объяснить выбор и проверить результат, чем перечислить все программы из вакансии.
Гибкие навыки
- Строгая этика
- Настойчивость
- Письменная точность
- Креативность
- Управление риском
Гибкие навыки проверяют по поведению, а не по самооценке. Для этой роли особенно нужны строгая этика и настойчивость: специалист задаёт уточняющие вопросы, предупреждает о риске и спокойно разбирает замечания. Тренировать это можно уже в учебном проекте через ревью и короткую письменную ретроспективу.
Инфографика 3 из 5
Карта компетенций
Профессиональная база
- Linux и сети
- Безопасность веб-приложений
- Active Directory
- Скриптинг
- Моделирование атак
- Отчётность и CVSS
Рабочий набор
- Burp Suite
- Nmap
- Metasploit
- Wireshark
- Linux
- Python
Командная зрелость
- Строгая этика
- Настойчивость
- Письменная точность
- Креативность
- Управление риском
Junior, middle и senior: чем различается ответственность
| Уровень | Тип задачи | Самостоятельность | Критерий результата |
|---|---|---|---|
| Junior | Ограниченная задача с известным контекстом | Регулярно сверяет план и получает ревью | Корректно выполнено, проверено и понятно описано |
| Middle | Цельный участок с несколькими вариантами решения | Сам уточняет вводные, оценивает срок и риск | Результат устойчив в рабочих сценариях и не создаёт скрытого долга |
| Senior | Неопределённая системная проблема | Формирует подход, согласует компромиссы и помогает команде | Улучшены не только решение, но и повторяемый способ работы |
В этой профессии грейд определяют по масштабу задачи, самостоятельности и цене ошибки, а не по числу лет. В резюме покажите, как менялась ваша роль в задаче «согласовывать границы и правила проверки»: какие решения вы принимали сами и кто проверял итог.
Пошаговый план обучения
На базовую подготовку закладывайте 12–24 месяцев. Срок зависит от исходной базы и недельной нагрузки; он не гарантирует оффер. Переходите к следующему этапу после самостоятельного результата, например «rules of engagement», а не после последнего просмотренного урока.
Этап 1. Освоить сети, Linux, Windows и основы программирования
Контрольная точка этапа — rules of engagement. Ограничьте теорию тем, что нужно для этой работы, затем проверьте результат на ошибочном или граничном сценарии и зафиксируйте следующий пробел.
Этап 2. Изучить HTTP и классы веб-уязвимостей
Контрольная точка этапа — подтверждённая цепочка атаки. Ограничьте теорию тем, что нужно для этой работы, затем проверьте результат на ошибочном или граничном сценарии и зафиксируйте следующий пробел.
Этап 3. Практиковаться только в CTF и разрешённых лабораториях
Контрольная точка этапа — отчёт с риском и воспроизведением. Ограничьте теорию тем, что нужно для этой работы, затем проверьте результат на ошибочном или граничном сценарии и зафиксируйте следующий пробел.
Этап 4. Освоить сетевой и инфраструктурный пентест
Контрольная точка этапа — рекомендации и retest. Ограничьте теорию тем, что нужно для этой работы, затем проверьте результат на ошибочном или граничном сценарии и зафиксируйте следующий пробел.
Этап 5. Научиться писать ясные отчёты и рекомендации
Контрольная точка этапа — rules of engagement. Ограничьте теорию тем, что нужно для этой работы, затем проверьте результат на ошибочном или граничном сценарии и зафиксируйте следующий пробел.
Этап 6. Сформировать публичные разборы без чужих данных и опасных секретов
Контрольная точка этапа — подтверждённая цепочка атаки. Ограничьте теорию тем, что нужно для этой работы, затем проверьте результат на ошибочном или граничном сценарии и зафиксируйте следующий пробел.
Раз в четыре недели сравнивайте план с вакансиями и практикой. Если тема не помогает освоить «согласовывать границы и правила проверки» или собрать «отчёт по легальной лаборатории с приоритетами исправления», отложите её. Освободившееся время направьте на повторяющийся пробел.
Инфографика 4 из 5
Маршрут на 12–24 месяцев
- 1
1–4 мес.
База
Linux и сети
- 2
5–12 мес.
Практика
Burp Suite + Nmap
- 3
12–19 мес.
Портфолио
Согласовывать границы и правила проверки
- 4
19–24 мес.
Выход на рынок
Отклики, интервью и разбор пробелов
Переходите к следующему этапу по готовому результату, а не по числу просмотренных уроков. Срок — ориентир при регулярной практике, а не гарантия оффера.
Вуз, курс или самостоятельное обучение
| Маршрут | Сильная сторона | Ограничение | Кому подходит |
|---|---|---|---|
| Вуз или колледж | Фундамент, среда и длинная практика | Не гарантирует актуальный прикладной стек | Тем, кому важна широкая база и диплом для выбранной отрасли |
| Онлайн-курс | Структура, дедлайны и обратная связь | Качество программ различается, оффер не гарантирован | Тем, кому нужен управляемый маршрут и ревью |
| Самостоятельно | Гибкость и низкая стоимость | Сложнее заметить пробелы и получить качественную проверку | Тем, кто умеет планировать и находить практиков для обратной связи |
Маршруты можно сочетать. Считайте не только цену курса, но и время, оборудование, подписки, английский и период поиска работы. Какой бы формат вы ни выбрали, закончите проект «отчёт по легальной лаборатории с приоритетами исправления» и получите внешнее ревью.
План первых 90 дней
- Дни 1–30. Освоить базу «Linux и сети» и выполнить по инструкции небольшую задачу: согласовывать границы и правила проверки.
- Дни 31–60. Повторить похожую работу без пошагового урока, оформить «rules of engagement» и получить внешнее ревью.
- Дни 61–90. Собрать кейс «отчёт по легальной лаборатории с приоритетами исправления», сравнить его с 30 актуальными вакансиями и записать пробелы на следующий квартал.
Через 90 дней у вас должен быть законченный результат и список навыков, которых пока не хватает. Если задачи вроде «согласовывать границы и правила проверки» стабильно не вызывают интереса, сравните соседние роли до покупки длинной программы.
Что положить в портфолио
Проект 1. Отчёт по легальной лаборатории с приоритетами исправления
В кейсе покажите исходную проблему, ограничения, два ключевых решения и способ проверки. Будьте готовы на собеседовании разобрать web-уязвимость и обход защиты. Не приписывайте учебной работе коммерческие показатели, которых не измеряли.
Проект 2. Цепочка атак в CTF с подробным безопасным разбором
В кейсе покажите исходную проблему, ограничения, два ключевых решения и способ проверки. Будьте готовы на собеседовании объяснить сетевую разведку. Не приписывайте учебной работе коммерческие показатели, которых не измеряли.
Проект 3. Набор собственных скриптов разведки для учебной среды
В кейсе покажите исходную проблему, ограничения, два ключевых решения и способ проверки. Будьте готовы на собеседовании составить безопасный план теста. Не приписывайте учебной работе коммерческие показатели, которых не измеряли.
В командном проекте отделите личный вклад от общего результата. Если использовали шаблон или ИИ-инструмент, покажите свои проверки и изменения. Для кейса «отчёт по легальной лаборатории с приоритетами исправления» отдельно опишите ограничения и решение, которое пришлось пересмотреть после обратной связи.
Как искать первую работу
Соберите 30–50 вакансий нужного уровня. Отметьте, как часто встречаются Linux и сети, Безопасность веб-приложений, Active Directory, и сравните требования со своими проектами. Не пытайтесь закрыть весь список: подтвердите базовые навыки законченными работами и объясните, как проверяли качество.
В резюме замените «изучал Linux и сети» на конкретный результат: «собрал отчёт по легальной лаборатории с приоритетами исправления». Укажите ограничения, личный вклад и способ проверки. Все ссылки должны открываться без запроса доступа, а файлы — не содержать секретов и чужих данных.
Вакансия может называться иначе: Penetration tester, Специалист по тестированию на проникновение, Ethical hacker. Ищите стажировки и соседние позиции, где есть задача «согласовывать границы и правила проверки». Не берите бесплатную коммерческую работу под видом стажировки без договора, наставника и учебного плана.
Как готовиться к собеседованию
Подготовьте три блока: короткое объяснение базы, разбор практической задачи и рассказ о своём проекте. Для этой роли потренируйтесь «разобрать web-уязвимость и обход защиты». Во время решения вслух уточняйте вводные, называйте допущения и способ проверки.
Составьте вопросы по темам Linux и сети, Безопасность веб-приложений, Active Directory. После каждого ответа приведите пример и контрпример. Отдельно разберите ошибку в проекте «отчёт по легальной лаборатории с приоритетами исправления»: как нашли, что исправили и что изменили в процессе.
На встрече спросите, какие задачи дадут в первые месяцы, кто проводит ревью и по каким критериям повышают грейд. Уточните, как команда работает с риском «никогда не тестировать без письменного разрешения». Ответы помогут оценить среду до выхода на работу.
Что особенно часто проверяют для этой роли
- Разобрать web-уязвимость и обход защиты
- Объяснить сетевую разведку
- Составить безопасный план теста
- Оценить риск и написать понятную рекомендацию
Не угадывайте недостающие данные. Сначала задайте вопросы, затем обозначьте допущения и критерий готовности. Для задачи «объяснить сетевую разведку» такой ход рассуждения важнее мгновенного идеального ответа.
Зарплата и рост
Редакционный ориентир по России: от 90 000 ₽ для junior, от 210 000 ₽ для middle и от 370 000 ₽ для senior. Это не обещание дохода: регион, отрасль, формат работы и реальная зона ответственности меняют вилку.
| Уровень | Ориентир от | Что обычно подтверждает уровень |
|---|---|---|
| Junior | 90 000 ₽ | База, законченные проекты, способность работать по обратной связи |
| Middle | 210 000 ₽ | Самостоятельность в своей зоне, оценка рисков, стабильное качество |
| Senior | 370 000 ₽ | Системное влияние, сложные решения, наставничество и ответственность за результат |
Возможные траектории развития:
- Senior pentester
- Red team engineer
- AppSec-инженер
- Руководитель offensive security
Доход растёт вместе с самостоятельностью и ценой принимаемых решений. Ведите журнал достижений по задаче «согласовывать границы и правила проверки»: исходная проблема, ваш вклад, проверка результата и влияние на команду. Эти записи пригодятся для пересмотра грейда и резюме.
Инфографика 5 из 5
Рост дохода связан с ростом ответственности
Junior
от 90 000 ₽
Работает в ограниченном контексте и регулярно получает ревью.
Middle
от 210 000 ₽
Самостоятельно ведёт цельный участок и отвечает за качество.
Senior
от 370 000 ₽
Решает системные задачи и повышает качество работы команды.
Значения — редакционные ориентиры до вычета налогов. Регион, отрасль, формат работы и фактическая зона ответственности заметно меняют вилку.
Плюсы и сложности профессии
Что привлекает
- Исследовательские задачи
- Глубокое понимание систем
- Наглядный вклад в снижение риска
С чем придётся считаться
- Юридическая ответственность
- Высокий порог входа
- Нужно постоянно обновлять лабораторию и знания
Не выбирайте роль только по зарплате. Проверьте на небольшом проекте, готовы ли вы регулярно работать в таких условиях: юридическая ответственность. Несколько вечеров практики и разговор с действующим специалистом дадут больше данных, чем рекламная программа курса.
Как ИИ меняет профессию в 2026 году
ИИ ускоряет разведку и подготовку payload, но также повышает риск неконтролируемых действий. Профессионал строго соблюдает scope, минимизирует воздействие и вручную подтверждает выводы.
ИИ может подготовить черновик для задачи «согласовывать границы и правила проверки», но специалист проверяет исходные данные, ограничения и итог. В портфолио укажите, что сгенерировал ассистент, что вы изменили и как проверили «rules of engagement».
Безопасность, этика и профессиональные риски
- Никогда не тестировать без письменного разрешения
- Останавливать проверку при риске повреждения данных
- Безопасно хранить доказательства и удалять их по процедуре
Для этой роли один из базовых принципов — никогда не тестировать без письменного разрешения. Если действие трудно отменить, заранее согласуйте границы, способ отката и вторую проверку. Учебные проекты тоже должны использовать безопасные данные и тестовый контур.
Красные флаги вакансии или обучения
- Нет подписанного scope и контактного лица
- Заказчик просит скрытно проверить третью сторону
- Вакансия романтизирует взлом, но не учит отчётности и этике
Красный флаг не всегда означает отказ, но требует фактов. Если работодатель говорит «Нет подписанного scope и контактного лица», попросите показать пример задачи, ревью и действий после ошибки. Конкретный процесс надёжнее обещаний о быстром росте.
Как выбирать курс
В программе должны быть Linux и сети, Безопасность веб-приложений, Active Directory и самостоятельный проект уровня «отчёт по легальной лаборатории с приоритетами исправления». До оплаты запросите критерии проверки, пример обратной связи и число работ, которые ученик делает без пошагового шаблона.
Сверяйте темы по Burp Suite и Nmap с первичной документацией, а обещания о рынке — со свежими вакансиями. «Гарантия трудоустройства» имеет смысл только тогда, когда условия и определение трудоустройства записаны в договоре.
Короткий вывод
Пентестер подойдёт, если вам интересна задача «согласовывать границы и правила проверки» и вас не отталкивает сложность: юридическая ответственность. Начните с проекта «отчёт по легальной лаборатории с приоритетами исправления», получите ревью и сравните результат с требованиями вакансий. После этого решайте, нужен ли длинный курс.
Курсы по профессии
Редакционная подборка из каталога школ. Проверяйте программу, преподавателей, договор и условия возврата перед оплатой.
CyberED
Пентестер
- Длительность
- Уточняется
- Уровень
- Любой
CyberYozh
Пентест - Active Directory
- Длительность
- Уточняется
- Уровень
- Любой
Яндекс Практикум
Специалист по информационной безопасности: веб-пентест
- Длительность
- Уточняется
- Уровень
- Любой
Академия АйТи
Пентестер: этичный хакинг и анализ систем безопасности
- Длительность
- Уточняется
- Уровень
- Любой
Где изучать направление
Это не автоматический рейтинг и не обещание трудоустройства. Редакция выбрала школы, у которых есть релевантное направление; перед оплатой сравните программу, преподавателей, объём практики и условия договора.

CyberED
IT-дисциплинах. В отличие от крупных маркетплейсов навыков, предлагающих курсы от дизайна до кулинарии, платформа фокусируется на подготовке специалистов узкого профиля. Школа возникла как ответ на острый кадровый голод в сегменте информационной безопасности, где спрос на квалифицированных инженеров многократно превышает предложение.

Инфобезопасность
Образовательная платформа «Инфобезопасность», интегрированная в региональные школьные порталы через инфраструктуру Госуслуг (на примере сайта школы села Климово-Березовка), представляет собой не классическую коммерческую EdTech-компанию, а государственный образовательный ресурс.

CyberYozh
CyberYozh Academy — образовательная платформа, специализирующаяся исключительно на направлении информационной безопасности (InfoSec) и кибербезопасности. Проект зародился из профессионального сообщества и CTF-команды, что изначально заложило специфический культурный и технический фундамент.
Вопросы и ответы
Нет. Проверять можно только собственные системы, учебные лаборатории или цели с явным разрешением и правилами программы bug bounty.
Для системного старта редакционный ориентир — от 12 до 24 месяцев при регулярной практике. Срок зависит от исходной базы, недельной нагрузки и качества обратной связи. Один курс без самостоятельных проектов не гарантирует трудоустройство.
Да. Нужны последовательная программа, первичные источники, регулярная практика и внешняя проверка результата. Курс полезен структурой и обратной связью, но не заменяет самостоятельную работу и портфолио.
Лучше два-три законченных кейса, чем десяток учебных заготовок. Покажите исходную задачу, ограничения, ход решения, проверку качества, результат и выводы. Для этой роли подойдут: Отчёт по легальной лаборатории с приоритетами исправления; Цепочка атак в CTF с подробным безопасным разбором; Набор собственных скриптов разведки для учебной среды.
Это ориентиры, а не обещание оффера. Зарплата зависит от города и формата работы, отрасли, масштаба компании, реального уровня ответственности и качества подтверждённого опыта. Перед переговорами сверяйте свежие вакансии и калькуляторы рынка.