- Sản phẩm & Dịch vụSản phẩm & Dịch vụ
- Giải phápGiải pháp
- Bảng giáBảng giá
- Công tyCông ty
- Tài liệuTài liệu
vi
vi
Nơi CyStack cung cấp cho bạn những tin tức, xu hướng và cảnh báo mới nhất về ngành công nghệ bảo mật và các sản phẩm, dịch vụ của chúng tôi.

Storyteller in the tech & cybersecurity space, bringing five years’ expertise in turning complex ideas into persuasive, memorable content. Eternally curious about new technologies and committed to staying ahead of the curve in security trends and threat intelligence.
Storyteller in the tech & cybersecurity space, bringing five years’ expertise in turning complex ideas into persuasive, memorable content. Eternally curious about new technologies and committed to staying ahead of the curve in security trends and threat intelligence.
Thảo luận (0)
Đăng nhập để thảo luận
Kiểm thử xâm nhập là cách trực tiếp nhất để biết hệ thống đang hở ở đâu, và chất lượng của một cuộc kiểm thử phụ thuộc rất nhiều vào bộ công cụ mà pentester sử dụng. Vấn đề là danh sách công cụ thay đổi liên tục: có công cụ đổi tên, có công cụ ngừng phát triển, cũng có công cụ mới thay thế hoàn toàn thế hệ trước.
Bài viết tổng hợp 18 công cụ pentest đang được dùng nhiều nhất năm 2026, sắp xếp theo nhóm chức năng để dễ tra cứu, kèm bảng so sánh nhanh giữa nhóm miễn phí và nhóm trả phí. Danh sách đã loại bỏ những công cụ không còn được cập nhật.

Công cụ pentest là phần mềm hỗ trợ chuyên gia bảo mật dò tìm, xác minh và khai thác lỗ hổng trên một hệ thống, nhằm đánh giá mức độ an toàn thực tế của hệ thống đó trước khi kẻ tấn công tìm ra. Công cụ đảm nhận phần việc lặp đi lặp lại như quét cổng, dò lỗ hổng đã biết hay thử mật khẩu, để pentester tập trung vào phần đòi hỏi tư duy là phân tích logic nghiệp vụ và dựng chuỗi tấn công.
Cần phân biệt rõ hai nhóm. Nhóm quét tự động cho ra danh sách lỗ hổng nghi ngờ trong vài phút nhưng không chứng minh được khả năng khai thác. Nhóm hỗ trợ kiểm thử thủ công đòi hỏi người dùng có nghề, bù lại phát hiện được những lỗi mà máy quét không bao giờ thấy, điển hình là lỗi phân quyền và lỗi logic nghiệp vụ.
Bộ công cụ của một pentester thường gồm sáu nhóm, tương ứng với các giai đoạn trong một cuộc kiểm thử. Hiểu nhóm trước rồi mới chọn công cụ sẽ nhanh hơn nhiều so với đọc thẳng một danh sách phẳng.
| Công cụ | Nhóm chức năng | Chi phí | Phù hợp với |
| Nmap | Quét cổng, dò hạ tầng | Miễn phí | Mọi cấp độ, bắt buộc phải biết |
| Wireshark | Phân tích gói tin | Miễn phí | Pentest mạng, điều tra sự cố |
| Metasploit | Khung khai thác | Có bản miễn phí | Pentester mọi cấp độ |
| Kali Linux | Bộ công cụ tổng hợp | Miễn phí | Môi trường làm việc chuẩn |
| Burp Suite | Web proxy | Có bản miễn phí | Pentest ứng dụng web |
| OWASP ZAP | Web proxy | Miễn phí | Người mới, tích hợp CI/CD |
| Sqlmap | Khai thác SQL Injection | Miễn phí | Chuyên sâu SQLi |
| John the Ripper | Bẻ khoá mật khẩu | Miễn phí | Kiểm tra độ mạnh mật khẩu |
| Hashcat | Bẻ khoá mật khẩu | Miễn phí | Bẻ hash tốc độ cao bằng GPU |
| w3af | Quét lỗ hổng web | Miễn phí | Tham khảo, xem lưu ý bên dưới |
| Nessus | Quét lỗ hổng | Trả phí, có bản dùng thử | Doanh nghiệp, phục vụ tuân thủ |
| Invicti | Quét lỗ hổng web (DAST) | Trả phí | Doanh nghiệp lớn |
| Acunetix | Quét lỗ hổng web (DAST) | Trả phí | Doanh nghiệp vừa và lớn |
| Core Impact | Khung khai thác | Trả phí | Đội bảo mật chuyên trách |
| Canvas | Khung khai thác | Trả phí | Đội bảo mật chuyên trách |
| Probely | Quét lỗ hổng web | Trả phí | Đội phát triển, tích hợp DevOps |
| ImmuniWeb | Quét lỗ hổng, AI hỗ trợ | Trả phí | Doanh nghiệp cần báo cáo tuân thủ |
| Indusface WAS | Quét lỗ hổng web kèm WAF | Trả phí | Doanh nghiệp cần cả quét và chặn |

Invicti là tên gọi hiện tại của công cụ trước đây có tên Netsparker, sau khi hãng đổi thương hiệu vào giai đoạn 2021–2022. Đây là trình quét lỗ hổng ứng dụng web (DAST) có độ chính xác cao, phát hiện được SQL Injection, Cross-site Scripting, lỗi bao gồm tệp và nhiều nhóm lỗ hổng khác trên cả website lẫn web API.
Điểm mạnh của Invicti nằm ở cơ chế tự động xác minh lỗ hổng sau khi quét. Thay vì trả về một danh sách nghi ngờ để người dùng tự kiểm tra lại từng mục, công cụ khai thác thử một cách an toàn rồi chỉ báo cáo những lỗ hổng thực sự tồn tại. Cách làm này cắt được phần lớn thời gian lọc báo động giả.
>>> Click here to download Invicti

Acunetix là một trình quét lỗ hổng web hoàn toàn tự động, có thể phát hiện và báo cáo về hơn 4500 lỗ hổng ứng dụng web bao gồm tất cả các biến thể của SQL Injection và XSS.
Acunetix là một công cụ đắc lực giúp pentester tiết kiệm hàng giờ kiểm thử thủ công thông qua trình quét tự động, mang lại kết quả có tính chính xác cao và hạn chế những báo cáo giả.
Nó hỗ trợ đầy đủ các ứng dụng như HTML5, JavaScript và Single-page cũng như hệ thống CMS. Ngoài ra, Acunetix còn bao gồm nhiều công cụ thủ công nâng cao dành cho pentester cũng như có tích hợp Issue Trackers và WAFs. Acunetix và Invicti hiện thuộc cùng một công ty là Invicti Security, nhưng vẫn là hai sản phẩm riêng biệt nhắm vào hai phân khúc khác nhau.
>>> Click here to download Acunetix

Core Impact tuyên bố là công cụ pentest có phạm vi khai thác lớn nhất trên thị trường với hơn 20 năm kinh nghiệm. Công cụ này cũng cho phép bạn chạy mã khai thác của Metasploit trong khung phần mềm của nó nếu thiếu. Nó tự động hóa rất nhiều các quy trình với wizards, có một bản kiểm toán (audit trail) hoàn chỉnh bao gồm lệnh PowerShell và có thể tái kiểm tra khách hàng chỉ bằng cách chạy lại bản kiểm toán.
Core Impact tự tin mình là người dẫn đầu trong thị trường và vì thế, đi kèm với một mức giá tương đương. Một phiên bản hiện nay sẽ có giá khởi điểm 10.000USD nhưng gần đây giá thành đã giảm và họ còn đưa ra những mô hình phù hợp cho cả doanh nghiệp và các công ty tư vấn bảo mật.
>>> Click here to download CoreImpact

Probely sẽ quét ứng dụng web của bạn để tìm ra lỗ hổng hoặc lỗi bảo mật và cung cấp hướng dẫn sửa lỗi.
Probely không chỉ có giao diện đẹp và trực quan mà còn tuần theo cách tiếp cận API-First – cung cấp tất cả các tính năng thông qua API. Điều này cho phép Probely được tích hợp vào quá trình tích hợp trường xuyên (Continuous Integration) để tự động kiểm tra bảo mật.
Probely bao gồm OWASP TOP10 và hàng ngàn lỗ hổng khác. Nó cũng có thể được sử dụng để kiểm tra các yêu cầu cụ thể của PCI-DSS, ISO27001, HIPAA và GDPR.
>>> Click here to download Probely

ImmuniWeb là một nhà cung cấp web và ứng dụng mobile về kiểm thử bảo mật, chấm điểm bảo mật toàn cầu.
Nền tảng AI của ImmuniWeb® đã giành giải thưởng sử dụng công nghệ Multilayer Application Security Testing (AST) để thử nghiệm thâm nhập ứng dụng nhanh và có hỗ trợ DevSecOps. Các nhà phân tích của Gartner, Forrester và IDC đã đề cao ImmuniWeb vì sự đổi mới và hiệu quả của nó.
ImmuniWeb cung cấp bốn sản phẩm thương mại chính:
ImmuniWeb cũng cung cấp các bài kiểm tra bảo mật MIỄN PHÍ sau đây cho cộng đồng an ninh mạng:
ImmuniWeb® đã giành giải thưởng SC Awards Châu Âu 2018 ở hạng mục “Best Usage of Machine Learning and AI Technology”.

Indusface WAS cho phép xâm nhập nhập kiểm thử thủ công đi kèm với trình quét lỗ hổng ứng dụng web tự động của riêng nó để phát hiện và báo cáo các lỗ hổng dựa trên top 10 của OWASP và cũng bao gồm kiểm tra danh tiếng của Website về links, malware và kiểm tra độ lệch của trang web trong mỗi lần quét.
Công ty có trụ sở tại Ấn Độ với các văn phòng tại Bengaluru, Vadodara, Mumbai, Delhi và San Francisco. Các dịch vụ của họ được hơn 1100 khách hàng từ +25 quốc gia trên toàn cầu sử dụng.

Đây là framework tiên tiến và phổ biến nhất được sử dụng để thâm nhập kiểm thử. Nó hoạt động dựa trên khái niệm “exploit” – một mã khai thác có thể vượt qua các biện pháp bảo mật và thâm nhập vào một hệ thống nhất định. Nếu được nhập, Metasploit sẽ chạy “payload”, một mã thực hiện các hoạt động trên máy đích, do đó tạo ra một framework hoàn hảo để kiểm tra thâm nhập.
Metasploit có thể được sử dụng trên các ứng dụng web, mạng, máy chủ,… đồng thời sở hữu giao diện dòng lệnh và GUI, hoạt động trên Linux, Apple Mac OS X và Microsoft Windows. Mặc dù vậy, vì là một sản phẩm thương mại nên nên Metasploit chỉ có một vài bản dùng thử miễn phí.
Download Link: https://www.metasploit.com/

Về cơ bản, đây là một công cụ pentest phân tích giao thức mạng phổ biến trong việc cung cấp các chi tiết nhỏ nhất về giao thức mạng, gói dữ liệu, giải mã, v.v. Nó có thể được sử dụng trên Windows, Linux, OS X, Solaris, FreeBSD, NetBSD và nhiều hệ thống khác. Thông tin được truy xuất thông qua công cụ này có thể được xem qua GUI hoặc tiện ích TShark TTY-mode. Bạn có thể nhận phiên bản miễn phí của công cụ từ liên kết bên dưới.

w3af là một framework kiểm toán và tấn công ứng dụng web.
Một số tính năng của nó bao gồm yêu cầu HTTP nhanh, tích hợp Web và proxy server vào code, bơm tải trọng vào các loại yêu cầu HTTP khác nhau, v.v.
Nó có giao diện dòng lệnh và hoạt động trên Linux, Apple Mac OS và Windows.
Lưu ý: w3af gần như không còn được phát triển tích cực từ năm 2020, bản phát hành ổn định gần nhất đã rất cũ. Công cụ vẫn chạy được và vẫn hữu ích để tham khảo, nhưng không nhận diện tốt các framework JavaScript hiện đại cùng những cơ chế xác thực mới. Với dự án mới, nên ưu tiên OWASP ZAP hoặc Burp Suite.
>>> Click here to download w3af

Kali Linux là một dự án nguồn mở được duy trì bởi Offensive Security. Một số tính năng chính của Kali Linux bao gồm Khả năng truy cập, tùy chỉnh hoàn toàn của Kali ISOs, Live USB với Persistence Stores, mã hóa toàn bộ đĩa, chạy trên Android, mã hóa đĩa trên Raspberry Pi 2, v.v.
Danh sách công cụ, siêu dữ liệu và theo dõi phiên bản là một số công cụ kiểm tra thâm nhập có trong Kali Linux. Để biết thêm thông tin và để tải về, hãy truy cập trang bên dưới.
>>> Click here to download Kali Linux

Nessus cũng là một trình quét phổ biến dành cho pen-testers. Đây là một trong những công cụ nhận dạng lỗ hổng mạnh mẽ nhất hiện có. Nó chuyên kiểm tra tính tuân thủ, tìm kiếm dữ liệu nhạy cảm, quét IP, quét trang web, v.v. và hỗ trợ trong việc tìm kiếm những điểm yếu bảo mật.
Nessus hoạt động tốt nhất trên hầu hết các nền tảng. Để biết thêm thông tin và để tải về, hãy truy cập trang bên dưới.
>>> Download Nessus

Burpsuite về cơ bản cũng là một máy quét (với một công cụ can thiệp có giới hạn cho các cuộc tấn công). Nhiều chuyên gia kiểm tra bảo mật cho rằng họ không thể pen-testing nếu thiếu Burpsuite. Điểm mạnh của ứng dụng là chặn proxy, thu thập nội dung và chức năng, quét ứng dụng web, v.v. Bạn có thể sử dụng Burpsuite trên Windows, Mac OS X và Linux. Tuy công cụ này không miễn phí nhưng rất đáng tiền.
>>> Click here to download Burpsuite

ZAP (hay OWASP ZAP) là một công cụ mã nguồn mở hoàn toàn miễn phí được cung cấp bởi tổ chức OWASP. Đây là một tool pentest ưa thích của nhiều pentester bởi khả năng quét và tìm lỗi trong ứng dụng web cực hiệu quả. Nó cũng hoạt động tốt trên hầu hết các nền tảng. Để biết thêm thông tin và để tải về, hãy truy cập trang bên dưới.
Download link: ZAP download

Một công cụ bẻ khóa mật khẩu khác là John the Ripper. Công cụ này hoạt động trên hầu hết các hệ điều hành, mặc dù nó chủ yếu dành cho UNIX. Nó được coi là một trong những công cụ nhanh nhất trong thể loại này. Mã băm mật khẩu và mã kiểm tra cường độ cũng được cung cấp để tích hợp vào phần mềm/mã của riêng bạn. Công cụ này có ở dạng pro và miễn phí.
Download link: John the Ripper download

Slqmap là một công cụ pen-testing với mã nguồn mở. Công cụ này chủ yếu dùng để phát hiện và khai thác lỗi SQL injection trong ứng dụng và hack các máy chủ cơ sở dữ liệu.
Nó có giao diện dòng lệnh. Hoạt động trên các nền tảng như Linux, Apple Mac OS X và Windows. Tất cả mọi phiên bản của công cụ này đều miễn phí.
Download link: Sqlmap download

CANVAS của Immunity là một công cụ được sử dụng rộng rãi có chứa hơn 400 mã khai thác và nhiều tùy chọn tải trọng. Nó kết xuất (render) cho các ứng dụng web, hệ thống không dây, mạng, v.v.
Nó có giao diện dòng lệnh và GUI, hoạt động tốt nhất trên Linux, Apple Mac OS X và Microsoft Windows.
Download link: Canvas download

Nmap là công cụ quét cổng và dò tìm hạ tầng mạng được dùng phổ biến nhất, gần như xuất hiện trong mọi cuộc kiểm thử xâm nhập. Công cụ cho biết máy chủ nào đang hoạt động, cổng nào đang mở, dịch vụ gì chạy sau mỗi cổng và phiên bản bao nhiêu.
Giá trị lớn nhất của Nmap nằm ở hệ thống kịch bản NSE, cho phép mở rộng từ việc quét cổng đơn thuần sang dò lỗ hổng đã biết, liệt kê tài nguyên chia sẻ hay kiểm tra cấu hình SSL. Đây là công cụ miễn phí, mã nguồn mở, chạy trên cả Linux, Windows và macOS.
Download link: Nmap download

Hashcat là công cụ bẻ khoá mật khẩu tận dụng sức mạnh GPU, được xem là nhanh nhất trong nhóm hiện nay. Công cụ hỗ trợ hàng trăm thuật toán băm khác nhau và nhiều kiểu tấn công, từ dò từ điển, tấn công theo quy tắc cho tới vét cạn có ràng buộc.
Trong một cuộc pentest, Hashcat thường được dùng ở giai đoạn sau khai thác, khi đã lấy được tệp chứa hash mật khẩu và cần chứng minh rằng chính sách mật khẩu hiện tại quá yếu. Công cụ miễn phí và mã nguồn mở.
Download link: Hashcat download
Không, và lý do nằm ở giới hạn của chính công cụ.
Máy quét tự động đối chiếu hệ thống với cơ sở dữ liệu lỗ hổng đã biết, nên chỉ phát hiện được những gì đã được ai đó ghi nhận trước đó. Nhóm lỗi gây thiệt hại lớn nhất trong thực tế lại là lỗi phân quyền, lỗi logic nghiệp vụ và các chuỗi tấn công ghép nhiều bước, những thứ đòi hỏi người kiểm thử hiểu nghiệp vụ của hệ thống. Không công cụ nào biết một tài khoản khách hàng thì không được phép xem đơn hàng của khách khác.
Cách dùng hợp lý là kết hợp. Doanh nghiệp chạy công cụ quét định kỳ để phát hiện sớm lỗ hổng đã biết, đồng thời thuê kiểm thử thủ công theo chu kỳ để tìm nhóm lỗi mà máy quét không thấy.
Giải pháp kiểm thử bảo mật uy tín quốc tế, mô phỏng tấn công thực tế vào hệ thống của doanh nghiệp để phát hiện các lỗ hổng và khắc phục trước khi hạcker kịp khai thác
Nên bắt đầu với ba công cụ miễn phí là Nmap, Wireshark và OWASP ZAP. Bộ ba này phủ được ba nhóm việc cơ bản gồm dò hạ tầng, phân tích lưu lượng và kiểm thử ứng dụng web, đồng thời có tài liệu hướng dẫn phong phú. Cài Kali Linux là có sẵn cả ba.
Đủ cho phần lớn công việc kiểm thử thủ công. Nmap, Metasploit, Burp Suite bản Community, OWASP ZAP, Sqlmap và Hashcat đều miễn phí và vẫn là công cụ chính của nhiều pentester chuyên nghiệp. Bản trả phí chủ yếu bù lại ở khả năng quét tự động quy mô lớn, báo cáo phục vụ tuân thủ và hỗ trợ kỹ thuật.
Bản thân công cụ không vi phạm, nhưng sử dụng lên hệ thống không thuộc quyền sở hữu và chưa được cho phép bằng văn bản thì có. Trước mỗi cuộc kiểm thử phải có thư uỷ quyền từ chủ sở hữu hệ thống.
Với hệ thống đang phát triển liên tục, nên quét tự động hằng tuần hoặc gắn thẳng vào quy trình CI/CD. Kiểm thử thủ công đầy đủ nên thực hiện tối thiểu mỗi năm một lần và bổ sung mỗi khi có thay đổi lớn về kiến trúc.
Không có công cụ nào tốt nhất cho mọi tình huống, lựa chọn đúng phụ thuộc vào loại tài sản cần kiểm thử, ngân sách và trình độ người dùng. Quan trọng hơn là rà lại bộ công cụ định kỳ, bởi một trình quét đã ngừng cập nhật vẫn chạy trơn tru và vẫn trả về kết quả sạch sẽ trên một hệ thống thực chất đang thủng.
Nếu doanh nghiệp cần một đợt đánh giá đầy đủ thay vì chỉ một bản quét tự động, hãy liên hệ với CyStack để được đội ngũ pentester gần 10 năm kinh nghiệm hỗ trợ tư vấn.