Авторские курсы Михаила Тарасова

OSCP, eJPT, CEH: какой сертификат брать первым в 2026

OSCP, eJPT, CEH: какой сертификат брать первым в 2026

Привет, пентестер! Разбираю три сертификата как три разных вектора атаки на HR-фильтр. Спойлер: не все они одинаково полезны, и один из них — это скорее «пропуск на входе», чем реальный скилл-чек. Погнали по пунктам, как в нормальном RedTeam-отчёте.

Точка входа: что это вообще такое

eJPT (eLearnSecurity Junior Penetration Tester) — это твой первый плацдарм. Практический экзамен на реальной инфре, без формальных требований по опыту. Экзамен + материалы обходятся примерно в $200–250, часто уже с попытками пересдачи в комплекте. Это как первый успешный SQLi — не хардкор, но кайф от того, что реально пробил.

CEH (Certified Ethical Hacker) — теоретический монстр от EC-Council. Формально нужно 2 года опыта в инфобезе либо прохождение официального обучения. Ценник кусается: ваучер $950–1199 через Pearson VUE или ECC, плюс подготовка — итого $1400–1900 за самостоятельную подготовку. Проблема: экзамен — это тест с вариантами ответов на термины и категории атак, а не «сломай машину». Комьюнити прямо жёстко режет: «CEH holds the least amount of value», «works more like an HR filter».

OSCP (Offensive Security Certified Professional) — это твой боевой крест. Полностью практический 24-часовой экзамен, где нужно реально скомпрометировать машины и написать отчёт как настоящий пентестер. Формальных пререквизитов нет, но рекомендуют шарить Linux, TCP/IP, Bash/Python. Цена ощутимо выше: пакет курс + экзамен — $1749, годовая подписка Learn One — $2749/год, отдельный экзамен (OSCP+) — $1699. С учётом доп.материалов и возможных пересдач ($249 за попытку) реальный бюджет — $2000–3500.

Сравнительная таблица — для тех, кто любит быстро глянуть

Параметр eJPT CEH OSCP
Формат экзамена Практический (реальные машины) Теория, multiple choice Практический, 24ч + отчёт
Пререквизиты Нет 2 года опыта или обучение EC-Council Формально нет, рекомендован бэкграунд
Стоимость ~$200–250 $950–1900 $1699–3500
Признание индустрией Начальный уровень, для входа Спорное, часто «фильтр для HR» Золотой стандарт для pentest-ролей
Сложность Низкая-средняя Низкая (заучил термины — сдал) Высокая, боевая

Векторы атаки на карьеру: с чего реально начинать

Смотри, тут логика простая — как эскалация привилегий: сначала low-priv shell, потом root.

  • Если ты вообще ноль в практике — бери eJPT первым. Дёшево, практично, даёт руки набить на реальных машинах, а не зубрить определения. Комьюнити прямо советует: «eJPT is value for money and provides hands-on experience», начинать с него логичнее для практика.

  • CEH имеет смысл только если тебе нужен формальный DoD 8570/8140-совместимый сертификат для гос.контрактов или compliance-ролей — там это реально требование, а не понты. Для чистого пентеста как самоцель — трата денег, лучше вложить в CompTIA PenTest+, CySA+ или сразу копить на OSCP.

  • OSCP — это твоя финальная цель, «очевидный не-баг» индустрии: он реально матчится с тем, что делают на работе. Один из редакторов на Reddit прямо сказал: «really OSCP is the one that matters». Но заходить туда без базы — это как ломиться в WAF без энкодинга payload’а: сольёшь бюджет и мотивацию.

Мой вердикт как из отчёта пентестера

Оптимальная цепочка эксплойта на 2026: eJPT → практика на HTB/TryHackMe → OSCP. CEH зашивай в план только если он тебе нужен под конкретную вакансию с формальным требованием сертификата (гос.сектор, SOC-позиции с compliance).

Не гонись за корочками ради корочек — работодатели в 2026 всё больше смотрят на пруфы в виде реальных writeup’ов, HTB-профиля и bug bounty репортов, а не на список аббревиатур в резюме.

Мои курсы