מבחן חדירה הוא בדיקת אבטחה יזומה ומורשית שבה בודקים מנסים לפרוץ למערכת, לאפליקציה או לרשת — כדי לאתר פגיעויות ניתנות לניצול לפני שתוקף אמיתי ימצא אותן. הבדיקה מתבצעת בהיקף (Scope) מוגדר חוזית ובגישות שונות: Black Box ללא ידע מוקדם, White Box עם גישה מלאה לקוד ולתיעוד, או Gray Box בתווך. מתודולוגיות מקובלות כוללות את OWASP Testing Guide לאפליקציות ו-PTES לתשתיות. התוצר המרכזי הוא דוח ממצאים עם דירוג חומרה, שחזור (Proof of Concept) והמלצות תיקון — וערכו נמדד באיכות הניתוח, לא בכמות הממצאים. בשונה מסריקת פגיעויות אוטומטית, מבחן חדירה כולל ניצול בפועל ושרשור חולשות, למשל הסלמת הרשאות לאחר דריסת רגל ראשונית. בישראל, רגולציות במגזרי הפיננסים והבריאות מחייבות מבחני חדירה תקופתיים.