forumApri un argomento

Riceveremo il nostro primo report di pentest: cosa deve contenere un buon report e a cosa fare attenzione?

GGizem Y***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Allevamento
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
gen 2024
Messaggio
209

Doki · Contratto di manutenzione server · 2025

#1

Siamo un'azienda di software B2B di 14 persone a Lione. La settimana scorsa abbiamo chiuso un accordo con un esperto di cybersecurity esterno per 4.500 euro e sono iniziati i test di penetrazione sulla nostra infrastruttura del pannello clienti. Consegneranno il report la prossima settimana, ma avendo un team tecnico interno piccolo non sappiamo bene come valutare il documento che ci troveremo davanti.

Un mio conoscente tempo fa si lamentava di agenzie che copiano pari pari l'output in inglese di uno scanner di vulnerabilità automatico e lo consegnano come un PDF di 70 pagine totalmente vuoto di sostanza. Il nostro obiettivo è avere sia un riassunto chiaro per il management sui rischi effettivi, sia passi concreti che i nostri sviluppatori possano implementare direttamente per correggere i problemi.

Quali sezioni principali devono essere presenti in un report di penetration test ben fatto, quali prove e dettagli devono essere forniti per ogni vulnerabilità e quali dovrebbero essere i nostri criteri chiave per capire se il lavoro è scadente e contestarlo?

GGökhan K***Partecipante
Ruolo
Team leader software
Settore
Imballaggio
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
feb 2022
Messaggio
207
Più utile#2

Risposta breve: Un report di pentest di qualità deve essere composto da una sezione per il management che riassume i rischi di business in modo semplice e da schede tecniche dettagliate per gli sviluppatori che spiegano passo dopo passo come riprodurre ogni falla. Non accettate assolutamente report che incollano l'output grezzo di tool automatici, privi di verifiche manuali e slegati dal vostro contesto aziendale: chiedete una revisione.

Un buon report si apre con l'executive summary: qui viene spiegato quali sistemi sono stati analizzati, la postura di sicurezza generale e i rischi commerciali concreti per l'azienda, senza soffocare chi legge nei tecnicismi. La seconda parte principale riguarda i riscontri tecnici. Per ogni vulnerabilità individuata devono esserci: un punteggio di rischio standard, la spiegazione del problema, screenshot o log di richiesta/risposta come prova (Proof of Concept) per permettere allo sviluppatore di replicarlo nel proprio ambiente, e le indicazioni precise di remediation per risolvere la falla.

I criteri per rifiutare un report scadente sono: 1) Se elenca solo output di strumenti automatici senza verifica dei falsi positivi, 2) Se non spiega l'impatto sulla vostra logica di business usando solo definizioni generiche, 3) Se propone raccomandazioni vaghe invece di indicazioni concrete su codice o configurazioni. Inoltre, in un contratto professionale deve essere sempre inclusa una verifica gratuita post-correzione (re-test) una volta implementati i fix.

KKoray Ç***Partecipante
Ruolo
Amministratore di rete
Settore
Turismo
Tipo di organizzazione
ditta individuale
Iscrizione
apr 2025
Messaggio
55

Doki · Penetration test · 2026

#3

Controllate la logica dei punteggi CVSS per ogni vulnerabilità. Non basta un'etichetta generica 'Critico' o 'Medio'. La vector string deve essere scritta chiaramente e devono esserci payload o comandi di PoC che dimostrino l'effettiva sfruttabilità della falla. Senza questi elementi, i vostri programmatori lavoreranno alla cieca per correggerla.

HHande B***Partecipante
Ruolo
Direttore operativo
Settore
Sport e fitness
Tipo di organizzazione
boutique agency
Iscrizione
giu 2023
Messaggio
353
#4

Quando vi consegnano il report verificate questi tre punti: 1) Sono rimasti nel perimetro concordato o hanno scansionato tutti i sottodomini previsti a contratto? 2) I passaggi per riprodurre ogni vulnerabilità sono chiari e replicabili step-by-step? 3) I suggerimenti di fix sono adatti al vostro sistema operativo e alle librerie che utilizzate davvero?

edit: ho scritto una cosa sbagliata sopra, scusate.

AAycan O***Partecipante
Ruolo
Contabilità di base
Settore
Carta
Tipo di organizzazione
Team di 8 persone
Iscrizione
mag 2022
Messaggio
6
#5

Nel nostro primo test a Parigi, pagato 5.200 euro, ci hanno segnalato 48 vulnerabilità. Analizzandole abbiamo visto che 22 erano solo banner di versione irrilevanti esposti dal server. Abbiamo contestato il documento, fatto pulizia e ci siamo concentrati sulle 6 falle critiche reali. Non conta il numero di pagine, conta quante vulnerabilità critiche concrete sono state isolate.

MMert B***EspertoMembro della community
Iscrizione
set 2024
Messaggio
129
#6

Alla consegna del report fate una riunione con il vostro sviluppatore. Provate a riprodurre in ambiente di sviluppo le prime due falle più critiche seguendo esattamente i passaggi descritti. Se il dev non riesce a ricreare il problema seguendo la guida, il report è carente: chiedete una demo live a chi ha svolto il test.

JJülide A***Partecipante
Ruolo
Direttore amministrativo
Settore
Gioielleria
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
mag 2024
Messaggio
103

Doki · Scansione vulnerabilità · 2026

#7

noi al primo report eravamo andati nel panico x pagine piene di avvisi ssl ma poi si è scoperto ke lo scanner aveva fatto tutto in automatico. comunque l'esperto nn aveva provato nemmeno una singola api injection a mano... report senza screenshot o payload rimandatelo indietro subito secondo me.

Nota: ho scritto questo basandomi sulla mia esperienza, potrebbe non valere per tutti.

FFiliz S***Partecipante
Ruolo
Sviluppatore software
Settore
Tipografia
Tipo di organizzazione
startup appena avviata
Iscrizione
apr 2026
Messaggio
129
#8

Negli accordi iniziali avete stabilito un approccio black-box o white-box? Se avete fornito all'esperto il codice sorgente o account di test, il report deve documentare falle logiche di privilege escalation molto più profonde. Il tipo di perimetro definisce direttamente le aspettative sul documento finale.

SSinan Y***Partecipante
Ruolo
Grafico
Settore
Servizi IT
Tipo di organizzazione
startup appena avviata
Iscrizione
dic 2023
Messaggio
25
#9

Molte aziende prendono il report di pentest e lo mettono subito in un cassetto. La cosa fondamentale, oltre alla qualità del documento, è avere il diritto a una seconda verifica (re-test) inclusa dopo i fix. Se il re-test non è compreso, quel report resta solo un foglio di carta costoso che descrive il passato.

YYağmur P***Esperto
Ruolo
Direttore relazioni con i clienti
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
giu 2025
Messaggio
405
#10

Mi sono rilassato leggendo questa risposta, quindi non succede solo a me. Un report di scansione automatica e un penetration test non sono la stessa cosa.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

HHasan Ö***PartecipanteMembro della community
Iscrizione
dic 2025
Messaggio
50
#11

Sono emerse tre opinioni diverse, si completano a vicenda. Un report di scansione automatica e un penetration test non sono la stessa cosa.

Spero che le sia utile.

YYağmur P***PartecipanteMembro della community
Iscrizione
giu 2025
Messaggio
286
#12

Se volete procedere così, risolvete questo punto fin dall'inizio. Non abbiate paura di chiedere, chi non chiede paga sempre di più.

Buon lavoro.

OOrhan K***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
83
#13

Questo thread è archiviato.

BBuseNuovo membro
Ruolo
Fashion blogger
Tipo di organizzazione
startup appena avviata
Iscrizione
set 2024
Messaggio
48
#14

preso nota grazie.

HHasan A***Esperto
Ruolo
Addetto al servizio clienti
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
azienda familiare
Iscrizione
nov 2025
Messaggio
102
#15

Avete ragione sono passato anch'io per la stessa strada. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Correggetemi se sbaglio.

YYasemin Y***Esperto
Ruolo
Direttore vendite
Settore
Costruzione macchinari
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ago 2022
Messaggio
46
#16

secondo voi funziona a tutte le scale? insomma se ricevete tre risposte diverse su un argomento, la domanda è posta male.

la risposta varia molto in base al settore, non esiste una regola generale. buon lavoro.

PPınarEsperto
Ruolo
Esperto di analytics
Iscrizione
gen 2024
Messaggio
198

Doki · App mobile · 2025

#17

Ha ragione.

YYasemin S***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
42
#18

C'è un errore comune che si commette facendo questo. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi. Se avete domande, scrivete rispondo per quanto possibile.

BBeyza K***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Pubblicità e promozione
Tipo di organizzazione
attività con due sedi
Iscrizione
feb 2024
Messaggio
6

Doki · Configurazione gestione log · 2026

#19

Argomento molto attuale.

HHatice Ç***PartecipanteMembro della community
Iscrizione
set 2025
Messaggio
2
#20

sono d'accordo anzi vorrei sottolinearlo. nessun processo migliora sena tracciamento perché non sai cosa correggere.

la risposta varia molto in base al settore non esiste una regola generale poi questa è la mia opinione non la scrivo come verità assoluta.

Rispondi