forumСоздать тему

Первичный отчет по пентесту: каким должен быть качественный отчет и на что обратить внимание?

GGizem Y***Участник
Должность
Член совета директоров
Отрасль
Животноводство
Тип организации
компания в составе холдинга
Дата регистрации
янв. 2024 г.
Сообщение
209

Doki · Договор на обслуживание серверов · 2025

#1

Мы — B2B-разработчик софта из Лиона команда 14 человек. На прошлой неделе наняли стороннего специалиста по кибербезопасности за 4 500 евро для проведения первого пентеста нашей инфраструктуры клиентской панели. На следующей неделе ждем отчет, но так как технический штат у нас небольшой, мы пока не совсем понимаем как правильно оценить документ, который получим.

Мой знакомый ранее жаловался на подрядчиков, которые просто скопировали англоязычный вывод автоматического сканера и сдали 70 страниц пустого PDF. Наша цель — получить как понятное резюме для руководства с описанием рисков так и конкретные технические шаги для разработчиков, по которым можно сразу исправить уязвимости.

Из каких основных разделов должен состоять качественный отчет по пентесту какие доказательства и детали должны сопровождать каждую уязвимость и какими критериями руководствоваться чтобы распознать слабую работу и направить отчет на доработку?

GGökhan K***Участник
Должность
Тимлид разработки
Отрасль
Упаковка
Тип организации
компания из 20 человек
Дата регистрации
февр. 2022 г.
Сообщение
207
Самый полезный#2

Короткий ответ: качественный отчет по пентесту должен состоять из двух частей — понятного резюме для руководства с описанием бизнес-рисков и технических карточек для разработчиков с шагами по воспроизведению каждой уязвимости. Отчеты с сырыми выгрузками автосканеров, без ручной проверки и привязки к контексту вашего бизнеса нужно категорически отклонять и требовать доработки.

Хороший отчет начинается с резюме для руководства: там без лишних технических терминов описано, какие системы проверялись, каков общий уровень безопасности и с какими коммерческими рисками может столкнуться компания. Вторая часть — технические детали. Для каждой найденной уязвимости должен быть стандартный балл риска, описание проблемы, доказательства в виде скриншотов или дампов запросов/ответов (чтобы разработчик мог воспроизвести проблему у себя) и конкретные инструкции по устранению.

Отклонять отчет стоит в следующих случаях: 1) В документе только результаты автоматического сканирования и нет проверки на ложные срабатывания, 2) Вместо объяснения рисков для вашего бизнес-процесса даны шаблонные определения, 3) Вместо конкретного кода или конфигурации для исправления приводятся общие советы. Кроме того, профессиональный договор должен включать бесплатное повторное тестирование (re-test) после устранения вами найденных проблем.

KKoray Ç***Участник
Должность
Сетевой администратор
Отрасль
Туризм
Тип организации
индивидуальный предприниматель
Дата регистрации
апр. 2025 г.
Сообщение
55

Doki · Тест на проникновение · 2026

#3

Обращайте внимание на шкалу CVSS для каждой уязвимости. Простых меток «Критическая» или «Средняя» недостаточно. Должен быть указан вектор и приложены тела запросов либо PoC-команды, подтверждающие реальную эксплуатацию. Без этого разработчикам придется латать дыры вслепую.

HHande B***Участник
Должность
Операционный директор
Отрасль
Спорт и фитнес
Тип организации
бутиковое агентство
Дата регистрации
июнь 2023 г.
Сообщение
353
#4

Когда получите отчет, проверьте три вещи: 1) Не вышли ли за рамки Scope и протестировали ли все поддомены по договору? 2) Можно ли пошагово воспроизвести каждую уязвимость? 3) Написаны ли рекомендации по устранению именно под вашу ОС и используемые библиотеки?

edit: выше написал неправильно, извините.

AAycan O***Участник
Должность
Первичная бухгалтерия
Отрасль
Бумага
Тип организации
команда из 8 человек
Дата регистрации
май 2022 г.
Сообщение
6
#5

В Париже за первый тест мы заплатили 5 200 евро и получили 48 уязвимостей. На поверку 22 из них оказались банальными баннерами версий на сервере. Потребовали переделать, в итоге сосредоточились на оставшихся 6 критических. Важен не объем отчета, а количество отфильтрованных реальных угроз.

MMert B***ЭкспертУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
129
#6

После получения отчета соберите созвон с разработчиком. Попробуйте лично воспроизвести две самые критичные уязвимости в dev-среде по шагам из отчета. Если разработчик не может повторить ошибку по инструкции отчет недоработан — запрашивайте у аудиторов живую демонстрацию.

JJülide A***Участник
Должность
Главный бухгалтер
Отрасль
Ювелирные изделия
Тип организации
компания из 20 человек
Дата регистрации
май 2024 г.
Сообщение
103

Doki · Сканирование уязвимостей · 2026

#7

мы в первом отчете увидели кучу страниц с варнингами по ssl и паниковать начали а оказалось это сканер автоматом напечатал... пентестер вручную даже инъекции в api не проверял. если нет скриншотов и пейлоадов — сразу заворачивайте такой отчет.

Примечание: пишу на основе своего опыта, у других может быть иначе.

FFiliz S***Участник
Должность
Разработчик ПО
Отрасль
Типография
Тип организации
стартап на ранней стадии
Дата регистрации
апр. 2026 г.
Сообщение
129
#8

Каким был формат тестирования по договору: black-box или white-box? Если вы давали специалисту исходный код или тестовые аккаунты, отчет должен содержать глубокие логические уязвимости разграничения доступа. Формат аудита напрямую определяет требования к отчету.

SSinan Y***Участник
Должность
Графический дизайнер
Отрасль
ИТ-услуги
Тип организации
стартап на ранней стадии
Дата регистрации
дек. 2023 г.
Сообщение
25
#9

Многие компании кладут отчет по пентесту на полку сразу после получения. Не менее важна возможность повторной проверки (re-test) после исправления багов. Если повторный тест не входит в стоимость, отчет превращается просто в дорогой документ, фиксирующий прошлое.

YYağmur P***Эксперт
Должность
Директор по работе с клиентами
Отрасль
Электротехника и электроника
Тип организации
Компания на 120 человек
Дата регистрации
июнь 2025 г.
Сообщение
405
#10

Прочитал этот ответ и выдохнул: значит, проблема не только у меня. Автоматический отчет о сканировании и пентест — это не одно и то же.

Интересно, есть ли те, кто делает иначе.

HHasan Ö***УчастникУчастник сообщества
Дата регистрации
дек. 2025 г.
Сообщение
50
#11

Появились три разных мнения, они дополняют друг друга. Автоматический отчет о сканировании и пентест — это не одно и то же.

Надеюсь, это будет полезно.

YYağmur P***УчастникУчастник сообщества
Дата регистрации
июнь 2025 г.
Сообщение
286
#12

Если пойдете этим путем, сразу решите вот этот вопрос. Не стесняйтесь спрашивать, молчание всегда обходится дороже.

Удачи.

OOrhan K***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
83
#13

Эта тема в архиве.

BBuseНовый участник
Должность
Фэшн-блогер
Тип организации
стартап на ранней стадии
Дата регистрации
сент. 2024 г.
Сообщение
48
#14

взял на заметку спасибо.

HHasan A***Эксперт
Должность
Специалист службы поддержки клиентов
Отрасль
Бухгалтерия и консалтинг
Тип организации
семейный бизнес
Дата регистрации
нояб. 2025 г.
Сообщение
102
#15

Вы правы, я сам проходил через это. То что делают все, не значит что это правильно.

Исправьте, если я ошибаюсь.

YYasemin Y***Эксперт
Должность
Коммерческий директор
Отрасль
Машиностроение
Тип организации
компания в составе холдинга
Дата регистрации
авг. 2022 г.
Сообщение
46
#16

как думаете, это сработает в люббом масштабе? если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

ответ сильно зависит от отрасли универсального правила нет но удачи.

PPınarЭксперт
Должность
Аналитик
Дата регистрации
янв. 2024 г.
Сообщение
198

Doki · Мобильное приложение · 2025

#17

Вы правы.

YYasemin S***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
42
#18

При выполнении этого часто совершают одну ошибку. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент. Пишите если есть вопросы отвечу по мере возможности.

BBeyza K***Участник
Должность
Полевой торговый представитель
Отрасль
Реклама и продвижение
Тип организации
компания с двумя филиалами
Дата регистрации
февр. 2024 г.
Сообщение
6

Doki · Настройка управления логами · 2026

#19

Очень актуальная тема.

HHatice Ç***УчастникУчастник сообщества
Дата регистрации
сент. 2025 г.
Сообщение
2
#20

согласен, хочу даже особо подчеркнуть но процесс по которому не ведется учет, не улучшается потому что вы не знаете что именно улучшать.

ответ сильно зависит от отрасли, универсального правила нет... это мое мнение не утверджаю что оно единственно верное.

Написать ответ