Планируем впервые заказать профессиональный пентест для нашего B2C e-commerce проекта и мобильного приложения. Запросили КП у трех компаний на тестирование внешней сети, веб-приложений и API. По самому тестированию все назвали в среднем 5 рабочих дней.
А вот по срокам подготовки и сдачи итогового отчета возникли разногласия: одна фирма просит 3 рабочих дня, а другая — целых 15. При этом до подписания договора они не хотят показывать даже обезличенный пример отчета, ссылаясь на конфиденциальность. 15 рабочих дней кажется мне перебором: если найдут критическую уязвимость, мы что, две недели будем сидеть без защиты?
Сколько обычно готовится отчет после завершения тестирования на проникновение? И как до заключения договора убедиться, что в отчете будут нормальные оценки рисков, доказательства эксплуатации и рекомендации по устранению?