forumKonu aç

Pentest raporu yazmakla görevlendirildim — rapor neyi içermeli, hangi format iş görür?

MMurat G***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Spor ve fitness
Yapı
20 kişilik firma
Katılım
Nis 2023
Mesaj
2
#1

On iki kişilik bir yazılım ajansıyız. Uzun süredir çalıştığımız kurumsal bir perakende müşterimizin B2B sipariş portalı için kapsamlı bir sızma testi çalışması yürüttük. Test sürecini kendi iç teknik ekibimizle tamamladık ancak nihai sızma testi raporunu hazırlama görevi bana devredildi. Yaklaşık 45.000 TL bütçeli bir güvenlik denetimi taahhüdümüz vardı ve ilk kez bu ölçekte resmi bir teslimat yapacağız.

Elimde açık tarayıcı çıktısı, manuel yakalanan yetki yükseltme açıkları ve birkaç parametre manipülasyonuna ait ekran görüntüleri var. Fakat karşı tarafın hem bilgi işlem müdürü hem de teknik olmayan genel müdür yardımcısı bu raporu okuyacak. Teknik ayrıntılarla üst yönetimin anlayacağı dili nasıl dengelemeliyim? Risk seviyelerini neye göre sınıflandırmalı ve raporda standart olarak hangi başlıkları açmalıyım?

MMert Y***Uzman
Görev
İcra kurulu üyesi
Sektör
Lojistik
Yapı
orta ölçekli işletme
Katılım
Eki 2023
Mesaj
306
En çok yardımcı olan#2

Kısa cevap: Profesyonel bi sızma testi raporu yönetici özeti ve teknik bulgular olmak üzere iki ana gövdeden oluşur. yani yönetim kadrosu için finansal ve operasyonel riskleri özetleyen bi sayfa teknik ekip icin ise yeniden üretilebilir bulgu adımları sunulmalıdır.

Raporunuzu şu dört temel bölüm halinde kurgulamanız gerekir: 1) Yönetici Özeti: Testin ne zaman yapıldığı kapsamı tespit edilen kritik risklerin iş süreçlerine olası zararları teknik terimlere boğulmadan anlatılır. 2) Metodoloji ve Kapsam: Hangi alan adlarının IP bloklarının veya uygulama modüllerinin test edildiği hangi test yaklaşımının uygulandığı netleştirilir. işte 3) Risk Değerlendirmesi ve Bulgular: Her bulgu için sektör standardı kabul edilen puanlama sistemi temel alınarak kritik, yüksek orta düşük ve bilgilendirme seviyeleri atanır. 4) Çözüm Önerileri: Her zafiyetin nasıl kapatılacağı somut kod veya yapılandırma örnekleriyle açıklanır.

Teknik bulgular kısmında her açık için mutlaka açık adı etkilenen URL veya parametre, zafiyetin kanıtı olan ekran görüntüsü ya da ham istek-yanıt kayıtları bulunmalıdır. valla müşteri ekibinin açığı kendi ortamında doğrulayabilmesi için adım adım yeniden üretim senaryosu yazmanız şarttır. Ayrıca raporda 'sistemler tamamen güvenlidir' gibi bağlayıcı ve hukuki risk doğuracak kesin ifadelerden kaçınmalı, yalnızca test anındaki durumu yansıttığını belirten bir feragat notu eklemelisiniz.

OOkan G***Katılımcı
Görev
Finans müdürü
Sektör
Enerji
Yapı
tek kişilik işletme
Katılım
Nis 2023
Mesaj
39
#3

Yöneticilerin teknik bölümleri asla okumadığını aklınızdan çıkarmayın. İlk iki sayfayı genel müdür yardımcısının anlayacağı şekilde yazın; örneğin 'SQL enjeksiyonu bulundu' demek yerine 'Sipariş veritabanındaki müşteri verilerinin dışarı sızma riski mevcuttur' ifadesi işin ciddiyetini anlatır.

CCeren E***KatılımcıTopluluk üyesi
Katılım
Nis 2025
Mesaj
95
#4

Risk seviyelerini belirlerken rastgele tahmin yürütmeyin, CVSS puanlama mantığını referans alın. Açığın uzaktan tetiklenebilir olup olmadığı, yetki gerektirip gerektirmediği puanı doğrudan değiştirir. Ekran görüntülerinde hassas verileri ve oturum anahtarlarını maskelemeyi de unutmayın.

ZZehra A***UzmanTopluluk üyesi
Katılım
Şub 2023
Mesaj
5
#5

Rapor taslağınızı oluştururken şu akışı bozmayın: 1) Yönetici özeti ve genel risk skoru 2) Kapsam sınırları ve test tarihleri 3) Zafiyet listesi ve detaylı kanıtlar 4) Önceliklendirilmiş düzeltme planı, 5) Yeniden test süreci açıklaması.

VVildan Y***Katılımcı
Görev
İçerik editörü
Sektör
Perakende
Yapı
20 kişilik firma
Katılım
Kas 2024
Mesaj
70
#6

Müşteriyle yaptığınız sözleşmede rapor formatına dair bi şartname var mıydı? Bazı kurumsal firmalar belirli kamu veya finans denetim standartlarına uyumlu şablon talep edebiliyor sonradan revizeyle uğraşmamak için baştan teyit ettiniz mi?

AAycan U***KatılımcıTopluluk üyesi
Katılım
Tem 2023
Mesaj
2
#7

ilk raporumda otomatik tarama aracının yüz sayfalık çıktısını Türkçeye çevirip vermiştim müşteri çok fena tepki göstermişti sonra sadece doğrulanmış, canllıda gercekten çalışan açıkları yazın gereksiz bilgi kirliliği yapmayın.

BBarış S***KatılımcıTopluluk üyesi
Katılım
Mar 2023
Mesaj
79
#8

İç ekibin kendi yazdığı yazılımı test edip raporlaması müşteri tarafında güven sorunu yaratabilir... Raporda metodolojiyi çok şeffaf tutun ki müşterinin kendi bilgi işlemcileri 'kendi eksiklerini gizlemişler' şüphesine düşmesin.

İİbrahim K***Katılımcı
Görev
Tedarik zinciri yöneticisi
Sektör
Deri
Yapı
120 kişilik şirket
Katılım
Eki 2024
Mesaj
177
#9

Biz yılda ortalama on benzer rapor teslim ediyoruz. Kırk sayfayı aşan raporların teknik ekiplerce uygulanma oranı çok düşüyor. On beş ile yirmi sayfa arasında, net ve madde odaklı raporlar her zaman daha iyi sonuç veriyor.

VVildan V***VeteranTopluluk üyesi
Katılım
Haz 2025
Mesaj
329
#10

bulguların yanına çözüm için harcanacak tahmini eforu da basitçe yazarsanız müşteri yazılımcıları raporu daha çabuk sahiplenir koly gelsin.

RRıdvan Ç***Katılımcı
Görev
Grafik tasarımcı
Sektör
Makine imalatı
Yapı
yeni kurulmuş girişim
Katılım
Mar 2026
Mesaj
38
#11

Evet, pentest raporu yazma konusunda durum aynen böyle. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Başka türlü yapan varsa onu da merak ederim.

HHasan S***KatılımcıTopluluk üyesi
Katılım
Oca 2024
Mesaj
114
#12

emeinize saglik.

RRecep Y***Katılımcı
Görev
Sistem yöneticisi
Sektör
Spor ve fitness
Yapı
butik ajans
Katılım
Haz 2022
Mesaj
9
#13

Bu cevabı okuyunca rahatladım, demek sadece bende değilmiş. Yazılı olmayan her madde ileride iki tarafın da farklı hatırladığı bir madde.

Zaman kaybının çoğu, onay bekleyen işlerde birikiyor. Tecrübeyle sabit.

KKemal T***Katılımcı
Görev
Bilgi işlem müdürü
Sektör
Muhasebe ve müşavirlik
Yapı
iki şubeli işletme
Katılım
Kas 2023
Mesaj
121

Doki · Kurumsal web sitesi · 2024

#14

kesinlikle. üstüne bişey eklemek gerekirse: Küçük bi deneme ile başlayın tmmını bi anda bağlamayın.

not olarak bırakayım lazım olur.

FFurkanKatılımcı
Görev
Sosyal medya yöneticisi
Katılım
May 2024
Mesaj
132
#15

buradan gidecekseniz sunu bastan halledin.. ama valla ikinci dogrulama aciksa calinan parola tek basina ise yaramiyor

not olarak bırakyım lazım olur.

CCeren B***Katılımcı
Görev
Satış müdürü
Sektör
Hukuk
Yapı
yeni kurulmuş girişim
Katılım
Oca 2025
Mesaj
282
#16

Bir uyarı bırakayım. Unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor.

Ben olsam bu yoldan giderdim.

ÖÖzgür C***KatılımcıTopluluk üyesi
Katılım
Şub 2026
Mesaj
32
#17

sonucu yazarsanız sevinirim. açıkçası bi sorunu fark etme süreniz o sorunun mliyetini doğrudan belirliyor.

umaarım işinize yarar.

FFiliz S***KatılımcıTopluluk üyesi
Katılım
Haz 2023
Mesaj
3
#18

Tam zamanında bi konu.

KKazımYeni üye
Görev
Plastik imalat
Katılım
Eyl 2024
Mesaj
36
#19

Teşekkür ederim, çok işime yaradı. Yazılı olmayan her madde, ileride iki tarafın da farklı hatırladığı bir madde.

Sonucu buraya yazarsanız başkalarına da faydası olur.

OOkan I***Katılımcı
Görev
Ön muhasebe
Sektör
Kozmetik
Yapı
tek kişilik işletme
Katılım
Kas 2023
Mesaj
260
#20

Sonucu yazarsanız sevinirim.

Yanıt yaz