B2C çalışan e-ticaret altyapımız ve mobil uygulamamız için ilk defa profesyonel bir sızma testi anlaşması yapmak üzereyiz. Dış ağ, web uygulaması ve API testlerini kapsayan bir çalışma için üç farklı firmadan teklif aldık. Test süresini hepsi ortalama 5 iş günü olarak belirtti.
Ancak test tamamlandıktan sonra nihai raporun hazırlanıp bize iletilmesi konusunda firmalardan biri 3 iş günü derken, diğeri 15 iş günü süre istedi. Üstelik sözleşme imzalamadan önce gizlilik gerekçesiyle örnek veya anonimleştirilmiş bir rapor formatı paylaşmaya pek yanaşmıyorlar. 15 iş günü bana çok uzun geldi; zira kritik bir açık varsa iki hafta boyunca savunmasız mı bekleyeceğiz?
Sızma testi bittikten sonra raporun gelmesi normalde kaç iş günü sürer? Ayrıca anlaşma yapmadan önce örnek raporda risk skorları, istismar kanıtları ve çözüm önerileri açısından tam olarak hangi başlıkların yer aldığını nasıl teyit etmeliyiz?