
Torna alla guida
Pentest e audit
Cosa deve contenere il report di un pentest
Se il report lo capisce solo il pentester, non funziona. Una lista per valutare qualsiasi report.
3 min di lettura
Il report è il prodotto principale del pentest. Su di esso decidono il direttore, gli sviluppatori e l'auditor, quindi deve parlare a ciascuno di loro.
Per la direzione
- Sintesi di una pagina: cosa è stato testato, cosa è stato trovato, qual è il livello di rischio complessivo.
- Da tre a cinque problemi principali con l'impatto sul business, non con nomi tecnici.
- Cosa fare per primo e quanto tempo richiede indicativamente.
Per gli sviluppatori
- Ogni rilievo: dove, come riprodurlo passo dopo passo, evidenza (screenshot, richiesta, risposta).
- Livello di rischio CVSS e spiegazione del perché proprio quello.
- Una raccomandazione concreta per la correzione, non «seguite le best practice».
Per l'auditor
- Metodologia e perimetro dei lavori.
- Date, composizione del team, modalità di accesso.
- Conferma della nuova verifica dopo le correzioni.
Articoli

Pentest e audit
Cos'è un pentest e in cosa differisce da uno scanner di vulnerabilità
Lo scanner trova falle note da una lista. Il pentester ragiona come un attaccante e concatena i dettagli in una violazione reale.
4 min di lettura
Pentest e audit
Tipi di pentest: web, API, app mobili, infrastruttura, cloud, persone
Ogni tipo verifica il proprio livello. Insieme danno il quadro, da soli solo un frammento.
5 min di lettura