
Do poradnika
Pentest i audyt
Co musi zawierać raport z pentestu
Jeśli raport rozumie tylko pentester, nie działa. Lista, według której można ocenić każdy raport.
3 min czytania
Raport to główny produkt pentestu. Na jego podstawie decydują dyrektor, programiści i audytor, więc musi mówić do każdego z nich.
Dla zarządu
- Streszczenie na jedną stronę: co sprawdzano, co znaleziono, jaki jest ogólny poziom ryzyka.
- Trzy do pięciu głównych problemów ze skutkiem biznesowym, a nie z technicznymi nazwami.
- Co zrobić najpierw i ile to orientacyjnie zajmie.
Dla programistów
- Każde znalezisko: gdzie, jak odtworzyć krok po kroku, dowód (zrzut ekranu, żądanie, odpowiedź).
- Poziom ryzyka wg CVSS i wyjaśnienie, dlaczego właśnie taki.
- Konkretna rekomendacja naprawy, a nie „stosujcie dobre praktyki”.
Dla audytora
- Metodyka i zakres prac.
- Daty, skład zespołu, tryb dostępu.
- Potwierdzenie ponownej weryfikacji po poprawkach.
Artykuły

Pentest i audyt
Czym jest pentest i czym różni się od skanera podatności
Skaner znajduje znane dziury według listy. Pentester myśli jak atakujący i składa drobiazgi w realne włamanie.
4 min czytania
Pentest i audyt
Rodzaje pentestu: web, API, aplikacje mobilne, infrastruktura, chmura, ludzie
Każdy rodzaj sprawdza swoją warstwę. Razem dają obraz, osobno tylko fragment.
5 min czytania