
К справочнику
Пентест и аудит
Что должно быть в отчёте пентеста
Если отчёт понимает только пентестер, он не работает. Перечень, по которому можно оценить любой отчёт.
3 мин чтения
Отчёт это главный продукт пентеста. По нему принимают решения директор, разработчики и аудитор, поэтому он должен говорить с каждым из них.
Для руководителя
- Резюме на одну страницу: что проверяли, что нашли, какой общий уровень риска.
- Три-пять главных проблем с бизнес-последствием, а не с техническими названиями.
- Что делать первым и сколько это ориентировочно займёт.
Для разработчиков
- Каждая находка: где, как воспроизвести шаг за шагом, доказательство (скриншот, запрос, ответ).
- Уровень риска по CVSS и объяснение, почему именно такой.
- Конкретная рекомендация по исправлению, а не «следуйте лучшим практикам».
Для аудитора
- Методология и границы работ.
- Даты, состав команды, режим доступа.
- Подтверждение повторной проверки после исправлений.
Статьи

Пентест и аудит
Что такое пентест и чем он отличается от сканера уязвимостей
Сканер находит известные дыры по списку. Пентестер думает как атакующий и складывает мелочи в реальный взлом.
4 мин чтения
Пентест и аудит
Виды пентеста: веб, API, мобильные приложения, инфраструктура, облако, люди
Каждый тип проверяет свой слой. Вместе они дают картину, по отдельности лишь фрагмент.
5 мин чтения