Zobacz, co otrzymuje klient po zakończeniu pentestu.
30 stron i 9 pełnych findingów: podsumowanie dla zarządu, macierz ryzyka, łańcuch ataku, CVSS v3.1, STRIDE, CWE/OWASP, zanonimizowane PoC, wpływ, plan naprawczy, kryteria zamknięcia i przykładowy retest.
Pełna anonimizacja i przejrzyste oznaczenie
Raport nie pochodzi od konkretnego klienta. Nazwy organizacji, systemów, hostów, użytkowników, endpointów i identyfikatorów są syntetyczne. Przykłady łączą typowe klasy podatności Web, API i AI w edukacyjny scenariusz testowy.
Co zawiera dokument
Executive summary
Najważniejsze ryzyka, wpływ biznesowy, priorytety i decyzje dla zarządu.
Zakres i metodyka
Web + API + AI, PTES, OWASP ASVS, OWASP API Security i OWASP LLM.
Dowody techniczne
Syntetyczne request/response, bezpieczne wartości testowe, kroki reprodukcji, CVSS z pełnym wektorem, STRIDE, CWE/OWASP, wpływ techniczny i biznesowy oraz priorytet naprawy.
Łańcuch ataku
Jak kilka pozornie osobnych błędów tworzy jeden scenariusz wysokiego ryzyka.
Plan naprawczy
Quick wins, działania systemowe, odpowiedzialność i sugerowana kolejność.
Retest
Przykład statusów: naprawione, częściowo naprawione i nadal podatne.
Przykładowe klasy podatności
- BOLA/IDOR pomiędzy tenantami w API;
- brak ponownej autoryzacji eksportu asynchronicznego;
- stored XSS w panelu operatora;
- niewłaściwa konfiguracja CORS i ujawnienie metadanych klienta;
- indirect prompt injection przez dokument w systemie RAG;
- nadmiarowe uprawnienia narzędzia wywoływanego przez agenta AI;
- brak właściwej telemetrii i detekcji nadużycia.