Przykładowy raport · dane syntetyczne

Zobacz, co otrzymuje klient po zakończeniu pentestu.

30 stron i 9 pełnych findingów: podsumowanie dla zarządu, macierz ryzyka, łańcuch ataku, CVSS v3.1, STRIDE, CWE/OWASP, zanonimizowane PoC, wpływ, plan naprawczy, kryteria zamknięcia i przykładowy retest.

Pełna anonimizacja i przejrzyste oznaczenie

Raport nie pochodzi od konkretnego klienta. Nazwy organizacji, systemów, hostów, użytkowników, endpointów i identyfikatorów są syntetyczne. Przykłady łączą typowe klasy podatności Web, API i AI w edukacyjny scenariusz testowy.

Ważne: dokument służy wyłącznie jako przykład struktury i jakości raportowania. Nie stanowi wyniku audytu żadnej rzeczywistej organizacji.

Co zawiera dokument

Executive summary

Najważniejsze ryzyka, wpływ biznesowy, priorytety i decyzje dla zarządu.

Zakres i metodyka

Web + API + AI, PTES, OWASP ASVS, OWASP API Security i OWASP LLM.

Dowody techniczne

Syntetyczne request/response, bezpieczne wartości testowe, kroki reprodukcji, CVSS z pełnym wektorem, STRIDE, CWE/OWASP, wpływ techniczny i biznesowy oraz priorytet naprawy.

Łańcuch ataku

Jak kilka pozornie osobnych błędów tworzy jeden scenariusz wysokiego ryzyka.

Plan naprawczy

Quick wins, działania systemowe, odpowiedzialność i sugerowana kolejność.

Retest

Przykład statusów: naprawione, częściowo naprawione i nadal podatne.

Przykładowe klasy podatności

  • BOLA/IDOR pomiędzy tenantami w API;
  • brak ponownej autoryzacji eksportu asynchronicznego;
  • stored XSS w panelu operatora;
  • niewłaściwa konfiguracja CORS i ujawnienie metadanych klienta;
  • indirect prompt injection przez dokument w systemie RAG;
  • nadmiarowe uprawnienia narzędzia wywoływanego przez agenta AI;
  • brak właściwej telemetrii i detekcji nadużycia.