Denevy Logo

Penetration Test Report

Proč potřebujete standardizovaný Pentest Report?

Výsledkem penetračního testu nesmí být padesátistránkový export z automatizovaného skeneru (např. Nessus nebo Burp Suite). Report čtou dvě zcela odlišné skupiny lidí: management, který rozhoduje o financích a rizicích, a vývojáři/DevOps, kteří musí problémy fyzicky opravit.

Dobrá metodika reportování musí uspokojit obě strany. Zde jsou naše „Best Practices“ pro tvorbu profesionálního penetračního reportu.

1. Manažerské shrnutí (Executive Summary) je král

C-level management a ředitelé nečtou technické detaily o SQL injekcích. Zajímají je pouze tři věci: Jak moc je to zlé? Co nám hrozí? Jak rychle to musíme opravit?

  • První stránka reportu musí být srozumitelná i pro laika. Zahrňte celkové skóre bezpečnosti, vizuální graf nalezených zranitelností (Kritické, Vysoké, Střední, Nízké) a hlavní byznysový dopad (např. „Útočník může získat přístup k databázi klientů, což představuje riziko pokuty z GDPR.“).

2. Standardizované hodnocení rizik (CVSS)

Nikdy nehodnoťte závažnost zranitelnosti jen na základě osobního pocitu. Co je pro jednoho testera „Kritické“, může být pro druhého „Střední“.

  • Využívejte mezinárodní standard CVSS (Common Vulnerability Scoring System).
  • U každé zranitelnosti uveďte její CVSS skóre (např. 8.5) a vektor (např. CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). To dává vývojářům a manažerům exaktní a obhajitelný důvod k prioritizaci.

3. Proof of Concept (PoC) a Reprodukovatelnost

Stejně jako u hlášení běžných softwarových chyb platí: pokud vývojář nedokáže zranitelnost reprodukovat, nedokáže ověřit, že ji správně opravil.

  • Každý nález musí obsahovat Proof of Concept. Vložte přesný HTTP request (zachycený payload), screenshoty konzole s reverzním shellem nebo úryvek zranitelného kódu. Popište kroky k reprodukci jako kuchařku, bod po bodu.

4. Poskytněte jasnou nápravu (Actionable Remediation)

Nestačí napsat „Opravte XSS“. Pentester by měl působit jako konzultant, nikoliv jen jako posel špatných zpráv.

  • Vždy nabídněte konkrétní a technicky proveditelné řešení. Místo vágních rad specifikujte přesné HTTP hlavičky (např. Implementujte Content Security Policy), doporučte konkrétní kryptografické knihovny nebo ukažte bezpečný příklad sanitizace vstupů pro daný framework.

Ukázková šablona (Copy & Paste Template)

Tuto strukturu zkopírujte a využijte jako základ pro váš finální dokument (Word / PDF / Confluence). Je navržena tak, aby poskytla kompletní kontext všem zúčastněným stranám.

1. Manažerské shrnutí (Executive Summary)

  • Cíl testu: např. Prověření externí e-commerce platformy před vánoční sezónou.
  • Celkové zhodnocení: Stručný odstavec o celkovém stavu bezpečnosti – např. Systém vykazuje dobrou odolnost proti běžným útokům, ale obsahuje kritickou zranitelnost v platebním modulu.
  • Shrnutí nálezů: Počty chyb: 1x Kritická, 3x Vysoká, 5x Nízká

2. Rozsah a Metodika (Scope & Methodology)

  • Testované cíle (Scope): Seznam IP adres, domén nebo API endpointů
  • Typ testu: Black-box / Grey-box / White-box
  • Testovací okno: Datum a čas, kdy probíhaly aktivní útoky

3. Detailní rozbor zranitelností (Detailed Findings)

(Tento blok se opakuje pro každou nalezenou zranitelnost, seřazeno od Kritických po Nízké)

  • Název zranitelnosti: např. SQL Injection v přihlašovacím formuláři
  • Závažnost a CVSS: např. KRITICKÁ | CVSS v3.1 Skóre: 9.8
  • Zasažené URL / Parametr: např. POST /api/v1/login – parametr username
  • Popis problému (Description): Technické vysvětlení, proč zranitelnost existuje.
  • Byznysový dopad (Business Impact): Co se stane, pokud to někdo zneužije? např. Kompletní kompromitace databáze uživatelů.
  • Důkaz a Reprodukce (Proof of Concept):
    1. Odeslán následující HTTP Request: Vložit zkopírovaný payload
    2. Server odpověděl vypsáním struktury databáze Vložit výpis nebo screenshot.
  • Doporučená náprava (Remediation): Konkrétní kroky k opravě, např. Využití Prepared Statements nebo parametrizovaných dotazů místo dynamického skládání SQL stringů.

Vizuální diagram: Anatómia profesionálneho Pentest Reportu

Anatómia profesionálneho Pentest Reportu

Denevy Logo
Quick contact
Offices in Prague and Bratislava
Tel+420 774 494 633Email sales@denevy.eu
Other links
Blog on Medium
For media
GDPR
Company Register
Leave us a review
Clutch.co
Trustpilot.com
Grant projects from EU funds
EU flag
2026 © Copyright Denevy