Ana Səhifəyə Qayıt

Last updated: 2026-08-09

Penetration test-in real məhsulu tapılan zəiflik deyil — hesabatdır. Bu səhifə peşəkar hesabatın strukturunu, zəifliyin necə qiymətləndirildiyini və tipik səhvləri izah edir. Praktik məşqdən iş həyatına keçmək istəyənlər üçündür.

<aside> <img src="/icons/info-alternate_blue.svg" alt="/icons/info-alternate_blue.svg" width="40px" /> Texniki cəhətdən mükəmməl test, pis yazılmış hesabatla dəyərsizdir. Müştəri sənin nə etdiyini yox, nəyi düzəltməli olduğunu oxuyur.

</aside>


Bu Səhifənin İçindəkilər


Hesabatın strukturu

Bölmə Kim oxuyur Nə olmalıdır
Executive Summary Rəhbərlik, qeyri-texniki Biznes riski, 1 səhifə, texniki jarqon olmadan
Scope & Methodology Texniki komanda, audit Nə test edildi, nə edilmədi, hansı metodologiya (OWASP WSTG, PTES)
Findings Texniki komanda Hər zəiflik ayrıca: təsvir, təsir, sübut, həll
Risk Ratings Hamısı CVSS və ya daxili şkala — meyar açıq göstərilməlidir
Remediation Plan Texniki komanda, layihə rəhbəri Prioritetləşdirilmiş, konkret addımlar
Appendices Texniki komanda Alət çıxışları, tam siyahılar, əlavə sübutlar

Bir tapıntının anatomiyası

Hər zəiflik eyni şablonla yazılmalıdır:

Sahə İzah
Başlıq Konkret və neytral: "Login formasında SQL injection"
Severity Critical / High / Medium / Low / Informational + CVSS balı
Təsvir Zəifliyin mexanizmi — niyə mümkündür
Təsir (Impact) Biznes dilində: hansı məlumat, hansı nəticə
Sübut (Evidence) Ekran görüntüsü, sorğu/cavab — həssas məlumat maskalanmalıdır
Təkrarlama addımları Müştəri özü təkrarlaya bilməlidir
Həll (Remediation) Konkret: "parametrik sorğulardan istifadə et""input-u təmizlə" deyil
İstinadlar OWASP, CWE, CVE linkləri

<aside> <img src="/icons/warning_red.svg" alt="/icons/warning_red.svg" width="40px" /> Sübut hazırlayarkən: ekran görüntülərində real istifadəçi məlumatlarını, tam kredit kartı nömrələrini və parolları maskala. Hesabat özü həssas sənəddir və sızarsa hücumçu üçün hazır xəritədir.

</aside>


Risk qiymətləndirmə: CVSS

CVSS (Common Vulnerability Scoring System) zəifliyin ciddiliyini 0–10 arasında ölçən standartdır. Aktual versiya CVSS v4.0-dır (FIRST tərəfindən 2023-cü ildə buraxılıb); praktikada bir çox təşkilat hələ v3.1 istifadə edir.

Bal Səviyyə
9.0 – 10.0 Critical
7.0 – 8.9 High
4.0 – 6.9 Medium
0.1 – 3.9 Low
0.0 None