Last updated: 2026-08-09
Penetration test-in real məhsulu tapılan zəiflik deyil — hesabatdır. Bu səhifə peşəkar hesabatın strukturunu, zəifliyin necə qiymətləndirildiyini və tipik səhvləri izah edir. Praktik məşqdən iş həyatına keçmək istəyənlər üçündür.
<aside> <img src="/icons/info-alternate_blue.svg" alt="/icons/info-alternate_blue.svg" width="40px" /> Texniki cəhətdən mükəmməl test, pis yazılmış hesabatla dəyərsizdir. Müştəri sənin nə etdiyini yox, nəyi düzəltməli olduğunu oxuyur.
</aside>
| Bölmə | Kim oxuyur | Nə olmalıdır |
|---|---|---|
| Executive Summary | Rəhbərlik, qeyri-texniki | Biznes riski, 1 səhifə, texniki jarqon olmadan |
| Scope & Methodology | Texniki komanda, audit | Nə test edildi, nə edilmədi, hansı metodologiya (OWASP WSTG, PTES) |
| Findings | Texniki komanda | Hər zəiflik ayrıca: təsvir, təsir, sübut, həll |
| Risk Ratings | Hamısı | CVSS və ya daxili şkala — meyar açıq göstərilməlidir |
| Remediation Plan | Texniki komanda, layihə rəhbəri | Prioritetləşdirilmiş, konkret addımlar |
| Appendices | Texniki komanda | Alət çıxışları, tam siyahılar, əlavə sübutlar |
Hər zəiflik eyni şablonla yazılmalıdır:
| Sahə | İzah |
|---|---|
| Başlıq | Konkret və neytral: "Login formasında SQL injection" |
| Severity | Critical / High / Medium / Low / Informational + CVSS balı |
| Təsvir | Zəifliyin mexanizmi — niyə mümkündür |
| Təsir (Impact) | Biznes dilində: hansı məlumat, hansı nəticə |
| Sübut (Evidence) | Ekran görüntüsü, sorğu/cavab — həssas məlumat maskalanmalıdır |
| Təkrarlama addımları | Müştəri özü təkrarlaya bilməlidir |
| Həll (Remediation) | Konkret: "parametrik sorğulardan istifadə et" — "input-u təmizlə" deyil |
| İstinadlar | OWASP, CWE, CVE linkləri |
<aside> <img src="/icons/warning_red.svg" alt="/icons/warning_red.svg" width="40px" /> Sübut hazırlayarkən: ekran görüntülərində real istifadəçi məlumatlarını, tam kredit kartı nömrələrini və parolları maskala. Hesabat özü həssas sənəddir və sızarsa hücumçu üçün hazır xəritədir.
</aside>
CVSS (Common Vulnerability Scoring System) zəifliyin ciddiliyini 0–10 arasında ölçən standartdır. Aktual versiya CVSS v4.0-dır (FIRST tərəfindən 2023-cü ildə buraxılıb); praktikada bir çox təşkilat hələ v3.1 istifadə edir.
| Bal | Səviyyə |
|---|---|
| 9.0 – 10.0 | Critical |
| 7.0 – 8.9 | High |
| 4.0 – 6.9 | Medium |
| 0.1 – 3.9 | Low |
| 0.0 | None |