$ sudo teach IT

Ключевые элементы любого отчета об уязвимости:

  1. Название/Описание (Title/Description): Что найдено (например, "Cross-Site Scripting (Reflected)").
  2. Идентификаторы (Identifiers): CWE (тип слабости), CVE (если это уязвимость в библиотеке).
  3. Серьезность (Severity): CVSS Score (например, 7.5 HIGH) и/или собственная оценка сканера.
  4. Расположение (Location): Где найдено? Файл, строка кода (для SAST), URL и параметр (для DAST), имя библиотеки и версия (для SCA).
  5. Доказательство концепции (Proof of Concept, PoC): Часто в DAST/SAST есть пример эксплойта или HTTP-запроса, который вызывает проблему.
  6. Рекомендации по исправлению (Remediation): Как устранить? (Пример для SQLi: "Используйте параметризованные запросы").
  7. Вектор атаки (Attack Vector): Как можно воспользоваться (Network, Adjacent, Local, Physical).

Виды отчетов:

  • Детальный технический отчет (для разработчиков и security-инженеров).
  • Дашборды/Сводные отчеты (для руководителей, тимлидов) — графики, тренды, метрики по проектам.
  • Регрессионные отчеты (сравнение с предыдущим сканированием): появились/исчезли ли новые уязвимости.