Ключевые элементы любого отчета об уязвимости:
- Название/Описание (Title/Description): Что найдено (например, "Cross-Site Scripting (Reflected)").
- Идентификаторы (Identifiers): CWE (тип слабости), CVE (если это уязвимость в библиотеке).
- Серьезность (Severity): CVSS Score (например, 7.5 HIGH) и/или собственная оценка сканера.
- Расположение (Location): Где найдено? Файл, строка кода (для SAST), URL и параметр (для DAST), имя библиотеки и версия (для SCA).
- Доказательство концепции (Proof of Concept, PoC): Часто в DAST/SAST есть пример эксплойта или HTTP-запроса, который вызывает проблему.
- Рекомендации по исправлению (Remediation): Как устранить? (Пример для SQLi: "Используйте параметризованные запросы").
- Вектор атаки (Attack Vector): Как можно воспользоваться (Network, Adjacent, Local, Physical).
Виды отчетов:
- Детальный технический отчет (для разработчиков и security-инженеров).
- Дашборды/Сводные отчеты (для руководителей, тимлидов) — графики, тренды, метрики по проектам.
- Регрессионные отчеты (сравнение с предыдущим сканированием): появились/исчезли ли новые уязвимости.