Struttura del report
Sezioni esecutive e tecniche
Struttura del report è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Perché la struttura è importante
Un test di penetrazione ha valore solo quanto il report che produce. I risultati restano nella mente di chi esegue il test e nei suoi strumenti finché non vengono messi per iscritto con chiarezza.
Un report ben strutturato si rivolge a due pubblici molto diversi: dirigenti che decidono in merito a budget e rischi, e ingegneri che risolvono concretamente i problemi.
- I dirigenti hanno bisogno del quadro generale.
- Gli ingegneri hanno bisogno di dettagli tecnici precisi.
Il problema dei due pubblici
Se redige un unico documento tecnico e molto lungo, i dirigenti non lo leggeranno. Se redige solo riepiloghi di alto livello, gli ingegneri non potranno intervenire.
La soluzione consiste in un report suddiviso in livelli: un riepilogo per i dirigenti all'inizio, seguito da sezioni tecniche progressivamente più approfondite. Ogni lettore si ferma quando le proprie esigenze sono soddisfatte.
Struttura standard del report
La maggior parte dei report professionali di pentest segue una struttura riconoscibile. Memorizzi quest'ordine.
Lo utilizzi come modello per ogni incarico.
Pentest Report Outline
1. Executive Summary
2. Scope and Methodology
3. Risk Summary (table + chart)
4. Detailed Findings
5. Remediation Roadmap
6. Appendices (raw output, tools, timeline)Riepilogo per i dirigenti
Il riepilogo per i dirigenti occupa una pagina ed è scritto in un linguaggio aziendale semplice. Nessun nome di strumento né payload.
Risponde a tre domande:
- Quanto siamo esposti in questo momento?
- Quali sono i rischi più gravi?
- Qual è la prima cosa da fare?
Ambito e metodologia
Questa sezione definisce esattamente cosa è stato sottoposto a test e in che modo. Tutela sia Lei sia il cliente.
Documenti gli obiettivi inclusi nell'ambito, i sistemi esclusi, la finestra temporale dei test e lo standard seguito.
Scope: app.example.com, 10.0.0.0/24
Out: payment-gw.example.com (excluded by client)
Window: 2026-05-01 to 2026-05-07
Method: PTES + OWASP WSTG, gray-boxTabella riepilogativa dei rischi
Una tabella riepilogativa dei rischi compatta consente al lettore di comprendere l'intero incarico in pochi secondi.
Elenchi ogni risultato con la relativa gravità, così che il lettore possa vedere a colpo d'occhio la distribuzione.
ID Finding Severity
F-01 SQL Injection in /login Critical
F-02 Reflected XSS in search High
F-03 Missing security headers Low
F-04 Verbose error messages InfoSezione dei risultati dettagliati
Questo è il cuore tecnico del report. Ogni risultato è una voce autonoma con un modello coerente.
Un modello ripetibile rende i risultati facili da leggere e da monitorare nel corso di più incarichi.
Finding template:
- Title and ID
- Severity / CVSS
- Affected assets
- Description
- Steps to reproduce (with evidence)
- Impact
- RemediationEvidenze e riproducibilità
Ogni risultato deve essere riproducibile. Includa la richiesta esatta, lo screenshot o l'output del comando che lo dimostra.
Rimuova o oscuri qualsiasi dato reale del cliente dalle evidenze prima di inserirle nel report.
POST /login HTTP/1.1
Host: app.example.com
user=admin'--&pass=x
-> Response: authenticated as admin (200)Roadmap di remediation
Raggruppi le correzioni in una roadmap ordinata per priorità, non secondo l'ordine dei risultati. Le problematiche critiche vengono prima.
In questo modo trasforma un elenco di problemi in un piano d'azione che il cliente può effettivamente attuare.
- Immediato: risultati critici e ad alta gravità.
- Breve termine: risultati di gravità media.
- Backlog: risultati di bassa gravità e informativi.
Appendici
Le appendici contengono il materiale di riferimento voluminoso che appesantirebbe il corpo principale: l'output completo degli strumenti, l'elenco completo degli host e la cronologia dell'incarico.
Mantenga leggibile il corpo principale; sposti qui i dati grezzi.
Coerenza e tono
Utilizzi un'unica scala di gravità, un unico modello per i risultati e un tono professionale e neutrale in tutto il report.
Eviti di attribuire colpe ed eviti l'enfasi. Esponga fatti, evidenze e impatto. Il report è un documento che potrebbe essere letto da revisori e avvocati anche anni dopo.
Verifica rapida
Verifichi la comprensione della struttura del report.
Riepilogo
Ha appreso la struttura standard di un report di test di penetrazione.
- I report si rivolgono a due pubblici: dirigenti e ingegneri.
- La struttura: riepilogo per i dirigenti, ambito, riepilogo dei rischi, risultati, remediation, appendici.
- Ogni risultato deve essere riproducibile con evidenze oscurate.
- Una roadmap di remediation ordina le correzioni per priorità.
- Mantenga un tono neutrale e scale di gravità coerenti.
Ora imparerà a valutare il rischio con CVSS.
Domande Frequenti
La lezione «Struttura del report» è gratuita?
Sì — il testo completo di «Struttura del report» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Struttura del report»?
Sezioni esecutive e tecniche Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Struttura del report»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Struttura del report
- Valutazione del rischio
- Redazione dei risultati
- Indicazioni per la correzione