0Pricing
Cyber Security Academy · Lekcja

Struktura raportu

Sekcje dla kadry zarządzającej i techniczne

Struktura raportu to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Dlaczego struktura ma znaczenie

Test penetracyjny jest wartościowy tylko w takim stopniu, w jakim wartościowy jest tworzony przez niego raport. Ustalenia pozostają w pamięci testera i narzędziach, dopóki nie zostaną jasno zapisane.

Dobrze uporządkowany raport służy dwóm bardzo różnym grupom odbiorców: kadrze zarządzającej, która decyduje o budżecie i ryzyku, oraz inżynierom, którzy faktycznie usuwają problemy.

  • Kadra zarządzająca potrzebuje ogólnego obrazu.
  • Inżynierowie potrzebują dokładnych szczegółów technicznych.

Problem dwóch grup odbiorców

Jeśli raport będzie jednym długim dokumentem technicznym, kadra zarządzająca go nie przeczyta. Jeśli zawrze się w nim tylko podsumowania wysokiego poziomu, inżynierowie nie będą mogli podjąć działań.

Rozwiązaniem jest podzielenie raportu na warstwy: na początku należy umieścić podsumowanie dla kadry zarządzającej, a następnie coraz bardziej szczegółowe sekcje techniczne. Każdy czytelnik może zakończyć lekturę w miejscu, w którym kończy się jego potrzeba.

Standardowy szkielet raportu

Większość profesjonalnych raportów z testów penetracyjnych ma rozpoznawalny szkielet. Warto zapamiętać tę kolejność.

Należy używać jej jako szablonu przy każdym zleceniu.

Pentest Report Outline
  1. Executive Summary
  2. Scope and Methodology
  3. Risk Summary (table + chart)
  4. Detailed Findings
  5. Remediation Roadmap
  6. Appendices (raw output, tools, timeline)

Podsumowanie dla kadry zarządzającej

Podsumowanie dla kadry zarządzającej zajmuje jedną stronę i jest napisane prostym językiem biznesowym. Nie należy umieszczać w nim nazw narzędzi ani payloadów.

Odpowiada ono na trzy pytania:

  • W jakim stopniu jesteśmy obecnie narażeni?
  • Jakie są najpoważniejsze rodzaje ryzyka?
  • Co należy zrobić w pierwszej kolejności?

Zakres i metodyka

Ta sekcja dokładnie określa co zostało przetestowane i w jaki sposób. Chroni to zarówno wykonawcę, jak i klienta.

Należy udokumentować cele objęte zakresem, systemy wyłączone z zakresu, okno testowe oraz zastosowany standard.

Scope:    app.example.com, 10.0.0.0/24
Out:      payment-gw.example.com (excluded by client)
Window:   2026-05-01 to 2026-05-07
Method:   PTES + OWASP WSTG, gray-box

Tabela podsumowania ryzyka

Zwarta tabela podsumowania ryzyka pozwala czytelnikowi w kilka sekund zrozumieć cały zakres zlecenia.

Należy wymienić każde ustalenie wraz z poziomem ważności, aby czytelnik mógł od razu zobaczyć rozkład wyników.

ID    Finding                       Severity
F-01  SQL Injection in /login       Critical
F-02  Reflected XSS in search       High
F-03  Missing security headers      Low
F-04  Verbose error messages        Info

Sekcja szczegółowych ustaleń

To techniczne centrum raportu. Każde ustalenie jest samodzielnym wpisem opartym na spójnym szablonie.

Powtarzalny szablon ułatwia czytanie ustaleń i śledzenie ich w kolejnych zleceniach.

Finding template:
  - Title and ID
  - Severity / CVSS
  - Affected assets
  - Description
  - Steps to reproduce (with evidence)
  - Impact
  - Remediation

Dowody i możliwość odtworzenia

Każde ustalenie musi być możliwe do odtworzenia. Należy dołączyć dokładne żądanie, zrzut ekranu lub wynik polecenia, które je potwierdzają.

Przed umieszczeniem dowodów w raporcie należy usunąć z nich wszelkie rzeczywiste dane klienta lub je zanonimizować.

POST /login HTTP/1.1
Host: app.example.com

user=admin'--&pass=x

-> Response: authenticated as admin (200)

Plan działań naprawczych

Poprawki należy pogrupować w plan działań naprawczych uporządkowany według priorytetu, a nie kolejności ustaleń. Najpierw należy zająć się problemami krytycznymi.

W ten sposób lista problemów staje się planem działania, który klient może rzeczywiście zrealizować.

  • Natychmiast: ustalenia krytyczne i o wysokim poziomie ważności.
  • Krótki termin: ustalenia o średnim poziomie ważności.
  • Backlog: ustalenia o niskim poziomie ważności i informacyjne.

Załączniki

Załączniki zawierają obszerne materiały referencyjne, które zaśmiecałyby główną treść: pełne wyniki narzędzi, kompletną listę hostów oraz harmonogram zlecenia.

Należy zachować czytelność głównej treści, a surowe dane przenieść tutaj.

Spójność i ton

W całym raporcie należy stosować jedną spójną skalę ważności, jeden szablon ustaleń oraz profesjonalny, neutralny ton.

Należy unikać obwiniania i przesadnych sformułowań. Trzeba przedstawiać fakty, dowody i wpływ. Raport jest dokumentem, z którym po latach mogą zapoznawać się audytorzy i prawnicy.

Szybki test

Należy sprawdzić zrozumienie struktury raportu.

Podsumowanie

Poznali Państwo standardową strukturę raportu z testu penetracyjnego.

  • Raporty służą dwóm grupom odbiorców: kadrze zarządzającej i inżynierom.
  • Szkielet obejmuje: podsumowanie dla kadry zarządzającej, zakres, podsumowanie ryzyka, ustalenia, działania naprawcze i załączniki.
  • Każde ustalenie musi dać się odtworzyć na podstawie zanonimizowanych dowodów.
  • Plan działań naprawczych porządkuje poprawki według priorytetu.
  • Należy zachować neutralny ton i spójne skale ważności.

W następnej części poznają Państwo sposób oceniania ryzyka za pomocą CVSS.

Często zadawane pytania

Czy lekcja „Struktura raportu” jest bezpłatna?

Tak — pełny tekst „Struktura raportu” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Struktura raportu”?

Sekcje dla kadry zarządzającej i techniczne Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Struktura raportu”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Struktura raportu
  2. Ocena ryzyka
  3. Opisywanie ustaleń
  4. Wskazówki dotyczące naprawy
← Powrót do Cyber Security Academy