Struktura raportu
Sekcje dla kadry zarządzającej i techniczne
Struktura raportu to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Dlaczego struktura ma znaczenie
Test penetracyjny jest wartościowy tylko w takim stopniu, w jakim wartościowy jest tworzony przez niego raport. Ustalenia pozostają w pamięci testera i narzędziach, dopóki nie zostaną jasno zapisane.
Dobrze uporządkowany raport służy dwóm bardzo różnym grupom odbiorców: kadrze zarządzającej, która decyduje o budżecie i ryzyku, oraz inżynierom, którzy faktycznie usuwają problemy.
- Kadra zarządzająca potrzebuje ogólnego obrazu.
- Inżynierowie potrzebują dokładnych szczegółów technicznych.
Problem dwóch grup odbiorców
Jeśli raport będzie jednym długim dokumentem technicznym, kadra zarządzająca go nie przeczyta. Jeśli zawrze się w nim tylko podsumowania wysokiego poziomu, inżynierowie nie będą mogli podjąć działań.
Rozwiązaniem jest podzielenie raportu na warstwy: na początku należy umieścić podsumowanie dla kadry zarządzającej, a następnie coraz bardziej szczegółowe sekcje techniczne. Każdy czytelnik może zakończyć lekturę w miejscu, w którym kończy się jego potrzeba.
Standardowy szkielet raportu
Większość profesjonalnych raportów z testów penetracyjnych ma rozpoznawalny szkielet. Warto zapamiętać tę kolejność.
Należy używać jej jako szablonu przy każdym zleceniu.
Pentest Report Outline
1. Executive Summary
2. Scope and Methodology
3. Risk Summary (table + chart)
4. Detailed Findings
5. Remediation Roadmap
6. Appendices (raw output, tools, timeline)Podsumowanie dla kadry zarządzającej
Podsumowanie dla kadry zarządzającej zajmuje jedną stronę i jest napisane prostym językiem biznesowym. Nie należy umieszczać w nim nazw narzędzi ani payloadów.
Odpowiada ono na trzy pytania:
- W jakim stopniu jesteśmy obecnie narażeni?
- Jakie są najpoważniejsze rodzaje ryzyka?
- Co należy zrobić w pierwszej kolejności?
Zakres i metodyka
Ta sekcja dokładnie określa co zostało przetestowane i w jaki sposób. Chroni to zarówno wykonawcę, jak i klienta.
Należy udokumentować cele objęte zakresem, systemy wyłączone z zakresu, okno testowe oraz zastosowany standard.
Scope: app.example.com, 10.0.0.0/24
Out: payment-gw.example.com (excluded by client)
Window: 2026-05-01 to 2026-05-07
Method: PTES + OWASP WSTG, gray-boxTabela podsumowania ryzyka
Zwarta tabela podsumowania ryzyka pozwala czytelnikowi w kilka sekund zrozumieć cały zakres zlecenia.
Należy wymienić każde ustalenie wraz z poziomem ważności, aby czytelnik mógł od razu zobaczyć rozkład wyników.
ID Finding Severity
F-01 SQL Injection in /login Critical
F-02 Reflected XSS in search High
F-03 Missing security headers Low
F-04 Verbose error messages InfoSekcja szczegółowych ustaleń
To techniczne centrum raportu. Każde ustalenie jest samodzielnym wpisem opartym na spójnym szablonie.
Powtarzalny szablon ułatwia czytanie ustaleń i śledzenie ich w kolejnych zleceniach.
Finding template:
- Title and ID
- Severity / CVSS
- Affected assets
- Description
- Steps to reproduce (with evidence)
- Impact
- RemediationDowody i możliwość odtworzenia
Każde ustalenie musi być możliwe do odtworzenia. Należy dołączyć dokładne żądanie, zrzut ekranu lub wynik polecenia, które je potwierdzają.
Przed umieszczeniem dowodów w raporcie należy usunąć z nich wszelkie rzeczywiste dane klienta lub je zanonimizować.
POST /login HTTP/1.1
Host: app.example.com
user=admin'--&pass=x
-> Response: authenticated as admin (200)Plan działań naprawczych
Poprawki należy pogrupować w plan działań naprawczych uporządkowany według priorytetu, a nie kolejności ustaleń. Najpierw należy zająć się problemami krytycznymi.
W ten sposób lista problemów staje się planem działania, który klient może rzeczywiście zrealizować.
- Natychmiast: ustalenia krytyczne i o wysokim poziomie ważności.
- Krótki termin: ustalenia o średnim poziomie ważności.
- Backlog: ustalenia o niskim poziomie ważności i informacyjne.
Załączniki
Załączniki zawierają obszerne materiały referencyjne, które zaśmiecałyby główną treść: pełne wyniki narzędzi, kompletną listę hostów oraz harmonogram zlecenia.
Należy zachować czytelność głównej treści, a surowe dane przenieść tutaj.
Spójność i ton
W całym raporcie należy stosować jedną spójną skalę ważności, jeden szablon ustaleń oraz profesjonalny, neutralny ton.
Należy unikać obwiniania i przesadnych sformułowań. Trzeba przedstawiać fakty, dowody i wpływ. Raport jest dokumentem, z którym po latach mogą zapoznawać się audytorzy i prawnicy.
Szybki test
Należy sprawdzić zrozumienie struktury raportu.
Podsumowanie
Poznali Państwo standardową strukturę raportu z testu penetracyjnego.
- Raporty służą dwóm grupom odbiorców: kadrze zarządzającej i inżynierom.
- Szkielet obejmuje: podsumowanie dla kadry zarządzającej, zakres, podsumowanie ryzyka, ustalenia, działania naprawcze i załączniki.
- Każde ustalenie musi dać się odtworzyć na podstawie zanonimizowanych dowodów.
- Plan działań naprawczych porządkuje poprawki według priorytetu.
- Należy zachować neutralny ton i spójne skale ważności.
W następnej części poznają Państwo sposób oceniania ryzyka za pomocą CVSS.
Często zadawane pytania
Czy lekcja „Struktura raportu” jest bezpłatna?
Tak — pełny tekst „Struktura raportu” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Struktura raportu”?
Sekcje dla kadry zarządzającej i techniczne Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Struktura raportu”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Struktura raportu
- Ocena ryzyka
- Opisywanie ustaleń
- Wskazówki dotyczące naprawy