0Pricing
Cyber Security Academy · 课时

报告结构

管理层与技术部分

报告结构 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

结构为何重要

渗透测试的价值取决于它生成的报告。在您清晰记录之前,发现结果只存在于您的头脑和工具中。

结构良好的报告面向两类截然不同的读者:负责决定预算和风险的管理层,以及实际修复问题的工程师。

  • 管理层需要了解全局。
  • 工程师需要准确的技术细节。

双受众问题

如果您写一份冗长的技术文档,管理层不会阅读。如果您只写高层摘要,工程师就无法据此采取行动。

解决方案是将报告拆分为层次:开头放置执行摘要,随后是逐步深入的技术部分。每位读者都可以在满足自身需求的地方停止阅读。

标准报告框架

大多数专业渗透测试报告都遵循一个易于识别的框架。请记住这个顺序。

请将其作为每次测试任务的模板。

Pentest Report Outline
  1. Executive Summary
  2. Scope and Methodology
  3. Risk Summary (table + chart)
  4. Detailed Findings
  5. Remediation Roadmap
  6. Appendices (raw output, tools, timeline)

执行摘要

执行摘要只有一页,使用通俗的商务语言撰写。不包含工具名称,也不包含有效载荷。

它回答三个问题:

  • 我们当前面临多大程度的暴露?
  • 最严重的风险是什么?
  • 我们应该先做什么?

范围与方法论

本部分准确定义测试了什么以及如何测试。这既能保护您,也能保护客户。

请记录范围内的目标、范围外的系统、测试时间窗口以及您遵循的标准。

Scope:    app.example.com, 10.0.0.0/24
Out:      payment-gw.example.com (excluded by client)
Window:   2026-05-01 to 2026-05-07
Method:   PTES + OWASP WSTG, gray-box

风险摘要表

简洁的风险摘要表可以让读者在几秒钟内掌握整个测试任务的情况。

请列出每项发现及其严重程度,让读者一眼看出风险分布。

ID    Finding                       Severity
F-01  SQL Injection in /login       Critical
F-02  Reflected XSS in search       High
F-03  Missing security headers      Low
F-04  Verbose error messages        Info

详细发现部分

这是报告的技术核心。每项发现都是一个采用统一模板、内容完整的条目。

可重复使用的模板能让发现更易于阅读,也更便于在多次测试任务中跟踪。

Finding template:
  - Title and ID
  - Severity / CVSS
  - Affected assets
  - Description
  - Steps to reproduce (with evidence)
  - Impact
  - Remediation

证据与可复现性

每项发现都必须可复现。请包含能够证明该问题的确切请求、屏幕截图或命令输出。

在将证据放入报告之前,请删除或遮盖其中的任何真实客户数据。

POST /login HTTP/1.1
Host: app.example.com

user=admin'--&pass=x

-> Response: authenticated as admin (200)

修复路线图

请按照优先级而不是发现顺序,将修复措施整理成路线图。严重问题应排在最前面。

这样可以将问题清单转化为客户能够实际执行的行动计划。

  • 立即处理:严重和高风险发现。
  • 短期处理:中风险发现。
  • 待办事项:低风险和信息性发现。

附录

附录用于存放会使正文显得臃肿的大量参考材料:完整的工具输出、完整的主机列表以及测试任务时间线。

请保持正文易读,将原始数据放在这里。

一致性与语气

始终使用一致的严重程度量表、统一的发现模板以及专业、中立的语气。

避免指责,也避免夸大。请陈述事实、证据和影响。报告是一份记录,多年后可能仍会被审计人员和律师阅读。

快速检查

测试您对报告结构的理解。

回顾

您已学习渗透测试报告的标准结构。

  • 报告面向两类读者:管理层和工程师。
  • 框架包括:执行摘要、范围、风险摘要、发现项、修复措施和附录。
  • 每项发现都必须通过经过遮盖处理的证据实现复现。
  • 修复路线图按照优先级安排修复措施。
  • 保持语气中立,并统一严重程度量表。

接下来,您将学习如何使用 CVSS 评估风险。

常见问题解答

「报告结构」课时是免费的吗?

是的 — 「报告结构」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「报告结构」这节课中我会学到什么?

管理层与技术部分 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「报告结构」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 报告结构
  2. 风险评分
  3. 撰写发现
  4. 修复指导
← 返回 Cyber Security Academy