پنتست خوب یک گزارش ترسناک طولانی نیست؛ یک لیست اولویتدار از ریسکهای واقعی کسبوکار است.
قبل از شروع
- محدوده (دامنه، API، پنل ادمین)
- حساب تست و نقشها
- قوانین درگیری: بدون DoS روی production مگر توافق شده
- پنجره زمانی و کانال اضطراری
تمرکز اولیه (بیشترین بازده)
1. Broken Access Control
2. Injection / XSS
3. Auth و session
4. آپلود فایل و SSRF
5. تنظیمات اشتباه سرور و افشای اطلاعات
خروجی مفید
هر یافته: شدت، سناریو exploit خلاصه، اثر کسبوکار، و راه رفع. اسکرینشات و درخواست/پاسخ کمک میکند توسعهدهنده سریع Reproduce کند.
بعد از گزارش
باگهای Critical/High را قبل از فیچر جدید ببندید. Retest را در قرارداد بگذارید.
در خدمات امنیت PelatinCode هدف همین است: یافتههایی که تیم واقعاً بتواند در اسپرینت بعد ببندد.