Из чего состоит отчёт
| Раздел | Что внутри | Кому адресован |
|---|---|---|
| Сводка для руководителя | Оценка состояния, число подтверждённых находок, ключевые риски в деньгах | Собственник, директор |
| Матрица соответствия | Каждая находка → норма 152-ФЗ / ГОСТ / OWASP → диапазон штрафа | Юрист, ответственный за ПДн |
| Карточки находок | Описание, severity по CVSS с вектором, запрос-доказательство, HTTP-дамп, скриншот | Технический руководитель |
| Цепочки атак | Как отдельные слабости складываются в сценарий доступа к данным | Технический руководитель |
| Задачи для разработки | Готовый бэклог: что править, где, в каком порядке | Разработчики |
| Методология и ограничения | Что проверялось, чем, и что осталось за периметром проверки | Все |
Главное отличие: подтверждено или требует проверки
Обычный сканер выдаёт список «возможных» уязвимостей, и разработчик перестаёт его читать после десятой ложной. В отчёте находки разделены по статусу, и это не формальность: подтверждение делает отдельный слой проверки, а не языковая модель.
| Статус | Что это значит | Что приложено |
|---|---|---|
| Подтверждено | Уязвимость воспроизведена автоматически | Запрос, реакция приложения, условия воспроизведения |
| Требует проверки | Признаки есть, автоматически воспроизвести не удалось | Основание для подозрения и что проверить вручную |
| Наблюдение | Факт конфигурации: например, отсутствует заголовок безопасности | Что именно отсутствует и чем это грозит |
Автоматически подтверждаются четыре класса: SQL-инъекция (по сигнатуре ошибки, различию ответов или управляемой задержке), XSS (по факту исполнения кода в браузере), открытый редирект и отсутствие заголовков безопасности. Остальные находки попадают в статус «требует проверки» — мы не выдаём предположение за факт.
Связка «дыра → закон → штраф»
Технический отчёт без правовой привязки бесполезен для принятия решения: непонятно, что чинить первым. Поэтому каждая находка сопоставляется с нормой и диапазоном ответственности.
Что мы честно не проверяем
Этот раздел есть в каждом отчёте, и он не для галочки. Внешний автоматический аудит имеет границы, и знать их важнее, чем получить успокаивающий документ:
- Логика прав доступа за авторизацией — без учётных данных проверить, видит ли один пользователь чужие записи, невозможно.
- Бизнес-логика — сценарии вроде «оформить заказ с отрицательной суммой» требуют понимания предметной области.
- Исходный код — это задача статического анализа, а не внешнего сканирования.
- Компенсирующие меры — работу WAF, сегментацию сети и внутренние процессы снаружи не оценить.
Сколько занимает аудит
Полный скан идёт от 15 минут до 2 часов в зависимости от размера сайта; типичное время — 30–80 минут. Никаких «проверим за 5 минут»: за пять минут можно обойти главную страницу, а не найти инъекцию в глубине каталога. Бесплатная проверка документов по 152-ФЗ — отдельная процедура, она занимает около минуты.