Sızma testi raporu nasıl yazılır
Müşteri parayı rapora öder. 9 lab, 7 bölümlük bulgu iskeleti ve CVSS 4.0 ile önem derecesi: bir web ya da red labını çöz, o bulguyu teslim edilecek bir rapora dönüştür, örnekle karşılaştır.
Bir lab seç
Her lab bir bulgu taşır. Labı çöz, sonra o bulgunun raporunu yaz.
- Nesne düzeyi yetki eksikliği (BOLA)Sahiplik Sınırını Bulmak
- SQL enjeksiyonu (sipariş arama ucu)Ayrıştırıcıyı Yanıltmak
- Sunucu taraflı istek sahtekârlığı (SSRF), bulut meta verisiSunucuyu Vekil Yapmak
- Güvensiz nesne çözümlemesi (deserialization)Zincirin Halkaları
- Kütle atama ile yetki yükseltme (mass assignment)Uç Noktaların Haritası
- Rapor yazılacak lab
- 9
- Bulgu bölümü
- 7
- Ortak ölçüt
- 12
- Önem derecesi
- CVSS 4.0
Rapor iki okuyucuya yazılır
Teknik işi bitirmek işin yarısı. İyi yazılmış bir rapor okuyana ne yapacağını söyler; kötü yazılmış bir rapor teknik bir günlük olarak kalır. Aynı rapor iki farklı kişiye seslenir. İkisini ayrı dille yazmak raporun en çok atlanan kuralıdır.
Kaç bulgu var, iş etkisi ne, hangi süre içinde kapatılmalı. Teknik ayrıntı değil, karar için gereken resim.
İstek, yanıt, tekrar adımları ve somut düzeltme. Aynı sonucu üretebilecek kadar kanıt.
Raporun iskeleti
Danışmanlık raporu bu bölümleri izler. Atölye, bulgu ayrıntısını kurdurur; gerisi rapor bütününü tamamlar.
- 1Giriş
Sürüm geçmişi, ekip, kapsam, kısıtlar ve zaman çizelgesi. Raporun neyi kapsadığını ve neyi kapsamadığını baştan söyler.
- 2Kapsam ve kısıtlar
Yazılı yetkinin sınırları: hangi hedefler dahil, hangileri hariç. Erişilemeyen bölüm ve zaman kısıtı açıkça yazılır.
- 3Yönetici özeti
Testin amacı, iş ihtiyacı ve öne çıkan bulgular iş diliyle. Jargon yok, karar için yazılır.
- 4Bulgu özeti
Bütün bulguların önem derecesiyle listesi. Okuyan tek bakışta önceliği görür.
- 5Bulgu ayrıntıları
Her bulgu: başlık, özet, etki, kanıt, tekrar adımları, düzeltme ve önem derecesi. Bu atölye tek bir bulgunun bu iskeletini kurdurur.
- 6Düzeltme yol haritası
Öncelik sırasına konmuş düzeltme planı. Teknik ve süreç önerileri (NIST SP 800-115 bölüm 8).
Bir bulgunun bölümleri
Her bulgu aynı iskeleti izler. Aynı sıra okuyucuya alışkanlık kazandırır ve düzeltme ekibinin zamanını korur.
- 1Başlık
Bulguyu tek satırda adlandır. Zafiyet türü ve etkilenen yer geçsin.
- 2Özet
İki cümlede ne olduğunu ve iş etkisini söyle. Karar veren kişi yalnız bunu okuyabilir.
- 3Etki
Bu açık sömürülürse ne olur? Gizlilik, bütünlük ve erişilebilirlik açısından somut sonucu yaz.
- 4Kanıt
İsteği, yanıtı, log satırını ya da kod parçasını olduğu gibi koy. Kişisel veriyi maskele.
- 5Tekrar adımları
Başka bir kişinin aynı sonucu üretmesi için gereken adımları sırayla yaz.
- 6Düzeltme önerisi
Geliştiricinin doğrudan uygulayabileceği somut bir öneri yaz. Genel cümleden kaçın.
- 7Önem derecesi
CVSS 4.0 temel ölçütlerini seç, çıkan puanı ve dereceyi bir cümleyle gerekçelendir.
İyi örnek, kötü örnek
Ciddi bir güvenlik açığı bulundu, acilen düzeltilmeli.
Giriş yapmış herhangi bir müşteri, numarayı değiştirerek bütün müşterilerin adres ve gönderi verisini okuyabiliyor.
İyi cümle kimin, hangi verisinin, ne ölçüde etkilendiğini söyler. Kötü cümle bir karara yaramaz.
Girdi doğrulaması ekleyin ve güvenliği artırın.
Kayıt döndüren uçta oturum sahibiyle kaydın sahibini karşılaştır, eşleşmiyorsa 403 dön.
İyi öneri geliştiricinin ne yazacağını söyler. Genel cümle düzeltmeyi başlatmaz.
Bu bulgu bence kritik, 9 puan verdim.
Ağdan erişiliyor, sıradan hesap yetiyor, bütün müşteri verisi okunuyor: CVSS 4.0 7.1, yüksek.
İyi gerekçe ölçütten çıkar ve denetlenebilir. Puanı önce hissedip ölçüte uydurmak raporun güvenini bozar.
Ekran görüntüsündeki gibi açık çalışıyor.
İstek ve yanıt ham metin olarak, kişisel alanlar maskeli; okuyan aynı sonucu üretebiliyor.
Ham istek ve yanıt yeniden üretilebilir. Ekran görüntüsü tek başına adımları vermez.
Önem derecesini nasıl verirsin
- CVSS 4.0 temel puanı (CVSS-B) yalnız açığın kendi özelliklerini ölçer; tek başına risk değildir. Risk için ortam ve tehdit ölçütleri ayrıca değerlendirilir.
- OWASP Risk Rating yöntemi olabilirlik ve etki faktörlerini ayrı puanlayıp bir matriste kesiştirir. İş bağlamı ağır basan raporlarda CVSS'e ek olarak kullanılır.
- Hangi yöntemi seçersen seç, dereceyi ölçütten çıkar ve bir cümleyle gerekçelendir. Aynı bulguya iki farklı yöntem uygularsan ikisini de göster, çeliştiği yeri açıkla.
Sık yapılan hatalar
- Raporu son güne bırakmak. İskeleti her bulguyu bulduğun gün doldur; son güne kalan rapor hem eksik hem geç olur.
- Tek okuyucuya yazmak. Yönetici özeti iş etkisini, teknik bölüm isteği ve düzeltmeyi anlatır; ikisi ayrı dille yazılır.
- Aynı bulguyu farklı adlarla iki kez yazmak. Bulgu adını her yerde aynı yaz, yoksa tek açık iki bulgu gibi görünür.
- Kişisel veriyi maskelemeden koymak. Ad, e-posta, kimlik numarası ve parola örneklerde maskelenir.
- Puanı önce koyup ölçütü ona uydurmak. Her ölçütü ayrı gerekçelendir, puan sonucu kendisi çıksın.
- Kapsam dışına değinmek. Rapor yalnız yazılı yetkinin kapsadığı hedef ve veriyle ilgilenir.
- Test edilemeyeni gizlemek. Erişilemeyen bölüm ve zaman kısıtı ayrı bir başlıkta belirtilir.
Okudun, şimdi yaz
Bir lab seç, bulgunu yedi bölümde yaz. Tamamlayınca ölçüt listesi ve örnek rapor açılır.
Kaynaklar
- OWASP WSTG: Raporlama yapısı
Bulgu iskeleti ve rapor bölümleri için pratik rehber.
- PTES: Reporting
Yönetici özeti ve teknik rapor ayrımının temel kaynağı.
- NIST SP 800-115, bölüm 8
Test sonrası raporlama ve düzeltme takibi için resmî kılavuz.
- OWASP Risk Rating Methodology
Olabilirlik ve etki faktörlerini matriste birleştiren derecelendirme.
- FIRST: CVSS 4.0 spesifikasyonu
Önem derecesi için ölçüt tanımları ve puan yöntemi.
- FIRST: CVSS 4.0 hesaplayıcı
Vektörü ve puanı ayrıca doğrulamak için resmî araç.
Öğrendiğin yöntemi yalnız izin aldığın sistemlerde dene. İzinsiz test suçtur.