SecureBlock

Stvarni izvještaj, redigiran. Da znate što ćete isporučiti svom revizoru.

Ovo su izvršni sažetak, struktura nalaza i format dokaza koje dobivate iz SecureBlock angažmana — podaci o tvrtki zamijenjeni su izmišljenim opsegom „Acme”.

1 · Izvršni sažetak

Acme Corp — procjena web aplikacije i API-ja

SecureBlock je proveo ručni penetracijski test Acme web aplikacije i API-ja između 17. i 28. kolovoza 2026. Testiranje je slijedilo metodologiju OWASP WSTG i PTES, a proveo ga je glavni tester s certifikatima OSCP + OSWE, dok je drugi recenzent potvrdio sve nalaze.

Utvrđeno je petnaest nalaza: jedan kritičan, tri visoka, pet srednjih, četiri niska i dva informativna. Kritični nalaz — izvoz podataka drugog stanara bez autentifikacije — prijavljen je unutar istog radnog sata u kojem je pronađen i saniran još tijekom trajanja angažmana. Ukupno sigurnosno stanje je umjereno; model autorizacije zahtijeva sustavan pregled, no kôd pokazuje znakove zrele prakse sigurnog razvoja.

4 · Raspodjela po ozbiljnosti
critical1
high3
medium5
low4
info2
5 · Nalazi (prikazano 5 od 15)
criticalCVSS 9.1SB-01
Unauthenticated tenant data exposure on /export
app.acme.com/exportDay 2
Remediation — Require an authenticated session and scope exports to the caller's tenant id. Add integration test to assert cross-tenant access returns 403.
highCVSS 8.1SB-02
Authenticated IDOR on /api/v2/invoices
staging.acme.com/api/v2/invoices/{id}Day 3
Remediation — Enforce object-level authorization server-side; reject cross-tenant identifiers regardless of session.
highCVSS 7.5SB-03
Mass assignment allows self-promotion to admin role
POST /api/v2/users/profileDay 3
Remediation — Allowlist writeable fields per role. Strip unrecognised keys before binding request body to model.
mediumCVSS 5.4SB-04
GraphQL introspection enabled in production
api.acme.com/graphqlDay 1
Remediation — Disable introspection on production schemas; implement depth and complexity limits.
lowCVSS 3.7SB-05
Missing HSTS preload on marketing subdomain
www.acme.comDay 6
Remediation — Add the preload directive and submit the domain to hstspreload.org.
Dodatnih 10 nalaza skriveno je u redigiranom pregledu.
8 · Sadržaj paketa dokaza
engagement-letter.pdf
Potpisani opseg + datumi + testeri
executive-summary.pdf
Sažetak za upravu na jednoj stranici
technical-report.pdf
Svi nalazi + CVSS + dokazi
remediation-log.csv
Status po nalazu + vremenske oznake
retest-attestation.pdf
Potpisana potvrda ispravaka
methodology-statement.pdf
Standardi + certifikati

Pogledajte kako će izgledati vaš izvještaj.

Ista struktura, vaš opseg, vaši nalazi.