SecureBlock

Un report reale, con i dati oscurati. Così sai cosa consegnerai al tuo auditor.

Questi sono l'executive summary, la struttura dei risultati e il formato delle evidenze che ricevi da un engagement SecureBlock — i dettagli aziendali sono sostituiti da uno scope fittizio “Acme”.

1 · Executive summary

Acme Corp — valutazione di applicazione web & API

SecureBlock ha condotto un penetration test manuale dell'applicazione web e dell'API di Acme tra il 17 e il 28 agosto 2026. I test hanno seguito le metodologie OWASP WSTG e PTES, eseguiti da un lead tester certificato OSCP + OSWE, con un secondo reviewer a validare tutti i risultati.

Sono stati identificati quindici risultati: uno critico, tre alti, cinque medi, quattro bassi e due informativi. Il risultato critico — esportazione di dati cross-tenant senza autenticazione — è stato segnalato nella stessa ora lavorativa in cui è stato trovato e risolto durante la finestra dell'engagement. La postura di sicurezza complessiva è moderata; il modello di autorizzazione richiede una revisione sistematica, ma la codebase mostra i segni di una pratica matura di sviluppo sicuro.

4 · Distribuzione per gravità
critical1
high3
medium5
low4
info2
5 · Risultati (5 di 15 mostrati)
criticalCVSS 9.1SB-01
Unauthenticated tenant data exposure on /export
app.acme.com/exportDay 2
Remediation — Require an authenticated session and scope exports to the caller's tenant id. Add integration test to assert cross-tenant access returns 403.
highCVSS 8.1SB-02
Authenticated IDOR on /api/v2/invoices
staging.acme.com/api/v2/invoices/{id}Day 3
Remediation — Enforce object-level authorization server-side; reject cross-tenant identifiers regardless of session.
highCVSS 7.5SB-03
Mass assignment allows self-promotion to admin role
POST /api/v2/users/profileDay 3
Remediation — Allowlist writeable fields per role. Strip unrecognised keys before binding request body to model.
mediumCVSS 5.4SB-04
GraphQL introspection enabled in production
api.acme.com/graphqlDay 1
Remediation — Disable introspection on production schemas; implement depth and complexity limits.
lowCVSS 3.7SB-05
Missing HSTS preload on marketing subdomain
www.acme.comDay 6
Remediation — Add the preload directive and submit the domain to hstspreload.org.
Altri 10 risultati sono nascosti in questa anteprima oscurata.
8 · Contenuto del pacchetto di evidenze
engagement-letter.pdf
Scope firmato + date + tester
executive-summary.pdf
Brief di una pagina per il board
technical-report.pdf
Tutti i risultati + CVSS + evidenze
remediation-log.csv
Stato per risultato + timestamp
retest-attestation.pdf
Verifica firmata dei fix
methodology-statement.pdf
Standard + certificazioni

Guarda come sarà il tuo report.

Stessa struttura, il tuo scope, i tuoi risultati.