SecureBlock

Een echt rapport, geanonimiseerd. Zodat u weet wat u aan uw auditor levert.

Dit zijn de managementsamenvatting, de structuur van bevindingen en het bewijsformaat die u van een SecureBlock-opdracht krijgt — bedrijfsgegevens zijn vervangen door een fictieve ‘Acme’-scope.

1 · Managementsamenvatting

Acme Corp — beoordeling webapplicatie & API

SecureBlock voerde tussen 17 en 28 augustus 2026 een handmatige penetratietest uit op de webapplicatie en API van Acme. De tests volgden de OWASP WSTG- en PTES-methodologie, uitgevoerd door een OSCP + OSWE-gecertificeerde lead tester, waarbij een tweede reviewer alle bevindingen valideerde.

Er zijn vijftien bevindingen vastgesteld: één kritiek, drie hoog, vijf gemiddeld, vier laag en twee informatief. De kritieke bevinding — niet-geauthenticeerde export van data van andere tenants — is gemeld binnen hetzelfde werkuur waarin die werd gevonden en nog tijdens de testperiode verholpen. De algehele beveiligingspositie is gemiddeld; het autorisatiemodel vraagt om een systematische review, maar de codebase toont tekenen van een volwassen, veilige ontwikkelpraktijk.

4 · Ernstverdeling
critical1
high3
medium5
low4
info2
5 · Bevindingen (5 van 15 getoond)
criticalCVSS 9.1SB-01
Unauthenticated tenant data exposure on /export
app.acme.com/exportDay 2
Remediation — Require an authenticated session and scope exports to the caller's tenant id. Add integration test to assert cross-tenant access returns 403.
highCVSS 8.1SB-02
Authenticated IDOR on /api/v2/invoices
staging.acme.com/api/v2/invoices/{id}Day 3
Remediation — Enforce object-level authorization server-side; reject cross-tenant identifiers regardless of session.
highCVSS 7.5SB-03
Mass assignment allows self-promotion to admin role
POST /api/v2/users/profileDay 3
Remediation — Allowlist writeable fields per role. Strip unrecognised keys before binding request body to model.
mediumCVSS 5.4SB-04
GraphQL introspection enabled in production
api.acme.com/graphqlDay 1
Remediation — Disable introspection on production schemas; implement depth and complexity limits.
lowCVSS 3.7SB-05
Missing HSTS preload on marketing subdomain
www.acme.comDay 6
Remediation — Add the preload directive and submit the domain to hstspreload.org.
Nog 10 bevindingen zijn verborgen in deze geanonimiseerde preview.
8 · Inhoud van het bewijspakket
engagement-letter.pdf
Ondertekende scope + data + testers
executive-summary.pdf
Boardbriefing van één pagina
technical-report.pdf
Alle bevindingen + CVSS + bewijs
remediation-log.csv
Status per bevinding + tijdstempels
retest-attestation.pdf
Ondertekende verificatie van fixes
methodology-statement.pdf
Standaarden + certificeringen

Bekijk hoe uw rapport eruit zal zien.

Dezelfde structuur, uw scope, uw bevindingen.