SecureBlock

Prawdziwy raport, z utajnionymi danymi. Zobacz dokładnie, co trafi do Twojego audytora.

To podsumowanie dla kierownictwa, struktura wyników i format dowodów, które otrzymujesz z projektu SecureBlock — dane firmy zastąpiono fikcyjnym zakresem „Acme”.

1 · Podsumowanie dla kierownictwa

Acme Corp — ocena aplikacji webowej i API

SecureBlock przeprowadził manualny test penetracyjny aplikacji webowej i API Acme między 17 a 28 sierpnia 2026 r. Testy prowadzono zgodnie z metodologią OWASP WSTG i PTES; wykonał je główny tester z certyfikatami OSCP + OSWE, a drugi recenzent zweryfikował wszystkie wyniki.

Zidentyfikowano piętnaście wyników: jeden krytyczny, trzy wysokie, pięć średnich, cztery niskie i dwa informacyjne. Wynik krytyczny — nieuwierzytelniony eksport danych między tenantami — zgłoszono w tej samej godzinie roboczej, w której go znaleziono, i usunięto jeszcze w oknie projektu. Ogólna postawa bezpieczeństwa jest umiarkowana; model autoryzacji wymaga systematycznego przeglądu, ale kod nosi znamiona dojrzałej praktyki bezpiecznego rozwoju.

4 · Rozkład według wagi
critical1
high3
medium5
low4
info2
5 · Wyniki (pokazano 5 z 15)
criticalCVSS 9.1SB-01
Unauthenticated tenant data exposure on /export
app.acme.com/exportDay 2
Remediation — Require an authenticated session and scope exports to the caller's tenant id. Add integration test to assert cross-tenant access returns 403.
highCVSS 8.1SB-02
Authenticated IDOR on /api/v2/invoices
staging.acme.com/api/v2/invoices/{id}Day 3
Remediation — Enforce object-level authorization server-side; reject cross-tenant identifiers regardless of session.
highCVSS 7.5SB-03
Mass assignment allows self-promotion to admin role
POST /api/v2/users/profileDay 3
Remediation — Allowlist writeable fields per role. Strip unrecognised keys before binding request body to model.
mediumCVSS 5.4SB-04
GraphQL introspection enabled in production
api.acme.com/graphqlDay 1
Remediation — Disable introspection on production schemas; implement depth and complexity limits.
lowCVSS 3.7SB-05
Missing HSTS preload on marketing subdomain
www.acme.comDay 6
Remediation — Add the preload directive and submit the domain to hstspreload.org.
Kolejnych 10 wyników ukryto w utajnionym podglądzie.
8 · Zawartość pakietu dowodów
engagement-letter.pdf
Podpisany zakres + daty + testerzy
executive-summary.pdf
Jednostronicowy brief dla zarządu
technical-report.pdf
Wszystkie wyniki + CVSS + dowody
remediation-log.csv
Status każdego wyniku + znaczniki czasu
retest-attestation.pdf
Podpisane potwierdzenie poprawek
methodology-statement.pdf
Standardy + certyfikaty

Zobacz, jak będzie wyglądał Twój raport.

Ta sama struktura, Twój zakres, Twoje wyniki.