SecureBlock

En riktig rapport, maskerad. Så att ni vet vad ni kommer att lämna till er revisor.

Det här är ledningssammanfattningen, fyndstrukturen och bevisformatet ni får från ett SecureBlock-uppdrag — företagsuppgifterna har ersatts med ett fiktivt ”Acme”-omfång.

1 · Ledningssammanfattning

Acme Corp — bedömning av webbapplikation & API

SecureBlock genomförde ett manuellt penetrationstest av Acmes webbapplikation och API mellan den 17 och 28 augusti 2026. Testningen följde OWASP WSTG- och PTES-metodik och utfördes av en OSCP + OSWE-certifierad ansvarig testare, med en andra granskare som validerade alla fynd.

Femton fynd identifierades: ett kritiskt, tre höga, fem medelhöga, fyra låga och två informativa. Det kritiska fyndet — oautentiserad export av data över tenantgränser — rapporterades inom samma arbetstimme som det hittades och åtgärdades under uppdragsfönstret. Den övergripande säkerhetsnivån är måttlig; auktorisationsmodellen behöver en systematisk genomgång, men kodbasen visar tecken på en mogen praxis för säker utveckling.

4 · Fördelning per allvarlighetsgrad
critical1
high3
medium5
low4
info2
5 · Fynd (5 av 15 visas)
criticalCVSS 9.1SB-01
Unauthenticated tenant data exposure on /export
app.acme.com/exportDay 2
Remediation — Require an authenticated session and scope exports to the caller's tenant id. Add integration test to assert cross-tenant access returns 403.
highCVSS 8.1SB-02
Authenticated IDOR on /api/v2/invoices
staging.acme.com/api/v2/invoices/{id}Day 3
Remediation — Enforce object-level authorization server-side; reject cross-tenant identifiers regardless of session.
highCVSS 7.5SB-03
Mass assignment allows self-promotion to admin role
POST /api/v2/users/profileDay 3
Remediation — Allowlist writeable fields per role. Strip unrecognised keys before binding request body to model.
mediumCVSS 5.4SB-04
GraphQL introspection enabled in production
api.acme.com/graphqlDay 1
Remediation — Disable introspection on production schemas; implement depth and complexity limits.
lowCVSS 3.7SB-05
Missing HSTS preload on marketing subdomain
www.acme.comDay 6
Remediation — Add the preload directive and submit the domain to hstspreload.org.
Ytterligare 10 fynd är dolda i den maskerade förhandsvisningen.
8 · Bevispaketets innehåll
engagement-letter.pdf
Signerat omfång + datum + testare
executive-summary.pdf
Styrelsebrief på en sida
technical-report.pdf
Alla fynd + CVSS + bevis
remediation-log.csv
Status per fynd + tidsstämplar
retest-attestation.pdf
Signerad verifiering av åtgärder
methodology-statement.pdf
Standarder + certifieringar

Se hur er rapport kommer att se ut.

Samma struktur, ert omfång, era fynd.