Самые дикие пентест-отчёты, что вы держали в руках. Делимся болью

Рейтинг: 62.2% · 59 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Аватара пользователя
ruslan_ml61
Сообщения: 33
Зарегистрирован: Вс май 10, 2026 8:57 pm

Самые дикие пентест-отчёты, что вы держали в руках. Делимся болью

Сообщение ruslan_ml61 »

Принимал отчёт от субподрядчика для клиента. В executive summary посреди текста — название ДРУГОГО клиента. Copy-paste спалился. Хорошо я заметил раньше заказчика, иначе был бы конец контракту.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
savva_io
Сообщения: 41
Зарегистрирован: Вс май 10, 2026 9:03 pm

Re: Самые дикие пентест-отчёты, что вы держали в руках. Делимся болью

Сообщение savva_io »

Видел шедевр: находка дословно 'Уязвимости на данном сегменте не обнаружены, но могут существовать до тех пор, пока не будут найдены'. Шрёдингеровская уязвимость, одновременно есть и нет. Распечатал, повесил на стену.
👍1 ❤️ 🔥1 😄 🤔
Аватара пользователя
sasha_data
Сообщения: 5
Зарегистрирован: Пн май 11, 2026 1:00 am

Re: Самые дикие пентест-отчёты, что вы держали в руках. Делимся болью

Сообщение sasha_data »

У меня было 'Энумерация сети не проводилась ввиду отсутствия оставшихся часов, однако все целевые хосты были протестированы'. Как, простите, вы тестировали хосты, которые не нашли? Магия.
👍3 ❤️2 🔥1 😄5 🤔1
Аватара пользователя
vika_flux78
Сообщения: 2
Зарегистрирован: Пн май 11, 2026 2:12 am

Re: Самые дикие пентест-отчёты, что вы держали в руках. Делимся болью

Сообщение vika_flux78 »

Со стороны принимающей расскажу. Прилетел отчёт где на 40 страниц ВСЁ помечено High. Включая 'на сервере работает FTP на порту 21'. Рекомендация — 'запустите FTP на другом порту, например 2121'. Безопасность через нестандартный порт, ага.
👍 ❤️ 🔥 😄1 🤔
Аватара пользователя
grigory_go73
Сообщения: 22
Зарегистрирован: Пн май 11, 2026 3:02 am

Re: Самые дикие пентест-отчёты, что вы держали в руках. Делимся болью

Сообщение grigory_go73 »

blueteam_olga это ещё цветочки. У нас в одном отчёте последние три страницы были прайс-листом на устранение. Прямо построчно: 'пропатчить IIS CVE-XXXX — 500$ за сервер', 'настроить php.ini — 390$'. Меню-о-ремедиэйшн, мечта апсейла.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
devvector7595
Сообщения: 1
Зарегистрирован: Пн май 11, 2026 3:00 am

Re: Самые дикие пентест-отчёты, что вы держали в руках. Делимся болью

Сообщение devvector7595 »

Шрифты. Боже, шрифты. Получал отчёт где каждый абзац другим кеглем и гарнитурой, явно склеено из пяти разных доков. И местами от первого лица 'я проверил', местами от третьего 'было проверено'. В одном предложении переключались.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
stacksql1977
Сообщения: 15
Зарегистрирован: Пн май 11, 2026 2:25 am

Re: Самые дикие пентест-отчёты, что вы держали в руках. Делимся болью

Сообщение stacksql1977 »

А меня больше пугает обратная крайность — отчёт с нулём находок, где просто написано 'всё ок'. Это либо они реально хорошо защищены, либо пентестер тупо ничего не делал. И отличить одно от другого по такому отчёту невозможно.
👍 ❤️ 🔥 😄1 🤔
Аватара пользователя
vitaly8985
Сообщения: 2
Зарегистрирован: Пн май 11, 2026 3:43 am

Re: Самые дикие пентест-отчёты, что вы держали в руках. Делимся болью

Сообщение vitaly8985 »

anton_py вот поэтому zero-findings отчёт писать СЛОЖНЕЕ всего. Надо детально расписать что именно ты пробовал и почему не сработало, иначе клиент справедливо думает что ты деньги взял за ничего. Это отдельное искусство.
👍2 ❤️ 🔥 😄1 🤔
Аватара пользователя
maria_vector27
Сообщения: 3
Зарегистрирован: Вс май 10, 2026 9:31 pm

Re: Самые дикие пентест-отчёты, что вы держали в руках. Делимся болью

Сообщение maria_vector27 »

Из недавнего: скриншоты в отчёте с НЕзамазанными реальными паролями админов и токенами. Отчёт по безопасности, в котором утекают креды. Поэзия. Пришлось весь PDF отзывать и переделывать.
👍1 ❤️ 🔥 😄1 🤔
Аватара пользователя
pavel7560
Сообщения: 8
Зарегистрирован: Пн май 11, 2026 3:09 am

Re: Самые дикие пентест-отчёты, что вы держали в руках. Делимся болью

Сообщение pavel7560 »

db_admin ой, а ещё когда отчёт присылают незашифрованным вложением на личную почту через гугл. Документ, где по пунктам расписано как нас поломать. Самый ценный фишинг-приз сезона.
👍 ❤️2 🔥 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость