Самые дикие пентест-отчёты, что вы держали в руках. Делимся болью

Рейтинг: 62.2% · 59 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Аватара пользователя
proxmox10
Сообщения: 10
Зарегистрирован: 10 май 2026, 23:30

Самые дикие пентест-отчёты, что вы держали в руках. Делимся болью

Сообщение proxmox10 »

Принимал отчёт от субподрядчика для клиента. В executive summary посреди текста — название ДРУГОГО клиента. Copy-paste спалился. Хорошо я заметил раньше заказчика, иначе был бы конец контракту.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
Rhemix
Сообщения: 71
Зарегистрирован: 12 май 2026, 03:33

Re: Самые дикие пентест-отчёты, что вы держали в руках. Делимся болью

Сообщение Rhemix »

Видел шедевр: находка дословно 'Уязвимости на данном сегменте не обнаружены, но могут существовать до тех пор, пока не будут найдены'. Шрёдингеровская уязвимость, одновременно есть и нет. Распечатал, повесил на стену.
👍1 ❤️ 🔥1 😄 🤔
Аватара пользователя
mjp1982
Сообщения: 55
Зарегистрирован: 11 май 2026, 04:28

Re: Самые дикие пентест-отчёты, что вы держали в руках. Делимся болью

Сообщение mjp1982 »

У меня было 'Энумерация сети не проводилась ввиду отсутствия оставшихся часов, однако все целевые хосты были протестированы'. Как, простите, вы тестировали хосты, которые не нашли? Магия.
👍3 ❤️2 🔥1 😄5 🤔1
Аватара пользователя
archmaster
Сообщения: 44
Зарегистрирован: 15 май 2026, 01:57

Re: Самые дикие пентест-отчёты, что вы держали в руках. Делимся болью

Сообщение archmaster »

Со стороны принимающей расскажу. Прилетел отчёт где на 40 страниц ВСЁ помечено High. Включая 'на сервере работает FTP на порту 21'. Рекомендация — 'запустите FTP на другом порту, например 2121'. Безопасность через нестандартный порт, ага.
👍 ❤️ 🔥 😄1 🤔
Аватара пользователя
main_yura
Сообщения: 3
Зарегистрирован: 26 май 2026, 14:34

Re: Самые дикие пентест-отчёты, что вы держали в руках. Делимся болью

Сообщение main_yura »

blueteam_olga это ещё цветочки. У нас в одном отчёте последние три страницы были прайс-листом на устранение. Прямо построчно: 'пропатчить IIS CVE-XXXX — 500$ за сервер', 'настроить php.ini — 390$'. Меню-о-ремедиэйшн, мечта апсейла.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
puto
Сообщения: 40
Зарегистрирован: 11 май 2026, 06:02

Re: Самые дикие пентест-отчёты, что вы держали в руках. Делимся болью

Сообщение puto »

Шрифты. Боже, шрифты. Получал отчёт где каждый абзац другим кеглем и гарнитурой, явно склеено из пяти разных доков. И местами от первого лица 'я проверил', местами от третьего 'было проверено'. В одном предложении переключались.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
kingpaul
Сообщения: 57
Зарегистрирован: 11 май 2026, 12:35

Re: Самые дикие пентест-отчёты, что вы держали в руках. Делимся болью

Сообщение kingpaul »

А меня больше пугает обратная крайность — отчёт с нулём находок, где просто написано 'всё ок'. Это либо они реально хорошо защищены, либо пентестер тупо ничего не делал. И отличить одно от другого по такому отчёту невозможно.
👍 ❤️ 🔥 😄1 🤔
Аватара пользователя
sepiatone
Сообщения: 30
Зарегистрирован: 20 май 2026, 09:19

Re: Самые дикие пентест-отчёты, что вы держали в руках. Делимся болью

Сообщение sepiatone »

anton_py вот поэтому zero-findings отчёт писать СЛОЖНЕЕ всего. Надо детально расписать что именно ты пробовал и почему не сработало, иначе клиент справедливо думает что ты деньги взял за ничего. Это отдельное искусство.
👍2 ❤️ 🔥 😄1 🤔
Аватара пользователя
kube_fan
Сообщения: 35
Зарегистрирован: 20 май 2026, 13:00

Re: Самые дикие пентест-отчёты, что вы держали в руках. Делимся болью

Сообщение kube_fan »

Из недавнего: скриншоты в отчёте с НЕзамазанными реальными паролями админов и токенами. Отчёт по безопасности, в котором утекают креды. Поэзия. Пришлось весь PDF отзывать и переделывать.
👍1 ❤️ 🔥 😄1 🤔
Аватара пользователя
simmeon1
Сообщения: 18
Зарегистрирован: 11 май 2026, 08:45

Re: Самые дикие пентест-отчёты, что вы держали в руках. Делимся болью

Сообщение simmeon1 »

db_admin ой, а ещё когда отчёт присылают незашифрованным вложением на личную почту через гугл. Документ, где по пунктам расписано как нас поломать. Самый ценный фишинг-приз сезона.
👍 ❤️2 🔥 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 0 гостей