DEV Community

Bryan Rafael
Bryan Rafael

Posted on

Modelo pronto de relatório de pentest (estrutura + template de achado)

O que separa um relatório "amador" de um que cliente respeita não é achar mais bugs — é organizar o que achou. Esta é a estrutura que uso, com o template de achado pronto.

Estrutura de um relatório profissional

  1. Escopo — URLs/hosts, período, objetivo. Também diga o que não foi testado (limitações evitam disputa de expectativa).
  2. Metodologia — passiva/ativa, ferramentas, janela de execução.
  3. Resumo executivo — 5 a 8 linhas para quem decide: total de achados e a proporção por severidade.
  4. Tabela de achados — ID, severidade, título, impacto, afeta.
  5. Detalhamento — um bloco por achado (template abaixo).
  6. Anexos — evidências (request/response), saída de ferramentas, checklist pontuado.

Template de achado (copiar)

ID-01 | Média | Cookie de sessão sem Secure e HttpOnly

Componente: https://cliente.com/login

Descrição:
O cookie de sessão JSESSIONID é emitido sem os atributos Secure e HttpOnly.
- Sem Secure: pode ser interceptado em rede não confiável (downgrade/HTTP).
- Sem HttpOnly: é lido por qualquer XSS, permitindo roubo de sessão.

Evidência (curl -i):
Set-Cookie: JSESSIONID=ABC123; Path=/; HttpOnly  <- sem Secure

Reprodução:
1. POST /login com credenciais válidas
2. Inspecionar o cabeçalho Set-Cookie da resposta
3. Observar ausência de Secure

Correção:
Configurar os atributos no servidor de aplicação:
server.servlet.session.cookie.secure=true
server.servlet.session.cookie.http-only=true
Reteste em 14 dias.

Bibliografia: OWASP Session Management Cheat Sheet.
Enter fullscreen mode Exit fullscreen mode

Regras de evidência

  • Nunca altere dados de produção para provar; crie dados de teste seus.
  • Guarde request/response completos (curl -i ou proxy).
  • Severidade = contexto de negócio: um IDOR em dados financeiros é Média/Alta; em um blog, Informativa.

Gerando o grosso do relatório em 60s

A CLI reconpp produz o relatório de configuração (headers/TLS/cookies/CORS/expostos) já no formato acima, com severidade e correção por achado:

pip install git+https://github.com/bryanrafaelbueno/reconpp
reconpp -u https://cliente.com -f md -o relatorio.md
Enter fullscreen mode Exit fullscreen mode

O ebook "Web Security Audit na Prática" traz o checklist 70+, a metodologia em 5 fases e um relatório de exemplo — amostra grátis:

Relatório bom = cliente que contrata o reteste. 🛡️

Top comments (0)