O que separa um relatório "amador" de um que cliente respeita não é achar mais bugs — é organizar o que achou. Esta é a estrutura que uso, com o template de achado pronto.
Estrutura de um relatório profissional
- Escopo — URLs/hosts, período, objetivo. Também diga o que não foi testado (limitações evitam disputa de expectativa).
- Metodologia — passiva/ativa, ferramentas, janela de execução.
- Resumo executivo — 5 a 8 linhas para quem decide: total de achados e a proporção por severidade.
- Tabela de achados — ID, severidade, título, impacto, afeta.
- Detalhamento — um bloco por achado (template abaixo).
- Anexos — evidências (request/response), saída de ferramentas, checklist pontuado.
Template de achado (copiar)
ID-01 | Média | Cookie de sessão sem Secure e HttpOnly
Componente: https://cliente.com/login
Descrição:
O cookie de sessão JSESSIONID é emitido sem os atributos Secure e HttpOnly.
- Sem Secure: pode ser interceptado em rede não confiável (downgrade/HTTP).
- Sem HttpOnly: é lido por qualquer XSS, permitindo roubo de sessão.
Evidência (curl -i):
Set-Cookie: JSESSIONID=ABC123; Path=/; HttpOnly <- sem Secure
Reprodução:
1. POST /login com credenciais válidas
2. Inspecionar o cabeçalho Set-Cookie da resposta
3. Observar ausência de Secure
Correção:
Configurar os atributos no servidor de aplicação:
server.servlet.session.cookie.secure=true
server.servlet.session.cookie.http-only=true
Reteste em 14 dias.
Bibliografia: OWASP Session Management Cheat Sheet.
Regras de evidência
- Nunca altere dados de produção para provar; crie dados de teste seus.
- Guarde request/response completos (
curl -iou proxy). - Severidade = contexto de negócio: um IDOR em dados financeiros é Média/Alta; em um blog, Informativa.
Gerando o grosso do relatório em 60s
A CLI reconpp produz o relatório de configuração (headers/TLS/cookies/CORS/expostos) já no formato acima, com severidade e correção por achado:
pip install git+https://github.com/bryanrafaelbueno/reconpp
reconpp -u https://cliente.com -f md -o relatorio.md
O ebook "Web Security Audit na Prática" traz o checklist 70+, a metodologia em 5 fases e um relatório de exemplo — amostra grátis:
- Loja (Pix): https://bryanrafaelbueno.github.io/audit-br-store/
- Amostra: https://bryanrafaelbueno.github.io/audit-br-store/sample.pdf
Relatório bom = cliente que contrata o reteste. 🛡️
Top comments (0)