iS·74
ГлавнаяПодход → Образец отчёта

Образец отчёта по аудиту безопасности

Демонстрация структуры и качества отчёта на вымышленной системе.

Резюме для руководства

В интернет-магазине «ПримерШоп» (вымышленный объект) выявлено 4 значимых недостатка. Самый критичный позволяет любому покупателю получить заказы и персональные данные других клиентов. Также — отсутствие защиты от подбора паролей, слабые заголовки безопасности и избыточные технические ошибки. В первую очередь — закрыть доступ к чужим данным и включить ограничение попыток входа.

Сводка находок

IDУязвимостьУровень
F-01Доступ к чужим заказам (IDOR/BOLA)CRITICAL
F-02Нет ограничения попыток входаHIGH
F-03Нет заголовков безопасности и HSTSMEDIUM
F-04Утечка версий и подробных ошибокLOW

Детализация

CRITICAL

F-01 · Доступ к чужим заказам по ID (IDOR / BOLA)

Где
Эндпоинт получения заказа: GET /api/orders/{id}.
В чём проблема
Сервер отдаёт заказ по числовому идентификатору, не проверяя владельца. Перебирая id, любой покупатель получает чужие заказы: состав, суммы, ФИО, телефон и адрес другого клиента.
Риск
Массовая утечка персональных данных всех клиентов; юридические последствия (152-ФЗ).
Как воспроизвести
Войти покупателем A, открыть свой заказ (/api/orders/1042), повторить запрос с соседним id — сервер возвращает 200 с данными покупателя B.
Как исправить
Проверять владельца объекта на сервере при каждом обращении; непредсказуемые идентификаторы (UUID); проверка прав на всех методах API.
HIGH

F-02 · Отсутствие ограничения попыток входа

Где
Форма входа и POST /api/login.
В чём проблема
Нет ограничения числа попыток, блокировки и капчи — возможен автоматизированный подбор паролей.
Риск
Компрометация учётных записей клиентов и сотрудников подбором пароля.
Как воспроизвести
500 запросов на /api/login с разными паролями обрабатываются без задержки и блокировки (на тестовой учётной записи).
Как исправить
Ограничение частоты по IP и логину, прогрессивная задержка, капча после неудач, 2FA.
MEDIUM

F-03 · Отсутствие заголовков безопасности и HSTS

Где
HTTP-ответы веб-приложения.
В чём проблема
Нет CSP, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options.
Риск
Выше вероятность XSS, кликджекинга и перехвата трафика.
Как воспроизвести
Запросить любую страницу и просмотреть заголовки ответа — перечисленные отсутствуют.
Как исправить
Добавить заголовки безопасности на уровне сервера, включить HSTS, настроить CSP.
LOW

F-04 · Утечка версий ПО и подробных ошибок

Где
Заголовки ответа и страницы ошибок.
В чём проблема
Раскрываются версии ПО и подробная техническая трассировка при ошибке.
Риск
Упрощает подбор известных уязвимостей под конкретные версии.
Как воспроизвести
Просмотреть Server/X-Powered-By; вызвать некорректный запрос и получить детальную ошибку.
Как исправить
Скрыть версии, отключить подробные ошибки в проде, логировать детали только на сервере.

Итоговые рекомендации

  • Проверка владельца объекта на сервере для всех API (устранить IDOR).
  • Ограничение попыток входа и двухфакторная аутентификация.
  • Заголовки безопасности, HSTS и корректный TLS.
  • Убрать раскрытие версий и подробных ошибок в проде.
  • Повторная проверка после устранения.

Нужен такой аудит вашей системы?

Первый шаг — бесплатная диагностика и согласование объёма.

Телефон: +7 951 433-55-34Telegram: @uan190176Email: one@its74.com
Развёрнутый образец (с CVSS и деталями) →   ← К подходу