渗透测试报告编写规范
渗透测试报告编写规范
针对渗透测试报告撰写规范、常见错误、交付要求开展专项培训,明确各项执行标准与管控规则,内容如下:
-
报告通用格式规范
- 版本与基础信息规则
-
初测版本设置:初测默认版本号为 1.0,填写对应测试时间、创建报告说明、初测工程师姓名,版本变更记录与文档大标题版本需保持一致。
-
复测版本设置:复测版本号调整为 1.1,更新对应变更时间、填写“复测”说明、复测工程师姓名,全文档需统一体现复测属性。
-
基础信息替换:文档标题需为「客户全称+系统全称+报告类型」,页眉页脚、版权声明等可通过全局替换功能批量修改避免遗漏。
-
文档命名规则:最终交付的报告文件需遵循「年月日+客户全称+系统全称+报告类型+版本号」的统一格式命名。
-
排版格式统一要求
-
缩进设置规则:所有漏洞细节内容需统一设置 2 字符缩进,开启文档标尺校验缩进对齐,避免出现厘米级非标准缩进。
-
章节排版规则:每一级标题需按规范设置字号,每大章前需插入分页符,禁止多个大章内容出现在同一页面。
-
行距空行要求:全文统一设置 1.25 倍行距,段前段后间距归零,删除所有无关空行,目录需在文档最终定稿后再更新。
-
字体链接规则:正文统一为宋体五号,英文、数字统一使用 Arial 五号,所有文档内的链接需全部取消超链接格式。
-
-
图片与编号管理规则
-
图片处理要求:所有漏洞截图需无缩进居中放置,超出文档边界的图片需缩放、裁剪非必要区域,尽量保证图片与对应标题同页。
-
编号设置规则:每张图片下方需添加规范格式的图片小标题,序号按章节层级递增,确保图片目录、表格目录可正常识别对应内容。
-
-
- 版本与基础信息规则
-
报告内容撰写规范
- 内容准确性管控要求
-
基础信息校验:所有测试地址、IP、账号信息需与实际测试场景一致,生产环境账号密码需做脱敏处理,避免出现模板遗留的旧项目信息。
-
前后内容一致:漏洞定级需统一使用「严重、中等、轻度」表述,禁止使用高危/中危/低危,撰写时可复用格式但内容需逐行核对避免冲突。
-
复测信息同步:复测完成后需同步更新漏洞汇总表的修复状态,若标注轻度以下的风险提示等级,需在测试结果部分做对应补充。
-
终稿校验要求:报告撰写时可常开左侧目录核对各模块内容,完成后通读全文排查错别字,政府类客户交付的报告需重点校验该类问题。
-
内容详实性管控要求
-
测试过程记录:所有测试步骤需配套完整截图,关键参数、请求响应内容需做标记说明,避免因内容简略导致后续需反复向客户解释。
-
复测内容要求:复测内容需在初测内容后新增独立模块,不得修改初测原有内容,复测过程同样需保留完整步骤与截图,明确标注漏洞修复状态。
-
修复建议撰写:优先参照测试指南提供对应修复方案,无对应指南的需搜索整理切实可落地的建议,禁止仅写一句话的模糊表述。
-
-
特殊场景处理规则
-
受限场景标注:若存在未测试的功能点,需在报告中明确说明限制原因,如客户未提供对应账号、避免影响业务等,规避后续责任风险。
-
漏洞排序规则:所有测试发现的漏洞需按严重、中等、轻度的优先级排序展示,禁止不同等级的漏洞交叉混乱排列。
-
-
- 内容准确性管控要求
-
典型错误案例复盘
-
案例背景:本次会议以2023年8月某工程师出具的中国证券业协会考试报名系统测试报告为样本,拆解其中30余处典型错误,供全员对照自查。
-
常见格式类错误
-
模板遗留问题:直接复用旧模板未替换,出现上一客户名称、旧测试年份、服务类型错写为代码审计等典型问题。
-
排版规范问题:目录未更新导致内容为空、章节未分页、缩进不统一、空行冗余、图片无标题/未居中/尺寸超限等问题。
-
-
常见内容类错误
-
信息填写错误:测试工具与项目类型不匹配、域名探测语法错误、测试过程内容走形式无实际对应信息。
-
要素缺失错误:漏洞描述缺少测试模块、表格未居中、图表无图例、致谢内容错写测试场景等问题。
-
-

浙公网安备 33010602011771号