Я давно делаю пентесты и могу сказать — отчёт не должен быть длинным отчётом для отчёта. Главное — чётко и понятно. Вот что обычно включаю:
1. Кратко о заказчике и цели теста (чтобы не повторять)
2. Методы и инструменты, которые использовал (без занудства, просто ключевые моменты)
3. Основные уязвимости: где, что и как их обнаружил, с минимальным техническим бэкграундом
4. Оценка риска (на сколько серьёзна проблема)
5. Конкретные рекомендации — что лучше сделать и почему
6. Скриншоты или логи, чтобы не было голословно (самое важное)
7. Итог — кратко, что теперь ждет заказчика, если не исправят
Если заметки в стиле «нашёл уязвимость — вот путь атаки» — это нормально, но без деталей эксплуатации. Важно, чтобы заказчик мог понять, что и куда поправить. И да, всегда проверяю: не забыл ли указать версии софта и даты проверок.
Короче, бумага для отчёта — это про структуру и полезность, а не про объём. Кто как делает?