Ребята, кто давно в пентесте, скиньте свои must-check при легальной проверке безопасности. Заметил, что часто забывают элементарные вещи, от которых реально зависит результат и отсутствие проблем с заказчиком или законом.
Кто работал с этим на практике? Интересует именно реальный опыт, а не общая теория.
Важно сразу четко согласовать с заказчиком границы теста и получить бумажное подтверждение, чтобы потом не было сюрпризов. Пару раз видел, как из-за непроработанных условий попадали в конфликт. Ну и стандарт — фиксить все найденные уязвимости, даже мелкие, иначе потом всё всплывает. Элементарно, но забивают.