Я давно делаю пентесты и могу сказать — отчёт не должен быть длинным отчётом для отчёта. Главное — чётко и понятно. Вот что обычно включаю:
1. Кратко о заказчике и цели теста (чтобы не повторять)
2. Методы и инструменты, которые использовал (без занудства, просто ключевые моменты)
3. Основные уязвимости: где, что и как их обнаружил, с минимальным техническим бэкграундом
4. Оценка риска (на сколько серьёзна проблема)
5. Конкретные рекомендации — что лучше сделать и почему
6. Скриншоты или логи, чтобы не было голословно (самое важное)
7. Итог — кратко, что теперь ждет заказчика, если не исправят
Если заметки в стиле «нашёл уязвимость — вот путь атаки» — это нормально, но без деталей эксплуатации. Важно, чтобы заказчик мог понять, что и куда поправить. И да, всегда проверяю: не забыл ли указать версии софта и даты проверок.
Короче, бумага для отчёта — это про структуру и полезность, а не про объём. Кто как делает?
Полностью согласен — отчёт должен быть простым и понятным для заказчика, а не кучей технических терминов. Главное — показать, где проблема, насколько она серьёзна и как её исправить, без лишней воды. Скрины и конкретика спасают ситуацию, а длинные бесконечные описания редко кто читает.
Отчёт по пентесту — это как чек-лист с живыми фактами, а не энциклопедия. Главное — показать дырки и подсказать, как их заклеить, без занудства и излишних терминов. Ну и пару скринов — чтоб не парились потом «ну а где доказательства?».