Executive summary для бизнеса, методология и scope, findings с severity (CVSS/контекст), доказательства (скрин/лог без лишних секретов), impact, шаги воспроизведения на уровне, достаточном для фикса, рекомендации, ограничения теста, иногда приложение с сырыми данными.
Разбор
- Разделяют audience: CISO vs разработчики.
- Не оставляют рабочие эксплойты «в открытом виде» без нужды.
- Приоритизированный roadmap remediation.
- Retest criteria.
Итог
Отчёт переводит находки в понятный риск и план исправления.