<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>弱點掃描 on Eric 個人部落格</title><link>https://chihhung.github.io/Blog/tags/%E5%BC%B1%E9%BB%9E%E6%8E%83%E6%8F%8F/</link><description>Recent content in 弱點掃描 on Eric 個人部落格</description><generator>Hugo -- 0.151.0</generator><language>zh-TW</language><lastBuildDate>Mon, 18 May 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://chihhung.github.io/Blog/tags/%E5%BC%B1%E9%BB%9E%E6%8E%83%E6%8F%8F/index.xml" rel="self" type="application/rss+xml"/><item><title>安全測試與弱點掃描報告範本（Security Scan Report Template）</title><link>https://chihhung.github.io/Blog/posts/%E6%95%99%E5%AD%B8/templates/testing/securityscanreport_template/</link><pubDate>Mon, 18 May 2026 00:00:00 +0000</pubDate><guid>https://chihhung.github.io/Blog/posts/%E6%95%99%E5%AD%B8/templates/testing/securityscanreport_template/</guid><description>&lt;h1 id="安全測試與弱點掃描報告範本security-scan-report-template"&gt;安全測試與弱點掃描報告範本（Security Scan Report Template）&lt;/h1&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;適用標準&lt;/strong&gt;：OWASP Testing Guide v4.2、CVSS 3.1（Common Vulnerability Scoring System）、CWE&lt;br&gt;
&lt;strong&gt;適用階段&lt;/strong&gt;：測試驗證階段（Testing Phase）&lt;br&gt;
&lt;strong&gt;負責角色&lt;/strong&gt;：AppSec 工程師、資安測試人員、QA Lead&lt;/p&gt;&lt;/blockquote&gt;
&lt;hr&gt;
&lt;h2 id="-章節目錄"&gt;📑 章節目錄&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;&lt;a href="#1-%E6%96%87%E4%BB%B6%E8%B3%87%E8%A8%8A"&gt;文件資訊&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="#2-%E6%B8%AC%E8%A9%A6%E6%91%98%E8%A6%81"&gt;測試摘要&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="#3-%E6%B8%AC%E8%A9%A6%E7%AF%84%E5%9C%8D%E8%88%87%E6%96%B9%E6%B3%95"&gt;測試範圍與方法&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="#4-%E5%BC%B1%E9%BB%9E%E7%B8%BD%E8%A6%BD"&gt;弱點總覽&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="#5-%E5%BC%B1%E9%BB%9E%E8%A9%B3%E7%B4%B0%E5%A0%B1%E5%91%8A"&gt;弱點詳細報告&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="#6-%E5%90%88%E8%A6%8F%E6%AA%A2%E6%A0%B8%E7%B5%90%E6%9E%9C"&gt;合規檢核結果&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="#7-%E4%BF%AE%E5%BE%A9%E8%A8%88%E7%95%AB"&gt;修復計畫&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="#8-%E7%B5%90%E8%AB%96%E8%88%87%E5%BB%BA%E8%AD%B0"&gt;結論與建議&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="#9-%E9%99%84%E9%8C%84"&gt;附錄&lt;/a&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;hr&gt;
&lt;h2 id="-範本"&gt;📝 範本&lt;/h2&gt;
&lt;hr&gt;
&lt;h3 id="1-文件資訊"&gt;1. 文件資訊&lt;/h3&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;項目&lt;/th&gt;
&lt;th&gt;內容&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;文件名稱&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;[系統名稱] 安全測試報告&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;文件編號&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;[專案代碼]-STR-[版本號]-[日期]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;版本&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;v[X.Y]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;測試日期&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;[YYYY-MM-DD] ~ [YYYY-MM-DD]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;測試人員&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;[AppSec 團隊 / 外部廠商]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;審核者&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;[CISO / 資安主管]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;資料分級&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Confidential&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;hr&gt;
&lt;h3 id="2-測試摘要"&gt;2. 測試摘要&lt;/h3&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;項目&lt;/th&gt;
&lt;th&gt;內容&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;測試類型&lt;/td&gt;
&lt;td&gt;[SAST / DAST / SCA / Penetration Test / 組合]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;受測版本&lt;/td&gt;
&lt;td&gt;[Application version / Commit hash]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;測試結果總評&lt;/td&gt;
&lt;td&gt;[✅ PASS / ⚠️ CONDITIONAL PASS / ❌ FAIL]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;上線決策&lt;/td&gt;
&lt;td&gt;[可上線 / 修復後可上線 / 不可上線]&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h4 id="弱點統計"&gt;弱點統計&lt;/h4&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;嚴重度&lt;/th&gt;
&lt;th&gt;數量&lt;/th&gt;
&lt;th&gt;已修復&lt;/th&gt;
&lt;th&gt;待修復&lt;/th&gt;
&lt;th&gt;接受風險&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Critical&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;High&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Medium&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Low&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Info&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;td&gt;—&lt;/td&gt;
&lt;td&gt;—&lt;/td&gt;
&lt;td&gt;—&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Total&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;&lt;strong&gt;[N]&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;&lt;strong&gt;[N]&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;&lt;strong&gt;[N]&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;&lt;strong&gt;[N]&lt;/strong&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;hr&gt;
&lt;h3 id="3-測試範圍與方法"&gt;3. 測試範圍與方法&lt;/h3&gt;
&lt;h4 id="31-測試範圍"&gt;3.1 測試範圍&lt;/h4&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;項目&lt;/th&gt;
&lt;th&gt;內容&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;目標系統&lt;/td&gt;
&lt;td&gt;[系統名稱 + URL/IP]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;測試範圍&lt;/td&gt;
&lt;td&gt;[In-scope modules / endpoints]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;排除範圍&lt;/td&gt;
&lt;td&gt;[Out-of-scope，如第三方元件]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;認證帳號&lt;/td&gt;
&lt;td&gt;[測試用帳號角色清單（不含密碼）]&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h4 id="32-測試方法"&gt;3.2 測試方法&lt;/h4&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;測試類型&lt;/th&gt;
&lt;th&gt;工具&lt;/th&gt;
&lt;th&gt;版本&lt;/th&gt;
&lt;th&gt;說明&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;SAST（靜態分析）&lt;/td&gt;
&lt;td&gt;[SonarQube / Checkmarx / Semgrep]&lt;/td&gt;
&lt;td&gt;[ver]&lt;/td&gt;
&lt;td&gt;原始碼分析&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;DAST（動態分析）&lt;/td&gt;
&lt;td&gt;[OWASP ZAP / Burp Suite Pro]&lt;/td&gt;
&lt;td&gt;[ver]&lt;/td&gt;
&lt;td&gt;執行期掃描&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;SCA（套件分析）&lt;/td&gt;
&lt;td&gt;[Snyk / OWASP Dependency-Check / Trivy]&lt;/td&gt;
&lt;td&gt;[ver]&lt;/td&gt;
&lt;td&gt;第三方套件弱點&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;手動測試&lt;/td&gt;
&lt;td&gt;[Burp Suite / Custom scripts]&lt;/td&gt;
&lt;td&gt;—&lt;/td&gt;
&lt;td&gt;邏輯弱點&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Container Scan&lt;/td&gt;
&lt;td&gt;[Trivy / Aqua]&lt;/td&gt;
&lt;td&gt;[ver]&lt;/td&gt;
&lt;td&gt;容器映像掃描&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h4 id="33-測試依據"&gt;3.3 測試依據&lt;/h4&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;標準/指南&lt;/th&gt;
&lt;th&gt;涵蓋項目&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;OWASP Top 10 (2021)&lt;/td&gt;
&lt;td&gt;A01~A10&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;OWASP API Security Top 10 (2023)&lt;/td&gt;
&lt;td&gt;全部&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;OWASP ASVS v4.0.3&lt;/td&gt;
&lt;td&gt;[Level 1 / Level 2 / Level 3]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;CWE Top 25 (2023)&lt;/td&gt;
&lt;td&gt;常見弱點&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;hr&gt;
&lt;h3 id="4-弱點總覽"&gt;4. 弱點總覽&lt;/h3&gt;
&lt;h4 id="41-依嚴重度分佈"&gt;4.1 依嚴重度分佈&lt;/h4&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;嚴重度&lt;/th&gt;
&lt;th&gt;CVSS 分數範圍&lt;/th&gt;
&lt;th&gt;修復 SLA&lt;/th&gt;
&lt;th&gt;數量&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Critical&lt;/td&gt;
&lt;td&gt;9.0 – 10.0&lt;/td&gt;
&lt;td&gt;24 小時&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;High&lt;/td&gt;
&lt;td&gt;7.0 – 8.9&lt;/td&gt;
&lt;td&gt;7 天&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Medium&lt;/td&gt;
&lt;td&gt;4.0 – 6.9&lt;/td&gt;
&lt;td&gt;30 天&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Low&lt;/td&gt;
&lt;td&gt;0.1 – 3.9&lt;/td&gt;
&lt;td&gt;90 天&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Info&lt;/td&gt;
&lt;td&gt;0.0&lt;/td&gt;
&lt;td&gt;視需要&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h4 id="42-依類型分佈"&gt;4.2 依類型分佈&lt;/h4&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;弱點類型（CWE）&lt;/th&gt;
&lt;th&gt;數量&lt;/th&gt;
&lt;th&gt;嚴重度分佈&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;[CWE-XXX: 弱點名稱]&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;td&gt;[C:N / H:N / M:N / L:N]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;[CWE-XXX: 弱點名稱]&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;td&gt;[C:N / H:N / M:N / L:N]&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;h4 id="43-依-owasp-top-10-分佈"&gt;4.3 依 OWASP Top 10 分佈&lt;/h4&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;OWASP Category&lt;/th&gt;
&lt;th&gt;弱點數量&lt;/th&gt;
&lt;th&gt;最高嚴重度&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;A01: Broken Access Control&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;td&gt;[Critical/High/&amp;hellip;]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;A02: Cryptographic Failures&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;A03: Injection&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;A04: Insecure Design&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;A05: Security Misconfiguration&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;A06: Vulnerable Components&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;A07: Auth Failures&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;A08: Software &amp;amp; Data Integrity&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;A09: Logging &amp;amp; Monitoring Failures&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;A10: SSRF&lt;/td&gt;
&lt;td&gt;[N]&lt;/td&gt;
&lt;td&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;hr&gt;
&lt;h3 id="5-弱點詳細報告"&gt;5. 弱點詳細報告&lt;/h3&gt;
&lt;h4 id="vuln-nnn-弱點標題"&gt;VULN-[NNN]: [弱點標題]&lt;/h4&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;項目&lt;/th&gt;
&lt;th&gt;內容&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;弱點 ID&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;VULN-[NNN]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;嚴重度&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;[Critical / High / Medium / Low]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;CVSS 分數&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;[N.N]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;CVSS Vector&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;[CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;CWE&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;CWE-[NNN]: [名稱]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;OWASP&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;[A01 / A02 / &amp;hellip;]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;發現工具&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;[SAST / DAST / Manual]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;受影響元件&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;[模組/檔案/API endpoint]&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;狀態&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;[Open / Fixed / Accepted / False Positive]&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;strong&gt;描述：&lt;/strong&gt;&lt;/p&gt;</description></item></channel></rss>