背景
我负责审核一个中等规模的 Web 应用程序。我之前曾多次审核过 Web 应用程序,但我总是写一个简短的 PDF 来快速解释我遇到的问题,而且通常我是要修复这些漏洞的人,所以我从不关心报告的实际内容。
在我目前的工作中,事情是以更有条理的方式完成的。首先我必须写报告,然后项目经理将对其进行审核,然后他将决定是由我来解决问题还是由其他人来解决。
问题
此类报告应包含哪些内容?我正在寻找应该如何组织它的总体大纲。
更新:因为我在 Security.SE 上找不到任何关于审计报告的内容,所以我决定让这个问题更广泛一些,包括任何类型的安全审计,而不仅仅是 Web 应用程序。我认为在这种情况下它会对更多人有用。