判断安全渗透测试的进展,不能只看“跑了多少工具”或“发现了多少个漏洞”。更可靠的指标是:每个阶段是否有明确的可交付物、覆盖范围是否按计划推进、发现的问题是否被复现和验证、修复后是否经过回归测试。其中最关键的一步是验证:只有漏洞被独立复现、修复被重新测试,进展才算真正成立。
准备阶段的进展指标不是扫描速度,而是边界是否清楚。可以检查以下项目:
如果这些项目没有完成,后续“已经扫了多少资产”并不能代表有效进展。适用条件是:测试涉及第三方系统或生产环境时,授权与范围确认必须先于任何主动测试。
实施阶段适合用两类指标:覆盖进度和有效发现。覆盖进度指计划内的目标、接口、角色和漏洞类型是否已经测到;有效发现指经过初步确认、能够说明触发条件和影响的问题数量。两者需要分开看。
例如,假设计划测试100个接口,已测60个,这只说明覆盖进度为60%,不代表发现了60%的风险。如果其中20个接口因权限不足无法测试,应记录为“受阻”而不是“完成”。判断结果是:覆盖进度高但有效发现少,可能说明目标防护较好,也可能说明测试深度不足,需要结合测试方法判断。
工具告警数量不适合单独作为进展指标,因为大量告警可能是误报,也可能重复。更实用的做法是统计“已人工确认的发现”和“待确认队列”,并记录每项发现的状态。
验证是本题最关键的一步。一个漏洞从“发现”到“确认”,需要满足可复现、可定位、可说明影响。可以检查:
判断进展时,应区分“可能原因”和“已经定位的原因”。例如登录接口返回异常,可能是输入校验问题、会话配置问题或后端逻辑问题,未定位前不能断言唯一原因。验证阶段的可靠指标是:已复现问题数、已修复并回归通过数、仍待复测数。修复回归通过才算闭环。
维护阶段不是一次测试结束就停止。适合观察的指标包括:高风险问题的复测周期、新增资产是否纳入测试范围、历史问题是否再次出现。适用条件是系统持续迭代或资产经常变化。如果应用长期不变,复测频率可以降低,但仍应在重大变更后重新评估。
比较两种处理方案时,可以用同一组指标横向对比:方案A是扩大扫描覆盖面,方案B是加深人工验证。若当前覆盖进度低,优先扩大覆盖面;若覆盖已高但确认率低、修复回归慢,优先加深验证和闭环管理。判断依据是当前瓶颈在“没测到”还是“测了没确认”。
下一步,选一个正在进行的测试项目,把上述指标整理成一张状态表,分别记录覆盖进度、已确认发现、待复现、待修复和已回归通过的数量,再决定下一阶段是扩大范围还是加深验证。