上个月有个客户把招标文件甩过来,说对方要一份“第三方安全测试报告”,问我们能不能出。我说能。他又补了一句:那里面包含渗透吗?
我反问他:文件里原话怎么写的?
他翻半天,找到一句“具备安全检测能力的第三方机构出具的检测报告”。没了。
你看,这就是最典型的状况:甲方要的是个结果,但条款里写的往往是个模糊的概念。 而“渗透测试”这四个字,恰恰是最容易被塞进这个概念里、又最容易被误解的一个。

渗透测试
简单说,渗透测试就是模拟真实黑客的攻击手法,去尝试攻破你的系统。
它跟漏洞扫描不是一回事。漏洞扫描是自动化工具跑一遍,把已知漏洞清单拉出来。渗透测试是安全专家带着攻击者的思路,手工去找漏洞、验证漏洞能不能被利用、利用之后能造成多大破坏。
举个例子。漏洞扫描可能会报告“登录接口存在弱口令风险”。渗透测试会实际去试,用admin/123456能不能登进去、能不能暴力破解、能不能绕过验证码。前者告诉你“这里可能有问题”,后者告诉你“这个问题真的能搞死你”。
渗透测试通常覆盖:信息收集、漏洞探测、漏洞利用、权限提升、横向移动、数据获取、报告输出。一套完整的渗透测试下来,能还原出一条完整的攻击链路:从哪个入口进来、经过哪些步骤、最终拿到了什么权限或数据。
这里有一个关键误区。甲方说“我要一份安全报告”,他脑子里想的可能跟你要做的不是一回事。
甲方嘴里的“安全报告”,大概率是以下四种之一:
第一种,等保测评报告。
这是找公安部认证的等保测评机构做的,依据GB/T 22239-2019标准,针对系统是否符合等保要求进行测评。这是公安部门要求的合规动作,不是随便哪个安全测试机构能出的。
第二种,渗透测试报告。
这是找安全服务商做的,模拟黑客攻击,验证系统防御能力。它关注的是“能不能打进去”。
第三种,安全测试报告。
这个范围更广,可能包含漏洞扫描、渗透测试、代码审计、配置核查等多种测试的组合。它关注的是“系统到底有哪些地方不安全”。
第四种,代码审计报告。
这是从源代码层面排查安全缺陷,关注的是“代码写得安不安全”。
这四种报告,出具机构、依据标准、审批用途都不一样。 甲方要的是哪种,你得先问清楚。
如果是等保测评报告,渗透测试是等保测评的组成部分,但不等同于等保测评。等保测评过程中会做渗透测试,但报告的核心是“系统是否达到等保要求”,不是“渗透测试发现了什么漏洞”。
如果是项目验收用的安全报告,验收材料里通常要求“安全测试报告”,渗透测试一般是必做项。河南省2026年印发的《非涉密政务信息系统开发安全管理指南》明确要求,政务系统上线前必须通过代码审计、漏洞扫描、渗透测试三种方式开展安全测试。所以这种场景下,渗透测试是包含在内的。
如果是招投标用的安全报告,看招标文件怎么写。有的写“须提供渗透测试报告”,那就是单独的渗透测试报告。有的写“须提供安全测试报告”,那可能包含渗透测试,也可能不包含,取决于报告编制时的测试范围。
如果是入网安全评估报告,渗透测试是技术检测环节的核心组成部分。入网安评必须覆盖技术测试(漏洞扫描、渗透测试、配置核查)、管理评估和物理环境三个维度,渗透测试是必做项。

渗透测试场景
跟甲方确认需求时,别只问“要不要安全报告”,问清楚三件事:这份报告用在什么场景?依据什么标准?需要覆盖哪些测试类型? 这三个问题问清楚了,你就知道自己该做什么测试、该找什么样的机构。
选机构的时候,认准CNAS认可。2026年“一单一库”新政后,通用软件测试的CMA章已经盖不了了,CNAS是当前软件测试领域唯一被广泛认可的合规凭证。如果报告涉及渗透测试,机构最好还具备CCRC信息安全服务资质。
渗透测试是安全测试里的“实战演习”,但甲方嘴里的“安全报告”可能指好几种不同的东西。先搞清楚他要的是哪种,再决定做不做渗透测试。别闷头做完报告,交上去才发现甲方要的是等保测评。
标签:渗透测试、安全测试报告