项目快收尾了,甲方安全部发来一句话:“验收材料里补一份渗透测试报告。”
你翻出已经盖章的第三方测试报告,一百二十页,厚得像块砖。从头翻到尾,目录里有功能性、性能效率、可靠性、兼容性,就是没有“渗透测试”四个字。
那份报告错了吗?没错。但它确实不是对方要的东西。

第三方验收测试
一、第三方软件验收测试报告,默认不包含渗透测试。
依据 GB/T 25000.51 做的验收或鉴定测试,其“信息安全性”这一质量特性,测的是身份鉴别、访问控制、数据保密性、抗抵赖这类合规项。方法以配置核查、功能验证和漏洞扫描为主。它问的是“你有没有这道门”,而不是“我能不能撬开它”。
渗透测试则是另一套动作。它不查清单,它试路径。信息收集、入口探测、权限提升、横向移动、数据外带,每一步都在验证“这条路通不通”。这是专项测试,有独立的实施规范(如 GB/T 38646《信息安全技术 渗透测试指南》),独立的工具链,更重要的是,独立的人员能力要求。
所以实务中常见的情况是:两者分开立项、分开报价、分开出报告。有些机构能在一份合同里打包做完,但交付物依然是两份文件:一份验收测试报告,一份渗透测试报告。因为它们的依据不同、结论性质不同,混在一起反而谁也说不清。
当然也有例外。如果合同技术协议里明确写了“本次测试包含渗透测试”,或者你们签的是“安全专项测试”,那渗透就会作为报告的独立章节出现,附带攻击路径、风险等级和修复建议。关键从来不在机构做不做,而在你当初有没有写进去。
这个问题没有标准答案,但有三条线索可以帮你迅速定位。
线索一:系统有没有定过等保级别。
如果定了二级以上,甲方要的很可能根本不是渗透测试报告,而是等级保护测评报告。这份报告由公安部认可的测评机构出具,流程包含定级、备案、建设整改、测评、监督检查五个环节。它里面确实包含渗透测试,但那只是整个测评的一个环节,不能单独拿出来当验收依据。
这时候你单独交一份渗透测试报告,等于答非所问。反过来也一样:拿等保测评报告去顶替项目验收的安全章节,专家照样会问你“应用层的越权测了没有”。
线索二:招标文件或合同里有没有“安全”专章。
翻到技术协议的安全要求部分,逐条看动词。写的是“应通过第三方安全检测”,还是“应开展渗透测试并提供报告”?前者范围宽,漏洞扫描加人工验证加基线核查可能就够了;后者是硬指标,必须真刀真枪打一次。
更要留意那些藏在附件里的字眼:“黑盒”“白盒”“灰盒”“需覆盖 OWASP Top 10”“需提供攻击路径复现步骤”。这些不是修辞,是工作量。漏掉一条,结题时就是补充材料。
线索三:甲方是什么性质的单位。
金融、能源、电信、政务外网这些行业的甲方,安全验收往往是双线并行的:业务线要验收测试报告,安全线要安全评估报告。两条线互不替代,谁也不能省。而普通企事业单位的内部系统,很多时候一份带 CNAS 章的第三方验收报告(安全性章节做扎实)就够用了。
别猜。直接问一句:“这份报告是用来过等保,还是用来签收,还是用来归档?”三个用途对应三份不同的东西,问清楚能省两个月。
记住一件事:这三份报告,谁也替不了谁。

验收测试、渗透测试
如果现在就要动手,按这个顺序来:
先看合同和招标文件的原文,圈出所有跟“安全”“渗透”“等保”“第三方”有关的句子 → 再问甲方安全部确认用途 → 然后拿着这两样东西去找机构,让对方按你的口径出方案和报价 → 最后把交付物清单、资质章要求、是否含复测,一行行写进合同。尤其最后一步。口头承诺在验收那天一文不值,写在合同里的才是交付物。
第三方测试报告里包含渗透测试吗?包含,但只在一种情况下包含:你明确约定了它要包含。否则它就是两份独立的东西,分别回答两个不同的问题:一个回答“你做到了什么”,一个回答“别人能拿走什么”。
甲方安全验收到底要哪种?答案不在机构的价目表上,在你们的合同条款里,在系统的等保定级表里,在甲方安全部那句没说出口的担忧里。
标签:验收测试报告、渗透测试