security / tooling 2026

Pentest Report Builder

Technische testdata omgezet naar klantklare securityrapporten. Testplanning, bewijsvoering, kwetsbaarheidsclassificatie en klantcommunicatie komen uit dezelfde gestructureerde brondata.

Wat het doet

Begonnen als een tool om proffesionele rapporten te kunnen genereren met een consistente opmaak, vaste invoegbare elementen om tijd te besparen en voorzien van een aantal automatische tools om ranschikking, klassifiering en dergelijke te vereenvoudigen.

Uitgebreid met een Tasklist die enerzijds strucctuur brengt in de manier van testen, maar ook een transparend overzicht bied aan de klant door aan te tonen welke testen er op welke endpoints uitgevoerd werden.

Rapportonderdelen

SectieInhoud
Executive summaryRisicotabel op managementniveau - begrijpbaar zonder technische achtergrond.
OWASP Top 10Overzicht per kwetsbaarheidscategorie, automatisch opgebouwd uit findings.
Severity-overzichtAggregatie van alle findings per criticiteitsniveau.
Finding pagesIndividuele pagina per kwetsbaarheid - beschrijving, impact, bewijs, remediëring.
Endpoint coverageMatrix van welke endpoints op welke kwetsbaarheidstypes getest werden.
Task boardOperationele planning als bewijsstuk - toont scope, voortgang en koppeling aan findings.
Exploit annexTechnische details van uitgevoerde exploit chains.
RemediëringsplanGeprioriteerde actielijst voor het dev team.

De tasklist-laag

Elke taak krijgt een uniek ID gekoppeld aan de Caido Replay collections. Daardoor blijven testtaken, requests, payloads en technische bewijsstukken logisch verbonden met de rapportstructuur.

Elke taak beschrijft welke kwetsbaarheidscategorie getest werd, welke endpoints betrokken waren, de bijhorende OWASP-categorie, de status en eventuele gekoppelde findings. Tijdens het testen geeft dit structuur aan de uitvoering. Na de test wordt dezelfde data gebruikt als bewijslast richting klant.

Het rapport toont niet alleen welke kwetsbaarheden gevonden zijn, maar ook welke endpoints op welke kwetsbaarheidstypes getest werden. Dat maakt het eindrapport beter verdedigbaar.

Het eindproduct

Een single-file HTML-rapport: standalone, doorklikbaar en doorzoekbaar. Alle CSS, JavaScript en afbeeldingen worden ingebakken zodat het rapport zonder extra dependencies gedeeld of gearchiveerd kan worden. De klant krijgt één navigeerbaar bestand.

PDF-export via WeasyPrint voor wie dat nodig heeft. Beide formaten komen uit dezelfde brondata zonder extra handwerk.

Technische stack

ToolRol
QuartoMarkdown-to-HTML render engine - schrijven in plain text, output in professioneel rapport.
PythonPre-render scripts voor parsing van YAML brondata en rapportgeneratie.
Lua filtersAutomatische finding headers en cross-referenties binnen het rapport.
DockerReproduceerbare builds - zelfde output op elke machine.
MonolithStandalone HTML-export - alle assets ingebakken in één bestand.
WeasyPrintPDF-export vanuit dezelfde brondata.
VS Code snippetsSnelle, consistente rapportage - minder tikwerk, minder fouten.

Status

Ontwikkeld tijdens mijn stage bij Fox&Fish Cyberdefence, verder gepersonaliseerd en uitgebreid tot mijn dagelijkse werktool bij het uitvoeren van pentests.