# Шаблон отчёта по лабораторной работе: безопасность приложений

> **Материалы автора.** Используйте в разрешённой локальной учебной среде. В публичной версии не включайте ключи, токены и персональные данные; для каждого исходного файла указывайте происхождение и статус обработки.

## Паспорт работы

- **ЛР:** `N` — `название`.
- **Тема учебного блока по notebook:** `A0X:2025 — …`.
- **Класс challenge в Juice Shop (если применимо):** `…`.
- **Среда:** `локальная учебная цель; адрес loopback; версия/тег/digest; ОС`.
- **Дата:** `ДД.ММ.ГГГГ`.
- **Граница разрешения:** `только эта локальная цель; без внешних систем`.

## Что сделано

Кратко и нейтрально опишите проверенный пользовательский/системный сценарий. Укажите, какую границу доверия, роль, объект или инвариант проверяли. Не вставляйте в этот раздел универсальный payload или чужой URL.

## Доказательства

- **Исходное условие:** `…`.
- **Наблюдение:** `обезличенный запрос/ответ, статус, сообщение, фрагмент журнала или скриншот без секретов`.
- **Ожидаемое безопасное поведение:** `…`.
- **Фактическое поведение:** `…`.
- **Артефакт:** `локальный путь к доказательству / checksum`.

Если задание использует флаг, напишите только его безопасное обозначение, например `✅ <название флага>`; не публикуйте ключ или данные доступа.

## Ключевая причина

Опишите первопричину в одном-двух абзацах:

- что доверенная сторона не проверила или неверно спроектировала;
- почему клиентский контроль/скрытый интерфейс/фильтр не остановил сценарий;
- какая CWE или OWASP-тема уместна и почему;
- какие предпосылки необходимы для реализации риска.

## Потенциальные последствия

- для конфиденциальности: `…`;
- для целостности: `…`;
- для доступности: `…`;
- для бизнеса и процесса: `…`.

Не преувеличивайте: отметьте, какие последствия зависят от дополнительной конфигурации, прав, `HttpOnly`, сегментации, сетевого выхода или иных условий.

## Исправление / профилактика

1. **Основное серверное исправление:** `конкретная проверка/параметризация/инвариант/ограничение`.
2. **Защита в глубину:** `логирование, минимальные права, CSP, egress, SBOM/SCA, секреты, лимиты`.
3. **Регрессионная проверка:** `отрицательный тест, интеграционный тест, контроль CI/CD или ручной acceptance-criteria`.
4. **Владелец и срок:** `роль команды и критерий завершения`.

## Итоговый вывод

Сформулируйте один переносимый вывод для SSDLC: что изменить в требованиях, модели угроз, архитектуре, код-ревью, SCA/CI/CD или эксплуатации, чтобы аналогичный недостаток не повторился.

## Публикационная проверка

- [ ] Нет ключей, токенов, паролей, внутренних IP/DNS и ссылок с кодами доступа.
- [ ] Нет персональных данных и неразрешённых фото/скриншотов.
- [ ] Для исходных материалов указаны источник, дата и статус обработки.
- [ ] Версия среды и источник указаны корректно.
- [ ] В отчёте разделены учебная тема и класс challenge.
