Daten aus Penetrationstestberichte extrahieren
Ein Penetrationstestbericht ist das Ergebnis, das eine Sicherheitsfirma einem Kunden übergibt, nachdem sie absichtlich versucht hat, in dessen Systeme einzudringen. Halcyon Payments Inc. beauftragt Verita Security Labs, drei Wochen lang ihre Umgebung für Karteninhaberdaten anzugreifen, und heraus kommt ein 60-seitiges PDF: eine Zusammenfassung für die Geschäftsleitung, eine Umfangserklärung, eine nach Schweregrad sortierte Liste jeder von den Testern erreichten Schwachstelle und ein Behebungsplan mit Verantwortlichen und Fristen. Security-, GRC- und Engineering-Verantwortliche lesen jeweils einen anderen Ausschnitt davon. Der CISO will die Gesamtrisikobewertung und die Anzahl kritischer Befunde; der Assessor will die Compliance-Zuordnung; die Ingenieure wollen das betroffene System, den CVSS-Vektor und die Behebung für jeden Befund. Diese Informationen sind über Fließtext, Hervorhebungskästen und Anhangtabellen verstreut, und keine zwei Firmen formatieren sie gleich.
Der Einsatz lief von 2026-05-04 bis 2026-05-22 und schloss mit 19 Befunden: 2 kritisch, 5 hoch, 8 mittel und 4 niedrig, bei einer Gesamtrisikobewertung von Hoch und einem Risiko für Datenkompromittierung von Hoch. Der Methodikabschnitt zitiert den OWASP Testing Guide, PTES und NIST SP 800-115, wobei die Schweregrade nach CVSS 3.1 bewertet wurden, und der Umfang war eine authentifizierte Gray-Box-Bewertung der Payment-API und ihrer unterstützenden Infrastruktur, wobei der Drittanbieter für Betrugsbewertung ausdrücklich ausgeschlossen wurde. Ein einzelner kritischer Befund, eine SQL-Injection im Endpunkt /v2/refunds mit einer Bewertung von CVSS 9.1, trägt eine Behebungsfrist von 2026-06-05, während zwei der mittleren Befunde als wiederkehrend aus der Bewertung des Vorjahres gekennzeichnet sind. Zu den geprüften Compliance-Standards gehören PCI-DSS 4.0, SOC 2 und ISO 27001.
Talonic liest den Bericht und gibt die Header-Metadaten, die Schweregradzahlen und die Risikobewertungen als Felder zurück sowie das Schwachstellenregister, die getesteten Systeme und die Behebungsmaßnahmen als Tabellen, wobei jede Schwachstelle ihren CVSS-Score, das betroffene System und die Authentifizierungsanforderung trägt. Es gibt die Befunde genau so wieder, wie die Tester sie geschrieben haben: Es führt keinen eigenen Scan durch, bewertet keinen CVSS-Wert neu und empfiehlt nicht, welche Behebung priorisiert werden soll. Die Schweregradzahlen werden darauf geprüft, ob sie sich zur Gesamtzahl der Befunde summieren, sodass ein Bericht, der 19 Befunde behauptet, aber 21 Zeilen auflistet, bereits bei der Aufnahme erkannt wird, statt ihm zu vertrauen.
Was aus Penetrationstestberichte extrahiert wird
So funktioniert die Extraktion für Penetrationstestberichte
Penetrationstest-Berichte werden aus Tools wie Dradis oder PlexTrac oder aus der eigenen Vorlage eines Beraters exportiert, und dieselben Fakten erscheinen von Firma zu Firma unter anderen Überschriften. Talonic klassifiziert den Bericht und ordnet ihn dem Security-Assessment-Schema aus der Field Registry zu, sodass Kundenname, Tester, Testzeitraum, Gesamtrisikobewertung und die vier Schweregrad-Zahlen unabhängig vom Quelllayout jeweils einem stabilen Feld zugeordnet werden. Das Vulnerability-Register lädt als Tabelle mit vulnerability_id als Schlüssel, wobei Titel, CVSS-Score, betroffenes System und das authentication_required-Flag pro Zeile erhalten bleiben, und die remediation_actions-Tabelle hält jede Maßnahme mit ihrer finding_id, Priorität und ihrem Zieldatum verknüpft. Daten wie das Testende am 2026-05-22 und die Remediation-Frist am 2026-06-05 werden nach ISO 8601 geparst. Jeder Wert trägt einen Konfidenzwert und einen Verweis auf seine Quellregion gemäß DIN SPEC 91491, sodass ein Ingenieur von einem extrahierten CVSS 9.1 direkt zu dem Absatz springen kann, der ihn gemeldet hat. Talonic erfasst die Bewertung wie geschrieben und führt selbst keine Tests, Bewertungen oder Remediation-Entscheidungen durch.
Beispielextraktion
Ein Gray-Box-Penetrationstest-Bericht für eine Payments-API
{
"document_number": "PT-2026-0416",
"document_date": "2026-05-29",
"test_period_start_date": "2026-05-04",
"test_period_end_date": "2026-05-22",
"client_name": "Halcyon Payments Inc.",
"tester_name": "Verita Security Labs",
"overall_risk_rating": "High",
"critical_findings_count": 2,
"high_findings_count": 5,
"medium_findings_count": 8,
"low_findings_count": 4,
"total_findings_count": 19,
"methodology": "OWASP Testing Guide, PTES, NIST SP 800-115; severities scored on CVSS 3.1",
"testing_type": "gray-box",
"assessment_scope_type": "API",
"compliance_standards": "PCI-DSS 4.0, SOC 2, ISO 27001",
"data_compromise_risk": "High",
"recurring_finding_count": 2,
"remediation_deadline": "2026-06-05",
"vulnerabilities": [
{
"vulnerability_id": "VULN-001",
"title": "SQL injection in /v2/refunds endpoint",
"severity": "Critical",
"cvss_score": 9.1,
"affected_system": "payment-api",
"remediation": "Parameterize the refund query and add input validation",
"authentication_required": false
},
{
"vulnerability_id": "VULN-002",
"title": "Broken access control on admin console",
"severity": "High",
"cvss_score": 8.2,
"affected_system": "admin-portal",
"remediation": "Enforce role checks server-side",
"authentication_required": true
}
],
"risk_summary": [
{
"severity_level": "Critical",
"finding_count": 2,
"percentage_of_total": 10.5,
"remediation_priority": "Immediate"
},
{
"severity_level": "High",
"finding_count": 5,
"percentage_of_total": 26.3,
"remediation_priority": "Urgent"
}
]
}Häufig gestellte Fragen
Führt Talonic den Penetrationstest durch?
Nein. Talonic extrahiert den Bericht, den eine Sicherheitsfirma bereits erstellt hat. Es liest die Findings, die CVSS-Scores und den Remediation-Plan wie geschrieben; es scannt keine Systeme, nutzt nichts aus und erstellt keine eigene Bewertung.
Wie werden die Schweregrad-Zahlen validiert?
Die Zahlen 2 kritisch, 5 hoch, 8 mittel und 4 niedrig werden als Zahlen typisiert und darauf geprüft, ob sie der Gesamtzahl von 19 Findings entsprechen, sodass ein Bericht, dessen Gesamtzahl im Header von der Schweregrad-Aufteilung abweicht, beim Einlesen markiert wird.
Kann es den CVSS-Score für jede Schwachstelle lesen?
Ja. Die Schwachstellentabelle liefert eine Zeile pro Finding mit CVSS-Score, betroffenem System, Schweregrad und ob die Ausnutzung eine Authentifizierung erforderte, sodass die SQL-Injection mit 9.1 und das Zugriffskontrollproblem mit 8.2 jeweils ihren eigenen Vektor tragen.
Erfasst es Findings, die sich aus einem vorherigen Test wiederholen?
Ja. Das Feld recurring_finding_count erfasst, wie viele Probleme aus einer vorherigen Bewertung übernommen wurden, sodass ein Bericht mit 2 aus dem Vorjahr übertragenen Findings diese Zahl als Feld hält statt im Fließtext verborgen zu lassen.
Welche Felder werden aus Penetrationstestberichte extrahiert?
Talonic gibt Penetrationstestberichte als schemavalidierte, typisierte Felder zurück. Zu den gängigen Feldern zählen Berichtsnummer, Kundenname, Testername, Testzeitraum und weitere, jeweils normalisiert (Datumsangaben nach ISO 8601, Beträge als Zahlen) und einem stabilen Schlüssel zugeordnet, sodass die Ausgabestruktur über verschiedene Layouts hinweg gleich bleibt.
Wie genau ist die Extraktion aus Penetrationstestberichte, und wie wird die Konfidenz angegeben?
Die Genauigkeit hängt vom Feld und von der Dokumentqualität ab. Talonic gibt für jedes Feld einen Konfidenzwert zwischen 0.0 und 1.0 aus; Extraktionen unterhalb Ihres Schwellenwerts werden vor der Übernahme in Ihr System of Record zur Prüfung markiert.
Kann ich die Penetrationstestberichte-Extraktion produktiv einsetzen?
Ja. Dieselbe Engine, die diesem Leitfaden zugrunde liegt, steht als produktionsreife REST-API und Node SDK zur Verfügung, mit synchronen, asynchronen und Streaming-Modi, Schema-Versionierung, signierten Webhooks und EU-Datenverarbeitung. Starten Sie kostenlos mit einem API-Key und skalieren Sie anschließend mit nutzungsbasierter Preisgestaltung.
Was kostet die Datenextraktion aus Penetrationstestberichte?
Es gibt eine kostenlose Stufe für Prototyping und Agent-Evaluierung, ohne Kreditkarte. Kostenpflichtige Nutzung basiert auf Credits: 1.000 Credits pro Euro. Die Seitenerfassung kostet 100 Credits pro Seite, registry-aufgelöste Abfragen sind kostenlos. Aktuelle Preise finden Sie unter talonic.com/pricing.
Bereit, Daten aus Ihrem eigenen Penetrationstestberichte zu extrahieren?
Autorenhinweis
Geprüft von Talonic engineering, security schema review · zuletzt geprüft am 2026-07-08