ארבע שאלות שחוזרות בראיונות למשרת בודק/ת חדירות, ומה כדאי לענות עליהן.
ב-black-box אין מידע מוקדם על המערכת, ב-white-box יש גישה לקוד ולתיעוד מה שמאפשר בדיקה מעמיקה יותר.
משתמש ב-CVSS ומשקלל השפעה פוטנציאלית מול קלות הניצול.
מדווח מיידית ללקוח מחוץ לדוח הסופי אם יש סיכון פעיל, ולא מחכה לסיום הבדיקה.
מנסה לנצל את הפרצה בפועל בסביבה מבוקרת כדי לאמת השפעה אמיתית.