كتابة النتائج
نتائج واضحة وقابلة للتنفيذ
كتابة النتائج درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ما الذي يجعل النتيجة جيدة؟
تُعد النتيجة وحدة القيمة في تقرير اختبار الاختراق. والنتيجة الجيدة واضحة ومدعومة بالأدلة وقابلة للتنفيذ.
ينبغي أن يفهم القارئ المشكلة، ويقتنع بأنها حقيقية، ويعرف ما الذي ينبغي فعله، وكل ذلك من إدخال واحد.
قالب النتيجة
استخدم قالبًا متسقًا واحدًا لكل نتيجة. فالاتساق يبني الثقة ويجعل النتائج قابلة للمقارنة.
تتضمن كل نتيجة الأقسام الثابتة نفسها.
Finding fields:
Title | Severity | Affected Assets
Description
Steps to Reproduce
Impact
Remediation
References (CWE/OWASP)كتابة العنوان
ينبغي أن يذكر العنوان فئة الثغرة وموقعها في بضع كلمات. فهو أول ما يتصفحه القارئ.
- جيد: حقن SQL في نموذج تسجيل الدخول
- ضعيف: مشكلة في قاعدة البيانات
كن محددًا، وتجنب الغموض.
الوصف: ما المشكلة ولماذا؟
يشرح الوصف ما هي الثغرة ولماذا وُجدت في جملتين أو ثلاث. افترض أن القارئ مهندس كفء لم يطّلع على الثغرة من قبل.
اذكر السبب الجذري، وليس العَرَض فقط.
The login endpoint concatenates the
username directly into a SQL query
without parameterization, allowing an
attacker to alter the query logic.خطوات إعادة الإنتاج
اذكر خطوات إعادة الإنتاج بدقة وبترقيم. ينبغي أن يتمكن أي شخص في الفريق من اتباعها ورؤية النتيجة نفسها.
ضمّن الطلب والحمولة والاستجابة المرصودة.
1. Browse to /login
2. In the username field enter: admin'--
3. Enter any password
4. Submit the form
5. Observe: logged in as adminإظهار الأثر
يجيب الأثر عن السؤال الذي يطرحه كل مسؤول تنفيذي: وما أهمية ذلك؟ حوّل الثغرة التقنية إلى عواقب تجارية.
- وصول كامل للقراءة إلى قاعدة بيانات المستخدمين.
- تجاوز المصادقة لأي حساب.
- مخالفة تنظيمية محتملة.
تجنب التخمين
اذكر فقط ما أثبتّه. إذا لم تستخرج بيانات، فاذكر أن الثغرة تتيح استخراج البيانات، لا أنك أخرجت السجلات.
وضّح النظريات غير المُتحقق منها بأنها محتملة وليست مؤكدة.
أدلة مقنعة
أرفق الحد الأدنى من الأدلة التي تثبت النتيجة: زوجًا من الطلب والاستجابة أو لقطة شاشة مشروحة.
احجب الأسرار والبيانات الشخصية الحقيقية. تبني الأدلة المصداقية، بينما تطمس الأدلة المفرطة النقطة الأساسية.
Request: GET /api/users?id=1 OR 1=1
Response: [array of 4,812 user records]
(sample redacted)المعايير المرجعية
اربط كل نتيجة بتصنيف معترف به، مثل CWE أو OWASP Top 10.
تتيح المراجع للعميل البحث في المشكلة بنفسه، وتُظهر أن عملك يستند إلى معايير.
References:
CWE-89 Improper Neutralization of SQL
OWASP A03:2021 Injectionاكتب للقارئ
استخدم المبني للمعلوم، والجمل القصيرة، وتجنب المصطلحات غير المشروحة. عرّف الاختصار عند استخدامه أول مرة.
تذكر أن جمهورك مزدوج: يجب أن تكون أسطر الملخص مفهومة للمدير، وأن تستوفي الخطوات احتياجات المهندس.
الأخطاء الشائعة
تجنب أخطاء كتابة النتائج المتكررة التالية.
- نسخ مخرجات أداة الفحص الأولية ولصقها بوصفها نتيجة.
- عدم توضيح الأثر.
- خطوات لا يمكن إعادة إنتاجها.
- عدم اتساق مستوى الخطورة بين المشكلات المتشابهة.
اختبار سريع
اختبر مدى فهمك لكتابة النتائج.
مراجعة
لقد تعلمت كتابة نتائج واضحة وقابلة للتنفيذ.
- استخدم قالبًا متسقًا واحدًا لكل نتيجة.
- اكتب عناوين محددة، وأوصافًا للسبب الجذري، وخطوات إعادة إنتاج مرقّمة.
- حوّل الثغرات إلى أثر تجاري.
- اذكر فقط ما أثبتّه، واحجب الأدلة الحساسة.
- اربط النتائج بمراجع CWE وOWASP.
ستتعلم بعد ذلك كيفية تقديم إرشادات فعّالة للمعالجة.
الأسئلة الشائعة
هل درس «كتابة النتائج» مجاني؟
نعم — نص درس «كتابة النتائج» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «كتابة النتائج»؟
نتائج واضحة وقابلة للتنفيذ تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «كتابة النتائج»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- بنية التقرير
- تقييم المخاطر
- كتابة النتائج
- إرشادات المعالجة