0Pricing
Ethical Hacking Academy · درس

كتابة تقارير ممتازة

احصلوا على المقابل المالي

كتابة تقارير ممتازة درس مجاني في Ethical Hacking Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Ethical Hacking Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Ethical Hacking Academy 4 دروس في المجموع.

التقرير هو المنتج

العثور على الثغرة لا يمثل سوى نصف المهمة. أما التقرير فهو ما تقدمه فعليًا، وهو ما يحدد قيمة مكافأتك. فقد تُخفّض درجة ثغرة ممتازة أو تُرفض بسبب تقرير ضعيف.

  • يقرأ مسؤولو الفرز عشرات التقارير يوميًا
  • يوفر التقرير الواضح القابل لإعادة الإنتاج وقتهم ويكسب تقديرهم
  • تحصل التقارير الأفضل على تصنيفات خطورة أعلى ودفعات أسرع

اعتبر كتابة التقارير مهارة أساسية، لا أمرًا ثانويًا.

مكوّنات التقرير الممتاز

يتبع التقرير القوي بنية متوقعة يستطيع مسؤول الفرز استعراضها بسرعة:

  • العنوان — نوع الثغرة + الأصل المتأثر + التأثير
  • الملخص — جملة أو جملتان
  • خطوات إعادة الإنتاج — مرقمة ودقيقة
  • التأثير — ما الذي يكتسبه المهاجم
  • إثبات المفهوم — الطلبات ولقطات الشاشة والفيديو
  • المعالجة — كيفية إصلاحها

كتابة عنوان واضح

العنوان هو الانطباع الأول. اجعله محددًا ومبنيًا على التأثير، لا غامضًا.

يوضح العنوان الجيد نوع الثغرة وموقعها ونتيجتها.

# Weak
XSS found

# Strong
Stored XSS in profile 'bio' field on app.example.com leads to account takeover

# Strong
IDOR in GET /api/invoices/{id} exposes other users' invoices

خطوات قابلة لإعادة الإنتاج

أهم قسم هو خطوات إعادة الإنتاج. يجب أن يتمكن مسؤول الفرز من اتباعها بدقة ورؤية الثغرة. تحلَّ بالدقة.

رقّم كل خطوة، وأدرج عناوين URL والحمولات والنتائج المتوقعة والفعلية بدقة.

Steps to Reproduce:
1. Log in as User A and note invoice ID 1001.
2. Log in as User B in a separate session.
3. As User B, send: GET /api/invoices/1001
   Authorization: Bearer <User B token>
4. Observe: User B receives User A's invoice data.
Expected: 403 Forbidden. Actual: 200 OK with A's data.

إثبات التأثير

تحدد الخطورة، وبالتالي قيمة المكافأة، قيمة التأثير. وضّح بالتفصيل ما يستطيع المهاجم تحقيقه.

  • بيانات من يظهر ومن أي كمية مكشوفة؟
  • هل يمكن أن تؤدي إلى الاستيلاء على الحساب أو تنفيذ التعليمات البرمجية عن بُعد أو خسارة مالية؟
  • هل المصادقة مطلوبة؟ وهل توجد متطلبات مسبقة؟

حدّد الكمية: «يمكن لأي مستخدم قراءة جميع الفواتير البالغ عددها 200 ألفًا عبر تكرار المعرّفات» أقوى بكثير من «تسريب بيانات».

إثبات مفهوم قوي

يزيل PoC كل شك. أدرج الطلبات والاستجابات الخامّة، إلى جانب الإثبات المرئي.

  • طلب واستجابة HTTP كاملان (احجب أسرارك الخاصة)
  • لقطات شاشة توضح النتيجة
  • فيديو قصير للثغرات المعقدة متعددة الخطوات

أما الثغرات القابلة للأتمتة، فيجعل نص برمجي بسيط إعادة إنتاجها أمرًا سهلًا لمسؤول الفرز.

# Minimal PoC script for an IDOR
for id in $(seq 1000 1010); do
  curl -s -H 'Authorization: Bearer <token>' \
    https://app.example.com/api/invoices/$id
done
# Returns invoices belonging to other users.

تقييم الخطورة باستخدام CVSS

تستخدم برامج كثيرة CVSS لتعيين مستوى الخطورة. ويساعدك فهم المتجه على تبرير تقييمك وتجنب النزاعات.

  • متجه الهجوم، والتعقيد، والامتيازات المطلوبة، وتفاعل المستخدم
  • تأثيرات السرية والسلامة والتوافر

اقترح درجة CVSS مع توضيح الأسباب، لكن دع الأدلة تتحدث بدلًا من الأرقام المبالغ فيها.

# Example CVSS 3.1 vector for an unauthenticated IDOR data leak
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
# Base score ~7.5 (High)

اقتراح المعالجة

يوضح تضمين توصية بالإصلاح احترافيتك ويساعد الفريق على التصرف بسرعة. اربط الإصلاح بالسبب الجذري.

  • IDOR: فرض التفويض على مستوى الكائن (التحقق من الملكية من جانب الخادم)
  • XSS: ترميز المخرجات مع مراعاة السياق وفرض CSP صارمة
  • SSRF: وضع قائمة سماح للمضيفين الصادرين وحظر عناوين IP المحلية الخاصة

تبني المعالجة المحددة الثقة والسمعة.

تجنب التكرارات والضوضاء

هناك شيئان يضعفان جودة نتائجك: التقارير المكررة والإيجابيات الكاذبة.

  • ابحث أولًا في المشكلات المعروفة للبرنامج وتقاريرك السابقة
  • تأكد من أن الثغرة تعمل باستمرار قبل إرسالها
  • لا تبلغ عن النتائج المعلوماتية التي تستثنيها السياسة

يفوق تقرير صالح واحد مدعوم جيدًا عشرة تقارير مبنية على التخمين.

التواصل مع مسؤولي الفرز

بعد الإرسال، يكون التواصل المهني مهمًا.

  • استجب بسرعة لطلبات التوضيح
  • تحلَّ باللباقة حتى عند الاختلاف حول الخطورة، واحتج بالأدلة
  • لا ترسل رسائل مزعجة ولا تطالب بمعالجة أسرع

تؤدي العلاقة الجيدة مع فريق البرنامج إلى دعوات خاصة ومكافآت إضافية.

أخلاقيات الإفصاح

يجب أن يتبع الإفصاح قواعد البرنامج والقانون.

  • لا تنشر التفاصيل حتى يأذن البرنامج بالإفصاح
  • لا تهدد مطلقًا بنشر الثغرة للضغط من أجل الدفع؛ فهذا ابتزاز
  • احجب بيانات المستخدمين الحقيقيين من PoC ولقطات الشاشة

يحمي الإفصاح المسؤول المستخدمين ويبقيك ضمن نطاق الحماية الآمنة.

اختبار سريع

أي عنصر في التقرير يؤثر مباشرةً أكبر في تقييم الخطورة، وبالتالي في قيمة المكافأة؟

مراجعة: كتابة تقارير ممتازة

تعلمت تحويل النتائج إلى تقارير تحصل على مكافآت.

  • استخدم بنية واضحة: العنوان، والملخص، والخطوات القابلة لإعادة الإنتاج، والتأثير، وPoC، والمعالجة
  • اكتب عناوين مبنية على التأثير وحدّد النتائج كميًا
  • قدّم إثبات مفهوم قويًا وخامًا
  • برّر مستوى الخطورة (مثل CVSS) بالأدلة لا بالمبالغة
  • حافظ على جودة نتائجك، وتواصل باحتراف، وأفصح بطريقة أخلاقية

بهذا يكتمل درس Bug Bounty Hunting. تعرف الآن كيفية اختيار الأهداف، وتوسيع نطاق الاستطلاع، والعثور على الثغرات الأساسية، والإبلاغ عنها جيدًا.

الأسئلة الشائعة

هل درس «كتابة تقارير ممتازة» مجاني؟

نعم — نص درس «كتابة تقارير ممتازة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Ethical Hacking Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Ethical Hacking Academy 4 دروس في المجموع.

ماذا ستتعلم في «كتابة تقارير ممتازة»؟

احصلوا على المقابل المالي تتمرن على Ethical Hacking Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Ethical Hacking Academy؟

لا تُشترط خبرة سابقة. Ethical Hacking Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «كتابة تقارير ممتازة»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Ethical Hacking Academy هذا؟

نعم. كل درس في Ethical Hacking Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. اختيار الأهداف
  2. الاستطلاع على نطاق واسع
  3. العثور على الأخطاء الشائعة
  4. كتابة تقارير ممتازة
← العودة إلى Ethical Hacking Academy