Befunde formulieren
Klare, umsetzbare Befunde
Befunde formulieren ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was einen guten Befund ausmacht
Ein Befund ist die zentrale Informationseinheit in einem Pentest-Bericht. Ein guter Befund ist klar, durch Belege gestützt und umsetzbar.
Die lesende Person sollte anhand eines einzigen Eintrags das Problem verstehen, von seiner Echtheit überzeugt sein und wissen, was zu tun ist.
Die Befundvorlage
Verwenden Sie für jeden Befund dieselbe einheitliche Vorlage. Einheitlichkeit schafft Vertrauen und macht Befunde vergleichbar.
Jeder Befund enthält dieselben festgelegten Abschnitte.
Finding fields:
Title | Severity | Affected Assets
Description
Steps to Reproduce
Impact
Remediation
References (CWE/OWASP)Den Titel schreiben
Der Titel sollte die Schwachstellenklasse und den Fundort in wenigen Worten nennen. Er ist das Erste, was eine lesende Person überfliegt.
- Gut: SQL-Injection im Anmeldeformular
- Schwach: Datenbankproblem
Seien Sie konkret statt vage.
Beschreibung: Was und warum
Die Beschreibung erklärt in zwei oder drei Sätzen, was die Schwachstelle ist und warum sie existiert. Gehen Sie von einer kompetenten Entwicklerin oder einem kompetenten Entwickler aus, die oder der den Fehler noch nicht gesehen hat.
Nennen Sie die eigentliche Ursache, nicht nur das Symptom.
The login endpoint concatenates the
username directly into a SQL query
without parameterization, allowing an
attacker to alter the query logic.Schritte zur Reproduktion
Führen Sie die genauen, nummerierten Schritte zur Reproduktion auf. Jede Person im Team sollte ihnen folgen und dasselbe Ergebnis sehen können.
Fügen Sie die Anfrage, die Payload und die beobachtete Antwort ein.
1. Browse to /login
2. In the username field enter: admin'--
3. Enter any password
4. Submit the form
5. Observe: logged in as adminDie Auswirkungen zeigen
Die Auswirkung beantwortet die Frage, die sich jede Führungskraft stellt: Und was bedeutet das? Übersetzen Sie die technische Schwachstelle in geschäftliche Konsequenzen.
- Vollständiger Lesezugriff auf die Benutzerdatenbank.
- Umgehung der Authentifizierung für jedes Konto.
- Möglicher Verstoß gegen regulatorische Vorgaben.
Vermeiden Sie Spekulationen
Geben Sie nur an, was Sie nachgewiesen haben. Wenn Sie keine Daten extrahiert haben, sagen Sie, dass die Schwachstelle die Datenextraktion ermöglicht, nicht, dass Sie Datensätze exfiltriert haben.
Kennzeichnen Sie ungeprüfte Theorien eindeutig als möglich, nicht als bestätigt.
Überzeugende Belege
Fügen Sie die minimal erforderlichen Belege bei, die den Befund nachweisen: ein Anfrage-/Antwortpaar oder einen kommentierten Screenshot.
Schwärzen Sie Geheimnisse und echte personenbezogene Daten. Belege schaffen Glaubwürdigkeit; eine übermäßige Menge an Belegen verschleiert jedoch die wesentliche Aussage.
Request: GET /api/users?id=1 OR 1=1
Response: [array of 4,812 user records]
(sample redacted)Referenzstandards
Verknüpfen Sie jeden Befund mit einer anerkannten Klassifizierung wie CWE oder den OWASP Top 10.
Referenzen ermöglichen es dem Kunden, das Problem selbstständig zu recherchieren, und zeigen, dass Ihre Arbeit auf Standards basiert.
References:
CWE-89 Improper Neutralization of SQL
OWASP A03:2021 InjectionFür die lesende Person schreiben
Verwenden Sie das Aktiv, kurze Sätze und keine ungeklärten Fachbegriffe. Erklären Sie ein Akronym bei seiner ersten Verwendung.
Denken Sie an die zwei Zielgruppen: Die Zusammenfassungszeilen müssen für eine Führungskraft verständlich sein, die Schritte müssen den Anforderungen einer Entwicklerin oder eines Entwicklers genügen.
Häufige Fehler
Vermeiden Sie diese häufigen Fehler beim Schreiben von Befunden.
- Unveränderte Ausgabe eines Scanners als Befund kopieren.
- Keine klare Aussage zu den Auswirkungen.
- Schritte, die sich nicht reproduzieren lassen.
- Uneinheitlicher Schweregrad bei ähnlichen Problemen.
Kurze Überprüfung
Testen Sie Ihr Verständnis beim Schreiben von Befunden.
Zusammenfassung
Sie haben gelernt, klare und umsetzbare Befunde zu schreiben.
- Verwenden Sie für jeden Befund dieselbe einheitliche Vorlage.
- Spezifische Titel, Beschreibungen der eigentlichen Ursache und nummerierte Schritte zur Reproduktion.
- Übersetzen Sie Schwachstellen in geschäftliche Auswirkungen.
- Geben Sie nur an, was Sie nachgewiesen haben, und schwärzen Sie Belege.
- Verknüpfen Sie die Befunde mit CWE- und OWASP-Referenzen.
Als Nächstes lernen Sie, wie Sie wirksame Hinweise zur Behebung geben.
Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 76
- Lektionen
- 303
Häufig gestellte Fragen
Ist die Lektion „Befunde formulieren“ kostenlos?
Ja — der vollständige Text von „Befunde formulieren“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Befunde formulieren“?
Klare, umsetzbare Befunde Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Befunde formulieren“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Berichtsstruktur
- Risikobewertung
- Befunde formulieren
- Anleitung zur Behebung