Cyber Security Academy · Lektion

Befunde formulieren

Klare, umsetzbare Befunde

Lektion 3 von 413 Schritte

Befunde formulieren ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was einen guten Befund ausmacht

Ein Befund ist die zentrale Informationseinheit in einem Pentest-Bericht. Ein guter Befund ist klar, durch Belege gestützt und umsetzbar.

Die lesende Person sollte anhand eines einzigen Eintrags das Problem verstehen, von seiner Echtheit überzeugt sein und wissen, was zu tun ist.

Die Befundvorlage

Verwenden Sie für jeden Befund dieselbe einheitliche Vorlage. Einheitlichkeit schafft Vertrauen und macht Befunde vergleichbar.

Jeder Befund enthält dieselben festgelegten Abschnitte.

Finding fields:
  Title | Severity | Affected Assets
  Description
  Steps to Reproduce
  Impact
  Remediation
  References (CWE/OWASP)

Den Titel schreiben

Der Titel sollte die Schwachstellenklasse und den Fundort in wenigen Worten nennen. Er ist das Erste, was eine lesende Person überfliegt.

  • Gut: SQL-Injection im Anmeldeformular
  • Schwach: Datenbankproblem

Seien Sie konkret statt vage.

Beschreibung: Was und warum

Die Beschreibung erklärt in zwei oder drei Sätzen, was die Schwachstelle ist und warum sie existiert. Gehen Sie von einer kompetenten Entwicklerin oder einem kompetenten Entwickler aus, die oder der den Fehler noch nicht gesehen hat.

Nennen Sie die eigentliche Ursache, nicht nur das Symptom.

The login endpoint concatenates the
username directly into a SQL query
without parameterization, allowing an
attacker to alter the query logic.

Schritte zur Reproduktion

Führen Sie die genauen, nummerierten Schritte zur Reproduktion auf. Jede Person im Team sollte ihnen folgen und dasselbe Ergebnis sehen können.

Fügen Sie die Anfrage, die Payload und die beobachtete Antwort ein.

1. Browse to /login
2. In the username field enter: admin'--
3. Enter any password
4. Submit the form
5. Observe: logged in as admin

Die Auswirkungen zeigen

Die Auswirkung beantwortet die Frage, die sich jede Führungskraft stellt: Und was bedeutet das? Übersetzen Sie die technische Schwachstelle in geschäftliche Konsequenzen.

  • Vollständiger Lesezugriff auf die Benutzerdatenbank.
  • Umgehung der Authentifizierung für jedes Konto.
  • Möglicher Verstoß gegen regulatorische Vorgaben.

Vermeiden Sie Spekulationen

Geben Sie nur an, was Sie nachgewiesen haben. Wenn Sie keine Daten extrahiert haben, sagen Sie, dass die Schwachstelle die Datenextraktion ermöglicht, nicht, dass Sie Datensätze exfiltriert haben.

Kennzeichnen Sie ungeprüfte Theorien eindeutig als möglich, nicht als bestätigt.

Überzeugende Belege

Fügen Sie die minimal erforderlichen Belege bei, die den Befund nachweisen: ein Anfrage-/Antwortpaar oder einen kommentierten Screenshot.

Schwärzen Sie Geheimnisse und echte personenbezogene Daten. Belege schaffen Glaubwürdigkeit; eine übermäßige Menge an Belegen verschleiert jedoch die wesentliche Aussage.

Request:  GET /api/users?id=1 OR 1=1
Response: [array of 4,812 user records]
          (sample redacted)

Referenzstandards

Verknüpfen Sie jeden Befund mit einer anerkannten Klassifizierung wie CWE oder den OWASP Top 10.

Referenzen ermöglichen es dem Kunden, das Problem selbstständig zu recherchieren, und zeigen, dass Ihre Arbeit auf Standards basiert.

References:
  CWE-89  Improper Neutralization of SQL
  OWASP A03:2021 Injection

Für die lesende Person schreiben

Verwenden Sie das Aktiv, kurze Sätze und keine ungeklärten Fachbegriffe. Erklären Sie ein Akronym bei seiner ersten Verwendung.

Denken Sie an die zwei Zielgruppen: Die Zusammenfassungszeilen müssen für eine Führungskraft verständlich sein, die Schritte müssen den Anforderungen einer Entwicklerin oder eines Entwicklers genügen.

Häufige Fehler

Vermeiden Sie diese häufigen Fehler beim Schreiben von Befunden.

  • Unveränderte Ausgabe eines Scanners als Befund kopieren.
  • Keine klare Aussage zu den Auswirkungen.
  • Schritte, die sich nicht reproduzieren lassen.
  • Uneinheitlicher Schweregrad bei ähnlichen Problemen.

Kurze Überprüfung

Testen Sie Ihr Verständnis beim Schreiben von Befunden.

Zusammenfassung

Sie haben gelernt, klare und umsetzbare Befunde zu schreiben.

  • Verwenden Sie für jeden Befund dieselbe einheitliche Vorlage.
  • Spezifische Titel, Beschreibungen der eigentlichen Ursache und nummerierte Schritte zur Reproduktion.
  • Übersetzen Sie Schwachstellen in geschäftliche Auswirkungen.
  • Geben Sie nur an, was Sie nachgewiesen haben, und schwärzen Sie Belege.
  • Verknüpfen Sie die Befunde mit CWE- und OWASP-Referenzen.

Als Nächstes lernen Sie, wie Sie wirksame Hinweise zur Behebung geben.

Kostenlos starten

Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
76
Lektionen
303

Häufig gestellte Fragen

Ist die Lektion „Befunde formulieren“ kostenlos?

Ja — der vollständige Text von „Befunde formulieren“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Befunde formulieren“?

Klare, umsetzbare Befunde Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Befunde formulieren“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Berichtsstruktur
  2. Risikobewertung
  3. Befunde formulieren
  4. Anleitung zur Behebung
← Zurück zu Cyber Security Academy