0Pricing
Ethical Hacking Academy · Lektion

Hervorragende Reports schreiben

Geld verdienen

Hervorragende Reports schreiben ist eine kostenlose Ethical Hacking Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Ethical Hacking Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.

Der Bericht ist das Produkt

Eine Schwachstelle zu finden, ist nur die halbe Arbeit. Der Bericht ist das eigentliche Ergebnis Ihrer Arbeit und bestimmt, wie hoch Ihre Prämie ausfällt. Eine großartige Schwachstelle mit einem schlechten Bericht wird herabgestuft oder abgelehnt.

  • Triager lesen täglich Dutzende Berichte
  • Ein klarer, reproduzierbarer Bericht spart ihnen Zeit und schafft Vertrauen
  • Bessere Berichte erhalten höhere Schweregradeinstufungen und werden schneller ausgezahlt

Betrachten Sie das Schreiben von Berichten als Kernkompetenz und nicht als nachträgliche Aufgabe.

Aufbau eines hervorragenden Berichts

Ein guter Bericht hat eine vorhersehbare Struktur, die der Triager schnell überfliegen kann:

  • Titel — Schwachstellentyp + betroffenes Asset + Auswirkung
  • Zusammenfassung — ein oder zwei Sätze
  • Schritte zur Reproduktion — nummeriert und exakt
  • Auswirkung — was ein Angreifer erlangt
  • Proof of Concept — Anfragen, Screenshots und Video
  • Behebung — wie das Problem behoben wird

Einen klaren Titel schreiben

Der Titel vermittelt den ersten Eindruck. Formulieren Sie ihn konkret und auf die Auswirkungen ausgerichtet, nicht vage.

Ein guter Titel nennt den Schwachstellentyp, die Stelle und die Konsequenz.

# Weak
XSS found

# Strong
Stored XSS in profile 'bio' field on app.example.com leads to account takeover

# Strong
IDOR in GET /api/invoices/{id} exposes other users' invoices

Reproduzierbare Schritte

Der wichtigste Abschnitt sind die Schritte zur Reproduktion. Der Triager muss ihnen exakt folgen und die Schwachstelle sehen können. Seien Sie präzise.

Nummerieren Sie jeden Schritt und geben Sie exakte URLs, Payloads sowie erwartete und tatsächliche Ergebnisse an.

Steps to Reproduce:
1. Log in as User A and note invoice ID 1001.
2. Log in as User B in a separate session.
3. As User B, send: GET /api/invoices/1001
   Authorization: Bearer <User B token>
4. Observe: User B receives User A's invoice data.
Expected: 403 Forbidden. Actual: 200 OK with A's data.

Auswirkungen nachweisen

Der Schweregrad und damit auch die Prämie richten sich nach den Auswirkungen. Beschreiben Sie konkret, was ein Angreifer erreichen kann.

  • Wessen Daten werden offengelegt und in welchem Umfang?
  • Kann dies zur Kontoübernahme, zu RCE oder finanziellen Verlusten führen?
  • Ist eine Authentifizierung erforderlich? Gibt es Voraussetzungen?

Quantifizieren Sie die Auswirkungen: „Jeder Benutzer kann durch das Durchlaufen der IDs alle 200.000 Rechnungen lesen“ ist wesentlich aussagekräftiger als „Datenleck“.

Ein überzeugender Proof of Concept

Ein PoC beseitigt jeden Zweifel. Fügen Sie die unveränderten Anfragen und Antworten sowie visuelle Belege ein.

  • Vollständige HTTP-Anfrage und -Antwort (schwärzen Sie Ihre eigenen Geheimnisse)
  • Screenshots, die das Ergebnis zeigen
  • Ein kurzes Video für komplexe Schwachstellen mit mehreren Schritten

Bei automatisierbaren Schwachstellen macht ein minimales Skript die Reproduktion für den Triager denkbar einfach.

# Minimal PoC script for an IDOR
for id in $(seq 1000 1010); do
  curl -s -H 'Authorization: Bearer <token>' \
    https://app.example.com/api/invoices/$id
done
# Returns invoices belonging to other users.

Schweregrad mit CVSS bewerten

Viele Programme verwenden CVSS, um den Schweregrad festzulegen. Wenn Sie den Vektor verstehen, können Sie Ihre Bewertung begründen und Streitigkeiten vermeiden.

  • Angriffsvektor, Komplexität, erforderliche Berechtigungen und Benutzerinteraktion
  • Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit

Schlagen Sie einen CVSS-Score mit Begründung vor, aber lassen Sie Belege statt überhöhter Zahlen für sich sprechen.

# Example CVSS 3.1 vector for an unauthenticated IDOR data leak
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
# Base score ~7.5 (High)

Eine Behebung vorschlagen

Eine Empfehlung zur Behebung zeigt Professionalität und hilft dem Team, schnell zu handeln. Leiten Sie die Behebung aus der Grundursache ab.

  • IDOR: Autorisierung auf Objektebene durchsetzen (Besitz serverseitig prüfen)
  • XSS: kontextabhängige Ausgabekodierung und eine strikte CSP
  • SSRF: ausgehende Hosts per Allowlist begrenzen und Link-Local- sowie private IPs blockieren

Konkrete Empfehlungen zur Behebung schaffen Vertrauen und einen guten Ruf.

Duplikate und Rauschen vermeiden

Zwei Dinge verschlechtern die Qualität Ihrer Meldungen: Duplikate und Fehlalarme.

  • Durchsuchen Sie zuerst die bekannten Probleme des Programms und Ihre eigenen früheren Berichte
  • Bestätigen Sie vor dem Einreichen, dass die Schwachstelle zuverlässig funktioniert
  • Melden Sie keine informativen Funde, die laut Richtlinie ausgeschlossen sind

Ein gut belegter, gültiger Bericht ist mehr wert als zehn spekulative.

Mit Triagern kommunizieren

Nach dem Einreichen ist eine professionelle Kommunikation wichtig.

  • Antworten Sie zeitnah auf Rückfragen
  • Bleiben Sie höflich, auch wenn Sie beim Schweregrad anderer Meinung sind, und argumentieren Sie mit Belegen
  • Spammen Sie nicht und verlangen Sie keine schnellere Bearbeitung

Eine gute Beziehung zum Team eines Programms führt zu privaten Einladungen und Bonusprämien.

Ethik bei der Veröffentlichung

Die Veröffentlichung muss den Regeln des Programms und dem Gesetz entsprechen.

  • Veröffentlichen Sie keine Details, bevor das Programm die Veröffentlichung genehmigt hat
  • Drohen Sie niemals mit der Veröffentlichung einer Schwachstelle, um eine Zahlung zu erzwingen – das ist Erpressung
  • Schwärzen Sie echte Benutzerdaten in Ihrem PoC und in Screenshots

Verantwortungsvolle Veröffentlichung schützt Benutzer und hält Sie innerhalb des Safe Harbor.

Schnelltest

Welches Element eines Berichts beeinflusst den Schweregrad und damit die Höhe der Prämie am unmittelbarsten?

Zusammenfassung: Hervorragende Berichte schreiben

Sie haben gelernt, aus Ihren Funden Berichte zu erstellen, für die Sie bezahlt werden.

  • Verwenden Sie eine klare Struktur: Titel, Zusammenfassung, reproduzierbare Schritte, Auswirkungen, PoC und Behebung
  • Schreiben Sie auf Auswirkungen ausgerichtete Titel und quantifizieren Sie die Konsequenzen
  • Liefern Sie einen überzeugenden, unveränderten Proof of Concept
  • Begründen Sie den Schweregrad (z. B. mit CVSS) anhand von Belegen statt Übertreibungen
  • Schützen Sie die Qualität Ihrer Meldungen, kommunizieren Sie professionell und veröffentlichen Sie ethisch

Damit ist Bug Bounty Hunting abgeschlossen. Sie wissen nun, wie Sie Ziele auswählen, Recon skalieren, zentrale Schwachstellen finden und sie gut melden.

Häufig gestellte Fragen

Ist die Lektion „Hervorragende Reports schreiben“ kostenlos?

Ja — der vollständige Text von „Hervorragende Reports schreiben“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Ethical Hacking Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Hervorragende Reports schreiben“?

Geld verdienen Du übst Ethical Hacking Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Ethical Hacking Academy zu starten?

Keine Vorkenntnisse erforderlich. Ethical Hacking Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Hervorragende Reports schreiben“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Ethical Hacking Academy-Lektion Code schreiben und ausführen?

Ja. Jede Ethical Hacking Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Ziele auswählen
  2. Recon im großen Maßstab
  3. Häufige Bugs finden
  4. Hervorragende Reports schreiben
← Zurück zu Ethical Hacking Academy