Rédiger d’excellents rapports
Être rémunéré
Rédiger d’excellents rapports est une leçon Ethical Hacking Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Ethical Hacking Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Ethical Hacking Academy comprend 4 leçons au total.
Le rapport est le produit
Trouver une vulnérabilité ne représente que la moitié du travail. Le rapport est ce que vous livrez réellement et ce qui détermine votre prime. Une excellente vulnérabilité accompagnée d’un mauvais rapport peut être rétrogradée ou rejetée.
- Les évaluateurs lisent des dizaines de rapports chaque jour
- Un rapport clair et reproductible leur fait gagner du temps et inspire confiance
- De meilleurs rapports obtiennent des niveaux de gravité plus élevés et des paiements plus rapides
Considérez la rédaction de rapports comme une compétence fondamentale, et non comme une tâche secondaire.
Anatomie d’un excellent rapport
Un rapport solide suit une structure prévisible que l’évaluateur peut parcourir rapidement :
- Titre — type de vulnérabilité + actif touché + impact
- Résumé — une ou deux phrases
- Étapes de reproduction — numérotées et exactes
- Impact — ce que l’attaquant obtient
- Preuve de concept — requêtes, captures d’écran et vidéo
- Correction — comment résoudre le problème
Rédiger un titre clair
Le titre constitue la première impression. Rendez-le précis et axé sur l’impact, plutôt que vague.
Un bon titre indique le type de vulnérabilité, son emplacement et sa conséquence.
# Weak
XSS found
# Strong
Stored XSS in profile 'bio' field on app.example.com leads to account takeover
# Strong
IDOR in GET /api/invoices/{id} exposes other users' invoicesÉtapes reproductibles
La section la plus importante est celle des étapes de reproduction. L’évaluateur doit pouvoir les suivre exactement et constater la vulnérabilité. Soyez précis.
Numérotez chaque étape et incluez les URL, les charges utiles et les résultats attendus et réels exacts.
Steps to Reproduce:
1. Log in as User A and note invoice ID 1001.
2. Log in as User B in a separate session.
3. As User B, send: GET /api/invoices/1001
Authorization: Bearer <User B token>
4. Observe: User B receives User A's invoice data.
Expected: 403 Forbidden. Actual: 200 OK with A's data.Démontrer l’impact
La gravité, et donc le montant de la prime, dépend de l’impact. Décrivez concrètement ce qu’un attaquant peut accomplir.
- À qui appartiennent les données exposées et quelle quantité est concernée ?
- Cela peut-il conduire à la prise de contrôle d’un compte, à une RCE ou à une perte financière ?
- Une authentification est-elle nécessaire ? Existe-t-il des prérequis ?
Quantifiez l’impact : « n’importe quel utilisateur peut lire les 200 000 factures en faisant varier les ID » est bien plus convaincant que « fuite de données ».
Preuve de concept solide
Une PoC élimine tout doute. Incluez les requêtes et réponses brutes ainsi que des preuves visuelles.
- La requête et la réponse HTTP complètes (masquez vos propres secrets)
- Des captures d’écran montrant le résultat
- Une courte vidéo pour les vulnérabilités complexes comportant plusieurs étapes
Pour les vulnérabilités automatisables, un script minimal rend la reproduction triviale pour l’évaluateur.
# Minimal PoC script for an IDOR
for id in $(seq 1000 1010); do
curl -s -H 'Authorization: Bearer <token>' \
https://app.example.com/api/invoices/$id
done
# Returns invoices belonging to other users.Évaluer la gravité avec CVSS
De nombreux programmes utilisent CVSS pour attribuer un niveau de gravité. Comprendre le vecteur vous aide à justifier votre évaluation et à éviter les désaccords.
- Vecteur d’attaque, complexité, privilèges requis et interaction utilisateur
- Impact sur la confidentialité, l’intégrité et la disponibilité
Proposez un score CVSS accompagné d’une justification, mais laissez les preuves, et non des chiffres gonflés, parler d’elles-mêmes.
# Example CVSS 3.1 vector for an unauthenticated IDOR data leak
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
# Base score ~7.5 (High)Suggérer une correction
Inclure une recommandation de correction fait preuve de professionnalisme et aide l’équipe à agir rapidement. Faites correspondre la correction à la cause première.
- IDOR : imposez une autorisation au niveau de l’objet (vérifiez la propriété côté serveur)
- XSS : encodez les sorties selon le contexte et appliquez une CSP stricte
- SSRF : autorisez les hôtes sortants au moyen d’une liste blanche et bloquez les adresses IP locales ou privées
Des corrections concrètes renforcent la confiance et la réputation.
Éviter les doublons et le bruit
Deux éléments nuisent à la pertinence de vos signalements : les doublons et les faux positifs.
- Recherchez d’abord les problèmes connus du programme et vos propres rapports précédents
- Vérifiez que la vulnérabilité fonctionne de manière fiable avant de la soumettre
- Ne signalez pas les découvertes informatives exclues par la politique
Un rapport valide et bien étayé vaut mieux que dix rapports spéculatifs.
Communiquer avec les évaluateurs
Après la soumission, une communication professionnelle est importante.
- Répondez rapidement aux demandes de clarification
- Restez courtois même si vous n’êtes pas d’accord sur la gravité ; appuyez vos arguments sur des preuves
- N’envoyez pas de messages indésirables et n’exigez pas un traitement plus rapide
Une bonne relation avec l’équipe d’un programme peut mener à des invitations privées et à des récompenses supplémentaires.
Éthique de la divulgation
La divulgation doit respecter les règles du programme et la loi.
- Ne publiez aucun détail avant que le programme n’autorise la divulgation
- Ne menacez jamais de divulguer une vulnérabilité pour faire pression afin d’obtenir un paiement ; ce serait de l’extorsion
- Masquez les données d’utilisateurs réels dans votre PoC et vos captures d’écran
Une divulgation responsable protège les utilisateurs et vous permet de rester couvert par la clause de sécurité.
Vérification rapide
Quel élément du rapport influence le plus directement l’évaluation de la gravité et donc le montant de la prime ?
Récapitulatif : rédiger d’excellents rapports
Vous avez appris à transformer vos découvertes en rapports récompensés.
- Utilisez une structure claire : titre, résumé, étapes reproductibles, impact, PoC et correction
- Rédigez des titres axés sur l’impact et quantifiez les conséquences
- Fournissez une preuve de concept brute et solide
- Justifiez la gravité (par exemple avec CVSS) au moyen de preuves, sans l’exagérer
- Protégez la pertinence de vos signalements, communiquez de manière professionnelle et divulguez les vulnérabilités de façon éthique
Le cours de recherche de primes de sécurité est maintenant terminé. Vous savez désormais choisir des cibles, passer la reconnaissance à grande échelle, trouver les vulnérabilités essentielles et les signaler correctement.
Apprends Ethical Hacking Academy avec un tuteur IA — gratuit
Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.
- Cours
- 31
- Leçons
- 111
Questions Fréquemment Posées
La leçon « Rédiger d’excellents rapports » est-elle gratuite ?
Oui — le texte complet de « Rédiger d’excellents rapports » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Ethical Hacking Academy, passe à CoddyKit PRO. Le cours Ethical Hacking Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Rédiger d’excellents rapports » ?
Être rémunéré Tu pratiques Ethical Hacking Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Ethical Hacking Academy ?
Aucune expérience préalable n'est requise. Ethical Hacking Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Rédiger d’excellents rapports » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Ethical Hacking Academy ?
Oui. Chaque leçon Ethical Hacking Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Choisir des cibles
- Reconnaissance à grande échelle
- Trouver les failles courantes
- Rédiger d’excellents rapports