0Pricing
Cyber Security Academy · Pelajaran

Menulis Temuan

Temuan yang jelas dan dapat ditindaklanjuti

Menulis Temuan adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Ciri-Ciri Temuan yang Baik

Temuan adalah unit nilai dalam laporan pengujian penetrasi. Temuan yang baik bersifat jelas, didukung bukti, dan dapat ditindaklanjuti.

Pembaca harus dapat memahami masalahnya, yakin bahwa masalah itu nyata, dan mengetahui tindakan yang harus dilakukan hanya dari satu entri.

Templat Temuan

Gunakan satu templat yang konsisten untuk setiap temuan. Konsistensi membangun kepercayaan dan membuat temuan dapat dibandingkan.

Setiap temuan memiliki bagian tetap yang sama.

Finding fields:
  Title | Severity | Affected Assets
  Description
  Steps to Reproduce
  Impact
  Remediation
  References (CWE/OWASP)

Menulis Judul

Judul harus menyebutkan kelas dan lokasi kerentanan dalam beberapa kata. Judul adalah hal pertama yang dipindai oleh pembaca.

  • Baik: Injeksi SQL pada Formulir Masuk
  • Lemah: Masalah Basis Data

Jelaskan secara spesifik, bukan secara samar.

Deskripsi: Apa dan Mengapa

Deskripsi menjelaskan apa kelemahannya dan mengapa kelemahan itu ada dalam dua atau tiga kalimat. Anggap pembacanya seorang teknisi kompeten yang belum melihat kesalahan tersebut.

Sampaikan akar penyebabnya, bukan hanya gejalanya.

The login endpoint concatenates the
username directly into a SQL query
without parameterization, allowing an
attacker to alter the query logic.

Langkah-Langkah untuk Mereproduksi

Daftarkan langkah-langkah untuk mereproduksi secara tepat dan bernomor. Siapa pun dalam tim harus dapat mengikutinya dan melihat hasil yang sama.

Sertakan permintaan, muatan, dan tanggapan yang diamati.

1. Browse to /login
2. In the username field enter: admin'--
3. Enter any password
4. Submit the form
5. Observe: logged in as admin

Menunjukkan Dampak

Dampak menjawab pertanyaan yang selalu diajukan setiap eksekutif: lalu apa? Terjemahkan kelemahan teknis menjadi konsekuensi bisnis.

  • Akses baca penuh ke basis data pengguna.
  • Melewati autentikasi untuk akun apa pun.
  • Kemungkinan pelanggaran peraturan.

Hindari Spekulasi

Sampaikan hanya hal yang telah Anda buktikan. Jika Anda tidak mengekstrak data, katakan bahwa kelemahan tersebut memungkinkan ekstraksi data, bukan bahwa Anda telah mengambil catatan keluar dari sistem.

Tandai teori yang belum diverifikasi dengan jelas sebagai kemungkinan, bukan sebagai sesuatu yang telah dikonfirmasi.

Bukti yang Meyakinkan

Lampirkan bukti minimal yang membuktikan temuan tersebut: pasangan permintaan dan tanggapan atau tangkapan layar beranotasi.

Samarkan rahasia dan data pribadi nyata. Bukti membangun kredibilitas; bukti yang berlebihan justru mengaburkan inti masalah.

Request:  GET /api/users?id=1 OR 1=1
Response: [array of 4,812 user records]
          (sample redacted)

Standar Rujukan

Tautkan setiap temuan ke klasifikasi yang diakui, seperti CWE atau OWASP Top 10.

Rujukan memungkinkan klien meneliti masalah tersebut secara mandiri dan menunjukkan bahwa pekerjaan Anda berlandaskan standar.

References:
  CWE-89  Improper Neutralization of SQL
  OWASP A03:2021 Injection

Menulis untuk Pembaca

Gunakan kalimat aktif, kalimat pendek, dan jangan gunakan jargon yang tidak dijelaskan. Jelaskan akronim saat pertama kali menggunakannya.

Ingatlah adanya dua kelompok pembaca: baris ringkasan harus dapat dipahami oleh manajer, sedangkan langkah-langkahnya harus memenuhi kebutuhan teknisi.

Kesalahan Umum

Hindari kesalahan yang sering terjadi saat menulis temuan berikut.

  • Menyalin-tempel keluaran pemindai mentah sebagai temuan.
  • Tidak ada pernyataan dampak yang jelas.
  • Langkah-langkah yang tidak dapat direproduksi.
  • Tingkat keparahan yang tidak konsisten untuk masalah serupa.

Pemeriksaan Singkat

Uji pemahaman Anda tentang penulisan temuan.

Ringkasan

Anda telah mempelajari cara menulis temuan yang jelas dan dapat ditindaklanjuti.

  • Gunakan satu templat yang konsisten untuk setiap temuan.
  • Gunakan judul yang spesifik, deskripsi akar penyebab, dan langkah reproduksi bernomor.
  • Terjemahkan kelemahan menjadi dampak bisnis.
  • Sampaikan hanya hal yang telah Anda buktikan; samarkan bukti.
  • Tautkan temuan ke rujukan CWE dan OWASP.

Selanjutnya, Anda akan mempelajari cara memberikan panduan perbaikan yang efektif.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Menulis Temuan” gratis?

Ya — teks lengkap “Menulis Temuan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Menulis Temuan”?

Temuan yang jelas dan dapat ditindaklanjuti Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Menulis Temuan” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Struktur Laporan
  2. Penilaian Risiko
  3. Menulis Temuan
  4. Panduan Perbaikan
← Kembali ke Cyber Security Academy