Menulis Temuan
Temuan yang jelas dan dapat ditindaklanjuti
Menulis Temuan adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Ciri-Ciri Temuan yang Baik
Temuan adalah unit nilai dalam laporan pengujian penetrasi. Temuan yang baik bersifat jelas, didukung bukti, dan dapat ditindaklanjuti.
Pembaca harus dapat memahami masalahnya, yakin bahwa masalah itu nyata, dan mengetahui tindakan yang harus dilakukan hanya dari satu entri.
Templat Temuan
Gunakan satu templat yang konsisten untuk setiap temuan. Konsistensi membangun kepercayaan dan membuat temuan dapat dibandingkan.
Setiap temuan memiliki bagian tetap yang sama.
Finding fields:
Title | Severity | Affected Assets
Description
Steps to Reproduce
Impact
Remediation
References (CWE/OWASP)Menulis Judul
Judul harus menyebutkan kelas dan lokasi kerentanan dalam beberapa kata. Judul adalah hal pertama yang dipindai oleh pembaca.
- Baik: Injeksi SQL pada Formulir Masuk
- Lemah: Masalah Basis Data
Jelaskan secara spesifik, bukan secara samar.
Deskripsi: Apa dan Mengapa
Deskripsi menjelaskan apa kelemahannya dan mengapa kelemahan itu ada dalam dua atau tiga kalimat. Anggap pembacanya seorang teknisi kompeten yang belum melihat kesalahan tersebut.
Sampaikan akar penyebabnya, bukan hanya gejalanya.
The login endpoint concatenates the
username directly into a SQL query
without parameterization, allowing an
attacker to alter the query logic.Langkah-Langkah untuk Mereproduksi
Daftarkan langkah-langkah untuk mereproduksi secara tepat dan bernomor. Siapa pun dalam tim harus dapat mengikutinya dan melihat hasil yang sama.
Sertakan permintaan, muatan, dan tanggapan yang diamati.
1. Browse to /login
2. In the username field enter: admin'--
3. Enter any password
4. Submit the form
5. Observe: logged in as adminMenunjukkan Dampak
Dampak menjawab pertanyaan yang selalu diajukan setiap eksekutif: lalu apa? Terjemahkan kelemahan teknis menjadi konsekuensi bisnis.
- Akses baca penuh ke basis data pengguna.
- Melewati autentikasi untuk akun apa pun.
- Kemungkinan pelanggaran peraturan.
Hindari Spekulasi
Sampaikan hanya hal yang telah Anda buktikan. Jika Anda tidak mengekstrak data, katakan bahwa kelemahan tersebut memungkinkan ekstraksi data, bukan bahwa Anda telah mengambil catatan keluar dari sistem.
Tandai teori yang belum diverifikasi dengan jelas sebagai kemungkinan, bukan sebagai sesuatu yang telah dikonfirmasi.
Bukti yang Meyakinkan
Lampirkan bukti minimal yang membuktikan temuan tersebut: pasangan permintaan dan tanggapan atau tangkapan layar beranotasi.
Samarkan rahasia dan data pribadi nyata. Bukti membangun kredibilitas; bukti yang berlebihan justru mengaburkan inti masalah.
Request: GET /api/users?id=1 OR 1=1
Response: [array of 4,812 user records]
(sample redacted)Standar Rujukan
Tautkan setiap temuan ke klasifikasi yang diakui, seperti CWE atau OWASP Top 10.
Rujukan memungkinkan klien meneliti masalah tersebut secara mandiri dan menunjukkan bahwa pekerjaan Anda berlandaskan standar.
References:
CWE-89 Improper Neutralization of SQL
OWASP A03:2021 InjectionMenulis untuk Pembaca
Gunakan kalimat aktif, kalimat pendek, dan jangan gunakan jargon yang tidak dijelaskan. Jelaskan akronim saat pertama kali menggunakannya.
Ingatlah adanya dua kelompok pembaca: baris ringkasan harus dapat dipahami oleh manajer, sedangkan langkah-langkahnya harus memenuhi kebutuhan teknisi.
Kesalahan Umum
Hindari kesalahan yang sering terjadi saat menulis temuan berikut.
- Menyalin-tempel keluaran pemindai mentah sebagai temuan.
- Tidak ada pernyataan dampak yang jelas.
- Langkah-langkah yang tidak dapat direproduksi.
- Tingkat keparahan yang tidak konsisten untuk masalah serupa.
Pemeriksaan Singkat
Uji pemahaman Anda tentang penulisan temuan.
Ringkasan
Anda telah mempelajari cara menulis temuan yang jelas dan dapat ditindaklanjuti.
- Gunakan satu templat yang konsisten untuk setiap temuan.
- Gunakan judul yang spesifik, deskripsi akar penyebab, dan langkah reproduksi bernomor.
- Terjemahkan kelemahan menjadi dampak bisnis.
- Sampaikan hanya hal yang telah Anda buktikan; samarkan bukti.
- Tautkan temuan ke rujukan CWE dan OWASP.
Selanjutnya, Anda akan mempelajari cara memberikan panduan perbaikan yang efektif.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Menulis Temuan” gratis?
Ya — teks lengkap “Menulis Temuan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Menulis Temuan”?
Temuan yang jelas dan dapat ditindaklanjuti Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Menulis Temuan” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Struktur Laporan
- Penilaian Risiko
- Menulis Temuan
- Panduan Perbaikan