Menulis Laporan Bug Berkualitas Tinggi
Susun laporan dengan langkah reproduksi yang jelas, penilaian dampak, dan tangkapan layar atau kode PoC.
Menulis Laporan Bug Berkualitas Tinggi adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Mengapa Kualitas Laporan Penting
Laporan berkualitas tinggi akan menjalani triase lebih cepat, lebih kecil kemungkinannya ditandai sebagai duplikat atau informasional, menerima penilaian tingkat keparahan yang akurat, dan membangun reputasi Anda di mata program. Laporan yang buruk—bahkan untuk bug kritis—dapat ditolak atau dinilai terlalu rendah.
Bagian Laporan yang Wajib Ada
Setiap laporan berkualitas mencakup: judul kerentanan, penilaian tingkat keparahan beserta justifikasi CVSS, aset yang terdampak (URL/titik akhir), uraian masalah, langkah reproduksi secara berurutan, bukti konsep, penilaian dampak, dan saran perbaikan.
Judul
Judul yang baik bersifat spesifik dan informatif: "IDOR pada /api/v2/users/{id} memungkinkan setiap pengguna terautentikasi mengakses data profil pribadi" lebih baik daripada "Bypass otorisasi." Sertakan: jenis kerentanan, titik akhir yang terdampak, dan dampaknya dalam satu kalimat.
Reproduksi Langkah demi Langkah
Tulislah langkah reproduksi agar pengembang junior yang belum pernah melihat bug ini dapat mereproduksinya. Beri nomor pada setiap langkah. Sertakan permintaan HTTP yang persis (salin dari Burp Suite). Sertakan semua prasyarat yang diperlukan (jenis akun, pembatasan geografis, waktu).
Bukti Konsep (PoC)
Sertakan tangkapan layar, rekaman layar, atau tangkapan permintaan/respons HTTP dari Burp Suite yang membuktikan bahwa kerentanan tersebut ada. Untuk IDOR: tunjukkan Akun A mengakses data Akun B menggunakan permintaan yang telah diubah, beserta respons yang menampilkan data B.
Penilaian Dampak
Jelaskan dampak bisnis dengan jelas: "Penyerang dapat mengakses nama lengkap, alamat surel, nomor telepon, dan alamat penagihan pengguna mana pun dengan mengiterasi ID." Jika memungkinkan, nyatakan dalam angka: "Tabel pengguna memiliki 2 juta catatan dan semuanya dapat diakses." Hubungkan dampak teknis dengan risiko bisnis.
Penilaian CVSS
Banyak program menggunakan CVSS 3.1 untuk menilai tingkat keparahan. Pelajari enam metrik dasar: AV (vektor serangan), AC (kompleksitas), PR (hak istimewa yang diperlukan), UI (interaksi pengguna), S (cakupan), C/I/A (dampak). Menilai CVSS secara akurat menunjukkan keahlian dan mempercepat triase.
Menghindari Kesalahan Umum
Kesalahan umum dalam laporan: tidak melampirkan PoC, prasyarat tidak dicantumkan dalam langkah reproduksi, dampak diremehkan (jangan menyebut pengambilalihan akun sebagai "rendah"), kerentanan teoretis tanpa bukti bahwa kerentanan tersebut dapat dieksploitasi, serta pengiriman duplikat tanpa memeriksa laporan yang telah diungkapkan sebelumnya.
Bukti Permintaan HTTP
Tempelkan permintaan dan respons HTTP yang persis (dengan data sensitif disamarkan—jangan sertakan PII pengguna lain melebihi yang diperlukan). Gunakan fitur "Copy as curl" dari Burp Suite untuk memberikan perintah reproduksi satu baris yang dapat langsung dijalankan oleh peninjau.
Berkomunikasi Selama Triase
Jawablah pertanyaan triase dengan segera. Jika diminta memberikan klarifikasi, berikan dalam waktu 24–48 jam. Komunikasi yang profesional dan sopan membangun hubungan jangka panjang dengan tim keamanan serta meningkatkan peluang memperoleh kredit pengujian ulang dan imbalan bonus.
Belajar dari Laporan yang Diungkapkan
Bacalah laporan dengan peringkat tertinggi di halaman pengungkapan HackerOne dan Bugcrowd. Pelajari cara peneliti terkemuka menyusun laporan, menunjukkan dampak, dan merangkai kerentanan. Terapkan format dan cara menjelaskan dampak tersebut dalam pengiriman Anda sendiri.
Pemeriksaan Pengetahuan
Apa elemen terpenting yang membedakan laporan bug berkualitas tinggi dari laporan yang buruk?
Ringkasan
Laporan bug berkualitas tinggi memadukan judul yang spesifik, langkah reproduksi yang jelas, bukti konsep yang konkret, penilaian CVSS yang akurat, dan penilaian dampak bisnis yang meyakinkan. Berinvestasi pada kualitas laporan memaksimalkan imbalan, membangun reputasi, dan mempercepat triase bagi tim keamanan.
Belajar Cyber Security Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 76
- Pelajaran
- 303
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Menulis Laporan Bug Berkualitas Tinggi” gratis?
Ya — teks lengkap “Menulis Laporan Bug Berkualitas Tinggi” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Menulis Laporan Bug Berkualitas Tinggi”?
Susun laporan dengan langkah reproduksi yang jelas, penilaian dampak, dan tangkapan layar atau kode PoC. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Menulis Laporan Bug Berkualitas Tinggi” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Membaca Cakupan dan Aturan Bug Bounty
- Menulis Laporan Bug Berkualitas Tinggi
- Merangkai Kerentanan untuk Dampak Lebih Besar
- Etika, Pengungkapan yang Bertanggung Jawab, dan Pertimbangan Hukum