Menulis Laporan yang Baik
Mendapatkan bayaran
Menulis Laporan yang Baik adalah pelajaran Ethical Hacking Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Ethical Hacking Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Laporan Adalah Produk
Menemukan celah hanyalah separuh pekerjaan. Laporan adalah hal yang benar-benar Anda serahkan dan yang menentukan hadiah Anda. Celah hebat dengan laporan buruk dapat diturunkan tingkatannya atau ditolak.
- Peninjau membaca puluhan laporan setiap hari
- Laporan yang jelas dan dapat direproduksi menghemat waktu mereka serta membangun kepercayaan
- Laporan yang lebih baik mendapatkan penilaian tingkat keparahan lebih tinggi dan pembayaran lebih cepat
Perlakukan penulisan laporan sebagai keterampilan inti, bukan pekerjaan setelah semuanya selesai.
Anatomi Laporan yang Hebat
Laporan yang kuat memiliki struktur yang mudah dipindai peninjau:
- Judul — jenis kerentanan + aset terdampak + dampak
- Ringkasan — satu atau dua kalimat
- Langkah reproduksi — bernomor dan tepat
- Dampak — keuntungan yang diperoleh penyerang
- Bukti konsep — permintaan, tangkapan layar, video
- Perbaikan — cara memperbaikinya
Menulis Judul yang Jelas
Judul adalah kesan pertama. Buatlah spesifik dan berfokus pada dampak, bukan samar.
Judul yang baik memuat jenis celah, lokasinya, dan konsekuensinya.
# Weak
XSS found
# Strong
Stored XSS in profile 'bio' field on app.example.com leads to account takeover
# Strong
IDOR in GET /api/invoices/{id} exposes other users' invoicesLangkah yang Dapat Direproduksi
Bagian terpenting adalah langkah reproduksi. Peninjau harus dapat mengikutinya dengan tepat dan melihat celah tersebut. Jelaskan secara presisi.
Nomori setiap langkah, sertakan URL, muatan, serta hasil yang diharapkan dan hasil aktual secara tepat.
Steps to Reproduce:
1. Log in as User A and note invoice ID 1001.
2. Log in as User B in a separate session.
3. As User B, send: GET /api/invoices/1001
Authorization: Bearer <User B token>
4. Observe: User B receives User A's invoice data.
Expected: 403 Forbidden. Actual: 200 OK with A's data.Mendemonstrasikan Dampak
Tingkat keparahan, dan karena itu jumlah pembayaran, ditentukan oleh dampak. Jelaskan secara konkret hal yang dapat dicapai penyerang.
- Data siapa yang terekspos dan seberapa banyak?
- Apakah hal ini dapat menyebabkan pengambilalihan akun, RCE, atau kerugian finansial?
- Apakah autentikasi diperlukan? Apakah ada prasyarat?
Nyatakan dalam angka: 'pengguna mana pun dapat membaca seluruh 200 ribu faktur dengan mengiterasi ID' jauh lebih kuat daripada 'kebocoran data'.
Bukti Konsep yang Kuat
PoC menghilangkan semua keraguan. Sertakan permintaan/respons mentah dan bukti visual.
- Permintaan dan respons HTTP lengkap (samarkan rahasia milik Anda sendiri)
- Tangkapan layar yang menunjukkan hasilnya
- Video singkat untuk celah kompleks dengan banyak langkah
Untuk celah yang dapat diotomatisasi, skrip minimal membuat reproduksi menjadi mudah bagi peninjau.
# Minimal PoC script for an IDOR
for id in $(seq 1000 1010); do
curl -s -H 'Authorization: Bearer <token>' \
https://app.example.com/api/invoices/$id
done
# Returns invoices belonging to other users.Menilai Tingkat Keparahan dengan CVSS
Banyak program menggunakan CVSS untuk menetapkan tingkat keparahan. Memahami vektor tersebut membantu Anda membenarkan penilaian dan menghindari perselisihan.
- Vektor Serangan, Kompleksitas, Hak Istimewa yang Diperlukan, Interaksi Pengguna
- Dampak terhadap Kerahasiaan, Integritas, dan Ketersediaan
Ajukan skor CVSS beserta alasannya, tetapi biarkan bukti, bukan angka yang dibesar-besarkan, berbicara.
# Example CVSS 3.1 vector for an unauthenticated IDOR data leak
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
# Base score ~7.5 (High)Menyarankan Perbaikan
Menyertakan rekomendasi perbaikan menunjukkan profesionalisme dan membantu tim bertindak cepat. Hubungkan perbaikan dengan akar penyebabnya.
- IDOR: terapkan otorisasi tingkat objek (periksa kepemilikan di sisi server)
- XSS: lakukan pengodean keluaran yang mempertimbangkan konteks dan gunakan CSP yang ketat
- SSRF: izinkan host keluar berdasarkan daftar yang diizinkan, serta blokir IP link-local/pribadi
Perbaikan yang konkret membangun kepercayaan dan reputasi.
Menghindari Duplikasi dan Gangguan
Dua hal yang menurunkan kualitas temuan Anda: duplikasi dan positif palsu.
- Telusuri masalah yang sudah diketahui dalam program dan laporan lama Anda terlebih dahulu
- Pastikan celah tersebut bekerja secara konsisten sebelum mengirimkannya
- Jangan laporkan temuan informasional yang dikecualikan oleh kebijakan
Satu laporan valid dengan bukti kuat lebih baik daripada sepuluh laporan spekulatif.
Berkomunikasi dengan Peninjau
Setelah pengiriman, komunikasi profesional sangat penting.
- Tanggapi permintaan klarifikasi dengan segera
- Tetap sopan meskipun Anda tidak setuju dengan tingkat keparahan; gunakan bukti untuk menyampaikan argumen
- Jangan mengirim spam atau menuntut penanganan yang lebih cepat
Hubungan yang baik dengan tim program dapat menghasilkan undangan privat dan hadiah bonus.
Etika Pengungkapan
Pengungkapan harus mengikuti aturan program dan hukum yang berlaku.
- Jangan memublikasikan detail sebelum program mengizinkan pengungkapan
- Jangan pernah mengancam akan merilis celah untuk menekan pembayaran; itu adalah pemerasan
- Samarkan data pengguna nyata dari PoC dan tangkapan layar Anda
Pengungkapan yang bertanggung jawab melindungi pengguna dan membuat Anda tetap berada dalam perlindungan pelabuhan aman.
Pemeriksaan Singkat
Elemen laporan mana yang paling langsung memengaruhi penilaian tingkat keparahan dan karena itu besarnya hadiah?
Ringkasan: Menulis Laporan yang Hebat
Anda telah mempelajari cara mengubah temuan menjadi laporan yang menghasilkan pembayaran.
- Gunakan struktur yang jelas: judul, ringkasan, langkah yang dapat direproduksi, dampak, PoC, dan perbaikan
- Tulis judul yang berfokus pada dampak dan nyatakan konsekuensinya dalam angka
- Berikan bukti konsep mentah yang kuat
- Benarkan tingkat keparahan, misalnya dengan CVSS, menggunakan bukti, bukan pembesar-besaran
- Lindungi kualitas temuan, berkomunikasilah secara profesional, dan lakukan pengungkapan secara etis
Dengan ini, Bug Bounty Hunting selesai. Kini Anda tahu cara memilih target, memperluas pengintaian, menemukan celah inti, dan melaporkannya dengan baik.
Belajar Ethical Hacking Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 31
- Pelajaran
- 111
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Menulis Laporan yang Baik” gratis?
Ya — teks lengkap “Menulis Laporan yang Baik” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Ethical Hacking Academy, upgrade ke CoddyKit PRO. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Menulis Laporan yang Baik”?
Mendapatkan bayaran Kamu berlatih Ethical Hacking Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Ethical Hacking Academy?
Tidak diperlukan pengalaman sebelumnya. Ethical Hacking Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Menulis Laporan yang Baik” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Ethical Hacking Academy ini?
Ya. Setiap pelajaran Ethical Hacking Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Memilih Target
- Recon Berskala Besar
- Menemukan Bug Umum
- Menulis Laporan yang Baik