Ethical Hacking Academy · Pelajaran

Menulis Laporan yang Baik

Mendapatkan bayaran

Pelajaran 4 dari 413 langkah

Menulis Laporan yang Baik adalah pelajaran Ethical Hacking Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Ethical Hacking Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.

Laporan Adalah Produk

Menemukan celah hanyalah separuh pekerjaan. Laporan adalah hal yang benar-benar Anda serahkan dan yang menentukan hadiah Anda. Celah hebat dengan laporan buruk dapat diturunkan tingkatannya atau ditolak.

  • Peninjau membaca puluhan laporan setiap hari
  • Laporan yang jelas dan dapat direproduksi menghemat waktu mereka serta membangun kepercayaan
  • Laporan yang lebih baik mendapatkan penilaian tingkat keparahan lebih tinggi dan pembayaran lebih cepat

Perlakukan penulisan laporan sebagai keterampilan inti, bukan pekerjaan setelah semuanya selesai.

Anatomi Laporan yang Hebat

Laporan yang kuat memiliki struktur yang mudah dipindai peninjau:

  • Judul — jenis kerentanan + aset terdampak + dampak
  • Ringkasan — satu atau dua kalimat
  • Langkah reproduksi — bernomor dan tepat
  • Dampak — keuntungan yang diperoleh penyerang
  • Bukti konsep — permintaan, tangkapan layar, video
  • Perbaikan — cara memperbaikinya

Menulis Judul yang Jelas

Judul adalah kesan pertama. Buatlah spesifik dan berfokus pada dampak, bukan samar.

Judul yang baik memuat jenis celah, lokasinya, dan konsekuensinya.

# Weak
XSS found

# Strong
Stored XSS in profile 'bio' field on app.example.com leads to account takeover

# Strong
IDOR in GET /api/invoices/{id} exposes other users' invoices

Langkah yang Dapat Direproduksi

Bagian terpenting adalah langkah reproduksi. Peninjau harus dapat mengikutinya dengan tepat dan melihat celah tersebut. Jelaskan secara presisi.

Nomori setiap langkah, sertakan URL, muatan, serta hasil yang diharapkan dan hasil aktual secara tepat.

Steps to Reproduce:
1. Log in as User A and note invoice ID 1001.
2. Log in as User B in a separate session.
3. As User B, send: GET /api/invoices/1001
   Authorization: Bearer <User B token>
4. Observe: User B receives User A's invoice data.
Expected: 403 Forbidden. Actual: 200 OK with A's data.

Mendemonstrasikan Dampak

Tingkat keparahan, dan karena itu jumlah pembayaran, ditentukan oleh dampak. Jelaskan secara konkret hal yang dapat dicapai penyerang.

  • Data siapa yang terekspos dan seberapa banyak?
  • Apakah hal ini dapat menyebabkan pengambilalihan akun, RCE, atau kerugian finansial?
  • Apakah autentikasi diperlukan? Apakah ada prasyarat?

Nyatakan dalam angka: 'pengguna mana pun dapat membaca seluruh 200 ribu faktur dengan mengiterasi ID' jauh lebih kuat daripada 'kebocoran data'.

Bukti Konsep yang Kuat

PoC menghilangkan semua keraguan. Sertakan permintaan/respons mentah dan bukti visual.

  • Permintaan dan respons HTTP lengkap (samarkan rahasia milik Anda sendiri)
  • Tangkapan layar yang menunjukkan hasilnya
  • Video singkat untuk celah kompleks dengan banyak langkah

Untuk celah yang dapat diotomatisasi, skrip minimal membuat reproduksi menjadi mudah bagi peninjau.

# Minimal PoC script for an IDOR
for id in $(seq 1000 1010); do
  curl -s -H 'Authorization: Bearer <token>' \
    https://app.example.com/api/invoices/$id
done
# Returns invoices belonging to other users.

Menilai Tingkat Keparahan dengan CVSS

Banyak program menggunakan CVSS untuk menetapkan tingkat keparahan. Memahami vektor tersebut membantu Anda membenarkan penilaian dan menghindari perselisihan.

  • Vektor Serangan, Kompleksitas, Hak Istimewa yang Diperlukan, Interaksi Pengguna
  • Dampak terhadap Kerahasiaan, Integritas, dan Ketersediaan

Ajukan skor CVSS beserta alasannya, tetapi biarkan bukti, bukan angka yang dibesar-besarkan, berbicara.

# Example CVSS 3.1 vector for an unauthenticated IDOR data leak
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
# Base score ~7.5 (High)

Menyarankan Perbaikan

Menyertakan rekomendasi perbaikan menunjukkan profesionalisme dan membantu tim bertindak cepat. Hubungkan perbaikan dengan akar penyebabnya.

  • IDOR: terapkan otorisasi tingkat objek (periksa kepemilikan di sisi server)
  • XSS: lakukan pengodean keluaran yang mempertimbangkan konteks dan gunakan CSP yang ketat
  • SSRF: izinkan host keluar berdasarkan daftar yang diizinkan, serta blokir IP link-local/pribadi

Perbaikan yang konkret membangun kepercayaan dan reputasi.

Menghindari Duplikasi dan Gangguan

Dua hal yang menurunkan kualitas temuan Anda: duplikasi dan positif palsu.

  • Telusuri masalah yang sudah diketahui dalam program dan laporan lama Anda terlebih dahulu
  • Pastikan celah tersebut bekerja secara konsisten sebelum mengirimkannya
  • Jangan laporkan temuan informasional yang dikecualikan oleh kebijakan

Satu laporan valid dengan bukti kuat lebih baik daripada sepuluh laporan spekulatif.

Berkomunikasi dengan Peninjau

Setelah pengiriman, komunikasi profesional sangat penting.

  • Tanggapi permintaan klarifikasi dengan segera
  • Tetap sopan meskipun Anda tidak setuju dengan tingkat keparahan; gunakan bukti untuk menyampaikan argumen
  • Jangan mengirim spam atau menuntut penanganan yang lebih cepat

Hubungan yang baik dengan tim program dapat menghasilkan undangan privat dan hadiah bonus.

Etika Pengungkapan

Pengungkapan harus mengikuti aturan program dan hukum yang berlaku.

  • Jangan memublikasikan detail sebelum program mengizinkan pengungkapan
  • Jangan pernah mengancam akan merilis celah untuk menekan pembayaran; itu adalah pemerasan
  • Samarkan data pengguna nyata dari PoC dan tangkapan layar Anda

Pengungkapan yang bertanggung jawab melindungi pengguna dan membuat Anda tetap berada dalam perlindungan pelabuhan aman.

Pemeriksaan Singkat

Elemen laporan mana yang paling langsung memengaruhi penilaian tingkat keparahan dan karena itu besarnya hadiah?

Ringkasan: Menulis Laporan yang Hebat

Anda telah mempelajari cara mengubah temuan menjadi laporan yang menghasilkan pembayaran.

  • Gunakan struktur yang jelas: judul, ringkasan, langkah yang dapat direproduksi, dampak, PoC, dan perbaikan
  • Tulis judul yang berfokus pada dampak dan nyatakan konsekuensinya dalam angka
  • Berikan bukti konsep mentah yang kuat
  • Benarkan tingkat keparahan, misalnya dengan CVSS, menggunakan bukti, bukan pembesar-besaran
  • Lindungi kualitas temuan, berkomunikasilah secara profesional, dan lakukan pengungkapan secara etis

Dengan ini, Bug Bounty Hunting selesai. Kini Anda tahu cara memilih target, memperluas pengintaian, menemukan celah inti, dan melaporkannya dengan baik.

Gratis untuk memulai

Belajar Ethical Hacking Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
31
Pelajaran
111

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Menulis Laporan yang Baik” gratis?

Ya — teks lengkap “Menulis Laporan yang Baik” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Ethical Hacking Academy, upgrade ke CoddyKit PRO. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Menulis Laporan yang Baik”?

Mendapatkan bayaran Kamu berlatih Ethical Hacking Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Ethical Hacking Academy?

Tidak diperlukan pengalaman sebelumnya. Ethical Hacking Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Menulis Laporan yang Baik” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Ethical Hacking Academy ini?

Ya. Setiap pelajaran Ethical Hacking Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Memilih Target
  2. Recon Berskala Besar
  3. Menemukan Bug Umum
  4. Menulis Laporan yang Baik
← Kembali ke Ethical Hacking Academy