0Pricing
Cyber Security Academy · Lezione

Scrivere report di bug di alta qualità

Strutturi i report con passaggi chiari per la riproduzione, valutazione dell'impatto e screenshot o codice PoC.

Scrivere report di bug di alta qualità è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Perché la qualità delle segnalazioni è importante

Una segnalazione di alta qualità viene sottoposta a triage più rapidamente, ha meno probabilità di essere classificata come duplicata o informativa, riceve una valutazione accurata della gravità e contribuisce a costruire la propria reputazione presso i programmi. Le segnalazioni di scarsa qualità, anche relative a bug critici, possono essere respinte o valutate al di sotto del loro valore.

Sezioni obbligatorie della segnalazione

Ogni segnalazione di qualità include: titolo della vulnerabilità, valutazione della gravità con motivazione CVSS, asset interessato (URL/endpoint), descrizione del problema, procedura di riproduzione passo per passo, proof of concept, valutazione dell'impatto e correzione suggerita.

Il titolo

Un buon titolo è specifico e informativo: "IDOR su /api/v2/users/{id} consente a qualsiasi utente autenticato di accedere ai dati privati del profilo" è migliore di "Elusione dell'autorizzazione". Includa in un'unica frase: tipo di vulnerabilità, endpoint interessato e impatto.

Riproduzione passo per passo

Scriva i passaggi di riproduzione in modo che possano essere seguiti anche da uno sviluppatore junior che non ha mai visto questo bug. Numeri ogni passaggio. Includa le richieste HTTP esatte (copiandole da Burp Suite). Indichi anche eventuali precondizioni necessarie (tipo di account, limitazioni geografiche, ora del giorno).

Proof of concept (PoC)

Includa screenshot, registrazioni dello schermo o acquisizioni delle richieste/risposte HTTP di Burp Suite che dimostrino l'esistenza della vulnerabilità. Per un IDOR: mostri l'Account A che accede ai dati dell'Account B tramite la richiesta modificata e la risposta contenente i dati di B.

Valutazione dell'impatto

Spieghi chiaramente l'impatto sul business: "Un attaccante può accedere a nome completo, indirizzo email, numero di telefono e indirizzo di fatturazione di qualsiasi utente iterando gli ID." Quantifichi quando possibile: "La tabella degli utenti contiene 2 milioni di record, tutti accessibili." Colleghi l'impatto tecnico al rischio per il business.

Punteggio CVSS

Molti programmi usano CVSS 3.1 per valutare la gravità. Impari a usare le sei metriche di base: AV (vettore di attacco), AC (complessità), PR (privilegi richiesti), UI (interazione dell'utente), S (ambito), C/I/A (impatto). Calcolare accuratamente il punteggio CVSS dimostra competenza e accelera il triage.

Come evitare gli errori più comuni

Errori comuni nelle segnalazioni: nessun PoC allegato, precondizioni mancanti nei passaggi di riproduzione, impatto sottovalutato (non scriva "basso" per una compromissione dell'account), vulnerabilità teoriche senza dimostrazione della loro sfruttabilità e invii duplicati senza aver prima controllato le segnalazioni divulgate.

Prove delle richieste HTTP

Incolli la richiesta e la risposta HTTP esatte (oscurando i dati sensibili; non includa dati personali identificabili di altri utenti oltre a quanto necessario). Usi la funzione "Copy as curl" di Burp Suite per fornire un comando di riproduzione su una sola riga che i revisori possano eseguire immediatamente.

Comunicazione durante il triage

Risponda tempestivamente alle domande del team di triage. Se le viene chiesto un chiarimento, lo fornisca entro 24-48 ore. Una comunicazione professionale e cortese costruisce rapporti duraturi con i team di sicurezza e aumenta le possibilità di ottenere il riconoscimento per il retest e ricompense bonus.

Imparare dalle segnalazioni divulgate

Legga le segnalazioni con le valutazioni più alte nelle pagine di divulgazione di HackerOne e Bugcrowd. Studi come i ricercatori d'élite strutturano le segnalazioni, dimostrano l'impatto e concatenano le vulnerabilità. Riproduca la loro formattazione e il modo in cui descrivono l'impatto nei propri invii.

Verifica delle conoscenze

Qual è l'elemento più importante che distingue una segnalazione di bug di alta qualità da una di scarsa qualità?

Riepilogo

Le segnalazioni di bug di alta qualità combinano un titolo specifico, passaggi di riproduzione chiari, una proof of concept concreta, un punteggio CVSS accurato e una valutazione convincente dell'impatto sul business. Investire nella qualità delle segnalazioni massimizza le ricompense, costruisce la reputazione e accelera il triage per i team di sicurezza.

Domande Frequenti

La lezione «Scrivere report di bug di alta qualità» è gratuita?

Sì — il testo completo di «Scrivere report di bug di alta qualità» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Scrivere report di bug di alta qualità»?

Strutturi i report con passaggi chiari per la riproduzione, valutazione dell'impatto e screenshot o codice PoC. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Scrivere report di bug di alta qualità»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Leggere scope e regole dei programmi Bug Bounty
  2. Scrivere report di bug di alta qualità
  3. Concatenazione delle vulnerabilità per un impatto maggiore
  4. Etica, responsible disclosure e aspetti legali
← Torna a Cyber Security Academy