Scrivere report eccellenti
Essere pagati
Scrivere report eccellenti è una lezione Ethical Hacking Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Ethical Hacking Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Ethical Hacking Academy include 4 lezioni in totale.
Il report è il prodotto
Trovare una vulnerabilità è solo metà del lavoro. Il report è ciò che consegnate realmente e determina il vostro compenso. Una vulnerabilità ottima accompagnata da un report scadente può ricevere una valutazione inferiore o essere rifiutata.
- I triager leggono decine di report ogni giorno
- Un report chiaro e riproducibile fa risparmiare loro tempo e crea fiducia
- Report migliori ottengono valutazioni di gravità più alte e pagamenti più rapidi
Considerate la scrittura dei report una competenza fondamentale, non un'attività secondaria.
Anatomia di un ottimo report
Un report efficace ha una struttura prevedibile, che il triager può esaminare rapidamente:
- Titolo — tipo di vulnerabilità + asset interessato + impatto
- Riepilogo — una o due frasi
- Passaggi per riprodurre — numerati e precisi
- Impatto — cosa ottiene un attaccante
- Proof of concept — richieste, schermate e video
- Risoluzione — come correggere il problema
Scrivere un titolo chiaro
Il titolo è la prima impressione. Rendetelo specifico e incentrato sull'impatto, non vago.
Un buon titolo indica il tipo di vulnerabilità, il punto in cui si trova e la conseguenza.
# Weak
XSS found
# Strong
Stored XSS in profile 'bio' field on app.example.com leads to account takeover
# Strong
IDOR in GET /api/invoices/{id} exposes other users' invoicesPassaggi riproducibili
La sezione più importante è passaggi per riprodurre. Il triager deve poterli seguire esattamente e osservare la vulnerabilità. Siate precisi.
Numerate ogni passaggio e includete gli URL, i payload e i risultati attesi e osservati esatti.
Steps to Reproduce:
1. Log in as User A and note invoice ID 1001.
2. Log in as User B in a separate session.
3. As User B, send: GET /api/invoices/1001
Authorization: Bearer <User B token>
4. Observe: User B receives User A's invoice data.
Expected: 403 Forbidden. Actual: 200 OK with A's data.Dimostrare l'impatto
La gravità e, di conseguenza, il compenso dipendono dall'impatto. Spiegate concretamente cosa può ottenere un attaccante.
- Di chi sono i dati esposti e in quale quantità?
- Può portare alla compromissione di un account, all'esecuzione di codice remoto (RCE) o a una perdita finanziaria?
- È necessaria l'autenticazione? Esistono prerequisiti?
Quantificate l'impatto: «qualsiasi utente può leggere tutte le 200.000 fatture iterando gli ID» è molto più efficace di «fuga di dati».
Una proof of concept efficace
Una PoC elimina ogni dubbio. Includete le richieste e risposte grezze, oltre a una prova visiva.
- Richiesta e risposta HTTP complete (oscurate i vostri segreti)
- Schermate che mostrano il risultato
- Un breve video per le vulnerabilità complesse e articolate in più passaggi
Per le vulnerabilità automatizzabili, uno script minimale rende la riproduzione semplice per il triager.
# Minimal PoC script for an IDOR
for id in $(seq 1000 1010); do
curl -s -H 'Authorization: Bearer <token>' \
https://app.example.com/api/invoices/$id
done
# Returns invoices belonging to other users.Valutare la gravità con CVSS
Molti programmi usano CVSS per assegnare la gravità. Comprendere il vettore vi aiuta a motivare la vostra valutazione ed evitare contestazioni.
- Vettore d'attacco, complessità, privilegi richiesti, interazione dell'utente
- Impatto su riservatezza, integrità e disponibilità
Proponete un punteggio CVSS motivandolo, ma lasciate che siano le prove, non numeri gonfiati, a parlare.
# Example CVSS 3.1 vector for an unauthenticated IDOR data leak
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
# Base score ~7.5 (High)Suggerire una correzione
Includere una raccomandazione per la correzione dimostra professionalità e aiuta il team ad agire rapidamente. Collegate la correzione alla causa principale.
- IDOR: applicare l'autorizzazione a livello di oggetto (verificando la proprietà lato server)
- XSS: codifica dell'output consapevole del contesto e una CSP rigorosa
- SSRF: consentire tramite allowlist gli host in uscita e bloccare gli IP link-local e privati
Una correzione concreta costruisce fiducia e reputazione.
Evitare duplicati e rumore
Due elementi danneggiano la qualità dei vostri risultati: duplicati e falsi positivi.
- Cercate prima i problemi già noti del programma e i vostri report precedenti
- Verificate che la vulnerabilità funzioni in modo affidabile prima di inviare il report
- Non segnalate risultati informativi esclusi dalla policy
Un singolo report valido e ben documentato vale più di dieci report speculativi.
Comunicare con i triager
Dopo l'invio, è importante comunicare in modo professionale.
- Rispondete rapidamente alle richieste di chiarimento
- Siate educati anche se non concordate sulla gravità e sostenete le vostre argomentazioni con prove
- Non inviate messaggi indesiderati e non pretendete una gestione più rapida
Un buon rapporto con il team di un programma può portare a inviti privati e ricompense aggiuntive.
Etica della divulgazione
La divulgazione deve rispettare le regole del programma e la legge.
- Non pubblicate i dettagli finché il programma non autorizza la divulgazione
- Non minacciate mai di rendere pubblica una vulnerabilità per fare pressione e ottenere un pagamento: è estorsione
- Oscurate i dati di utenti reali nella vostra PoC e nelle schermate
La divulgazione responsabile protegge gli utenti e vi mantiene nell'ambito del safe harbor.
Verifica rapida
Quale elemento del report influisce più direttamente sulla valutazione della gravità e quindi sull'importo del compenso?
Riepilogo: scrivere ottimi report
Avete imparato a trasformare i risultati in report che ottengono un compenso.
- Usate una struttura chiara: titolo, riepilogo, passaggi riproducibili, impatto, PoC e correzione
- Scrivete titoli incentrati sull'impatto e quantificate le conseguenze
- Fornite una proof of concept grezza e convincente
- Motivate la gravità (ad esempio con CVSS) usando le prove, senza gonfiare i dati
- Proteggete la qualità dei vostri risultati, comunicate in modo professionale e divulgate le informazioni eticamente
Con questo si conclude Bug Bounty Hunting. Ora sapete scegliere gli obiettivi, ampliare la ricognizione, trovare le vulnerabilità fondamentali e segnalarle in modo efficace.
Domande Frequenti
La lezione «Scrivere report eccellenti» è gratuita?
Sì — il testo completo di «Scrivere report eccellenti» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Ethical Hacking Academy, passa a CoddyKit PRO. Il corso Ethical Hacking Academy include 4 lezioni in totale.
Cosa imparerò in «Scrivere report eccellenti»?
Essere pagati Eserciti Ethical Hacking Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Ethical Hacking Academy?
Non è richiesta alcuna esperienza precedente. Ethical Hacking Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Scrivere report eccellenti»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Ethical Hacking Academy?
Sì. Ogni lezione Ethical Hacking Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Scelta degli obiettivi
- Ricognizione su larga scala
- Individuazione dei bug comuni
- Scrivere report eccellenti