指摘事項の記述
明確で実行可能な指摘事項を作成します
「指摘事項の記述」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
優れた検出事項とは
検出事項は、ペネトレーションテストレポートにおける価値の単位です。優れた検出事項は、明確で、証拠に裏付けられ、実行可能です。
読者は、1つの項目を読むだけで問題を理解し、それが実在すると納得し、何をすべきか把握できなければなりません。
検出事項のテンプレート
すべての検出事項に、統一された1つのテンプレートを使用してください。一貫性によって信頼が生まれ、検出事項同士を比較しやすくなります。
各検出事項には、同じ固定セクションを設けます。
Finding fields:
Title | Severity | Affected Assets
Description
Steps to Reproduce
Impact
Remediation
References (CWE/OWASP)タイトルを書く
タイトルには、脆弱性の種類と場所を数語で示します。読者が最初に目を通す部分です。
- 良い例: ログインフォームのSQLインジェクション
- 弱い例: データベースの問題
曖昧にせず、具体的に書いてください。
説明: 何が問題で、なぜ起きるのか
説明では、脆弱性の内容と発生原因を2~3文で説明します。対象のバグをまだ見ていない、十分な知識を持つエンジニアを想定してください。
単なる症状ではなく、根本原因を示してください。
The login endpoint concatenates the
username directly into a SQL query
without parameterization, allowing an
attacker to alter the query logic.再現手順
正確で番号付きの再現手順を列挙してください。チームの誰が読んでも手順に従い、同じ結果を確認できるようにします。
リクエスト、ペイロード、観測されたレスポンスを含めてください。
1. Browse to /login
2. In the username field enter: admin'--
3. Enter any password
4. Submit the form
5. Observe: logged in as admin影響を示す
影響では、すべての経営幹部が尋ねる「だから何か」という問いに答えます。技術的な脆弱性を、ビジネス上の結果に置き換えて説明してください。
- ユーザーデータベースへの完全な読み取りアクセス。
- 任意のアカウントに対する認証のバイパス。
- 規制違反につながる可能性。
推測を避ける
実証した内容だけを記載してください。データを抽出していない場合は、この脆弱性によってデータを抽出できると書き、レコードを持ち出したとは書かないでください。
検証していない仮説は、確認済みではなく可能性であることを明確に示してください。
説得力のある証拠
検出事項を証明するために必要最小限の証拠、つまりリクエストとレスポンスの組み合わせ、または注釈付きのスクリーンショットを添付してください。
秘密情報と実在する個人データはマスキングしてください。証拠は信頼性を高めますが、過剰な証拠は要点を埋もれさせます。
Request: GET /api/users?id=1 OR 1=1
Response: [array of 4,812 user records]
(sample redacted)標準への参照
各検出事項を、CWEやOWASP Top 10などの認知された分類に関連付けてください。
参照情報があれば、クライアントは問題を自力で調査でき、作業が標準に基づいていることも示せます。
References:
CWE-89 Improper Neutralization of SQL
OWASP A03:2021 Injection読者に合わせて書く
能動態、短い文、説明のない専門用語を使わない表現を心がけてください。略語は最初に使用するときに定義してください。
読者が2種類いることを忘れないでください。概要の文章は管理者にも意味が通り、手順はエンジニアの要件も満たす必要があります。
よくある間違い
検出事項の記述で頻繁に起きる、次の誤りを避けてください。
- スキャナーの生の出力を検出事項としてコピー&ペーストする。
- 影響が明確に説明されていない。
- 再現できない手順になっている。
- 類似する問題の深刻度が一貫していない。
理解度チェック
検出事項の書き方の理解度を確認します。
まとめ
明確で実行可能な検出事項の書き方を学びました。
- すべての検出事項に、統一された1つのテンプレートを使用します。
- 具体的なタイトル、根本原因の説明、番号付きの再現手順を記載します。
- 脆弱性をビジネス上の影響に置き換えて説明します。
- 実証した内容だけを記載し、証拠をマスキングします。
- CWEとOWASPの参照情報を関連付けます。
次は、効果的な是正ガイダンスの提供方法を学びます。
よくある質問
「指摘事項の記述」レッスンは無料ですか?
はい。「指摘事項の記述」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「指摘事項の記述」で何を学びますか?
明確で実行可能な指摘事項を作成します ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「指摘事項の記述」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。