Cyber Security Academy · レッスン

高品質なバグレポートの作成

再現手順、影響評価、PoCのスクリーンショットまたはコードを含むレポートを構成します。

レッスン 2/413 ステップ

「高品質なバグレポートの作成」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

報告の品質が重要な理由

品質の高い報告は、より迅速にトリアージされ、重複報告や情報提供として扱われにくく、正確な重大度評価を受けられます。また、プログラムとの間に信頼関係を築くことにもつながります。報告の品質が低いと、重大なバグであっても却下されたり、価値を低く評価されたりする可能性があります。

報告に必要なセクション

品質の高い報告には、脆弱性のタイトル、CVSSの根拠を含む重大度評価、影響を受ける資産(URL/エンドポイント)、問題の説明、再現手順、概念実証、影響評価、推奨される修正方法が必ず含まれます。

タイトル

優れたタイトルは具体的で情報量があります。「/api/v2/users/{id} のIDORにより、認証済みの任意のユーザーが非公開プロフィールデータにアクセスできる」は、「認可のバイパス」よりも適切です。脆弱性の種類、影響を受けるエンドポイント、影響を1文に含めてください。

再現手順

そのバグを一度も見たことがない新人開発者でも再現できるように、再現手順を書いてください。各手順には番号を付けます。正確なHTTPリクエストを含めてください(Burp Suiteからコピーします)。アカウントの種類、地域による制限、時間帯など、必要な前提条件も記載してください。

概念実証(PoC)

脆弱性の存在を証明するスクリーンショット、画面録画、またはBurp SuiteのHTTPリクエストとレスポンスのキャプチャを含めてください。IDORの場合は、変更したリクエストによってアカウントAがアカウントBのデータにアクセスし、Bのデータを含むレスポンスが返ることを示します。

影響評価

ビジネスへの影響を明確に説明してください。「攻撃者はIDを順番に試すことで、任意のユーザーの氏名、メールアドレス、電話番号、請求先住所にアクセスできます」のように記述します。可能であれば、「ユーザーテーブルには2百万件のレコードがあり、すべてアクセス可能です」のように定量化してください。技術的な影響をビジネス上のリスクに結び付けましょう。

CVSSスコアリング

多くのプログラムでは、重大度の評価にCVSS 3.1を使用します。6つの基本メトリクスを学びましょう。AV(攻撃元区分)、AC(攻撃の複雑さ)、PR(必要な特権レベル)、UI(ユーザー関与レベル)、S(スコープ)、C/I/A(影響)です。CVSSを正確に評価することは専門知識の証となり、トリアージの迅速化にもつながります。

よくある間違いを避ける

報告でよくある間違いには、PoCを添付していない、再現手順に前提条件がない、影響を過小評価している(アカウント乗っ取りを「low」としないでください)、悪用可能である証拠のない理論上の脆弱性を報告する、公開済みの報告を先に確認せず重複報告を提出する、といったものがあります。

HTTPリクエストの証拠

正確なHTTPリクエストとレスポンスを貼り付けてください(機密データは編集して隠し、必要以上に他のユーザーの個人情報を含めないでください)。Burp Suiteの「Copy as curl」機能を使うと、レビュー担当者がすぐに実行できる1行の再現コマンドを提示できます。

トリアージ中のコミュニケーション

トリアージからの質問には速やかに回答してください。説明を求められた場合は、24~48時間以内に回答します。専門的で礼儀正しいコミュニケーションは、セキュリティチームとの長期的な関係を築き、再テストの功績やボーナス報酬を得られる可能性を高めます。

公開済みの報告から学ぶ

HackerOneとBugcrowdの開示ページで、評価の高い報告を読んでください。優れた研究者がどのように報告を構成し、影響を示し、脆弱性を連鎖させているかを学びましょう。自分の提出でも、その書式と影響の説明方法を取り入れてください。

理解度チェック

品質の高いバグ報告と品質の低い報告を分ける、最も重要な要素は何ですか?

まとめ

品質の高いバグ報告には、具体的なタイトル、明確な再現手順、具体的な概念実証、正確なCVSSスコアリング、説得力のあるビジネス影響評価が含まれます。報告の品質を高めることで、報酬を最大化し、実績を築き、セキュリティチームによるトリアージを迅速化できます。

無料で開始

AI チューターと学ぶ Cyber Security Academy — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
76
レッスン
303

よくある質問

「高品質なバグレポートの作成」レッスンは無料ですか?

はい。「高品質なバグレポートの作成」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「高品質なバグレポートの作成」で何を学びますか?

再現手順、影響評価、PoCのスクリーンショットまたはコードを含むレポートを構成します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「高品質なバグレポートの作成」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. バグバウンティの対象範囲とルールの読み方
  2. 高品質なバグレポートの作成
  3. 影響を高める脆弱性チェーン
  4. 倫理、責任ある開示、法的考慮事項
← Cyber Security Academyに戻る