Ethical Hacking Academy · レッスン

優れたレポートの書き方

報酬を得ます

レッスン 4/413 ステップ

「優れたレポートの書き方」はCoddyKit上の無料Ethical Hacking Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはEthical Hacking Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Ethical Hacking Academyコースには全4レッスンが含まれています。

レポートが成果物である

バグを見つけることは、作業の半分にすぎません。実際に提出する成果物はレポートであり、報奨金もレポートによって決まります。優れたバグでも、レポートの質が低ければ評価が下がったり、却下されたりします。

  • トリアージ担当者は毎日、数多くのレポートに目を通します
  • 明確で再現可能なレポートは担当者の時間を節約し、信頼につながります
  • 質の高いレポートは、より高い深刻度評価と迅速な支払いにつながります

レポート作成を後回しにせず、中心的なスキルとして身につけてください。

優れたレポートの構成

優れたレポートには、トリアージ担当者がすばやく確認できる、わかりやすい構成があります。

  • タイトル — 脆弱性の種類 + 影響を受けるアセット + 影響
  • 概要 — 1~2文
  • 再現手順 — 番号付きで正確に記載
  • 影響 — 攻撃者が得られるもの
  • Proof of concept — リクエスト、スクリーンショット、動画
  • 修正方法 — 修正の方法

明確なタイトルを書く

タイトルは第一印象を決めます。曖昧にせず、具体的で影響が伝わるものにしてください。

よいタイトルには、バグの種類、場所、結果が含まれています。

# Weak
XSS found

# Strong
Stored XSS in profile 'bio' field on app.example.com leads to account takeover

# Strong
IDOR in GET /api/invoices/{id} exposes other users' invoices

再現可能な手順

最も重要なセクションは再現手順です。トリアージ担当者が手順を正確に実行し、バグを確認できなければなりません。正確に記載してください。

すべての手順に番号を付け、正確なURL、ペイロード、期待される結果と実際の結果を含めてください。

Steps to Reproduce:
1. Log in as User A and note invoice ID 1001.
2. Log in as User B in a separate session.
3. As User B, send: GET /api/invoices/1001
   Authorization: Bearer <User B token>
4. Observe: User B receives User A's invoice data.
Expected: 403 Forbidden. Actual: 200 OK with A's data.

影響を示す

深刻度、ひいては報奨金額は影響によって決まります。攻撃者が具体的に何を達成できるのかを明確に説明してください。

  • 誰のデータが、どの程度公開されますか?
  • アカウント乗っ取り、RCE、金銭的損失につながる可能性がありますか?
  • 認証は必要ですか?前提条件はありますか?

影響を数値化してください。「すべてのユーザーがIDを順番に試すことで20万件の請求書を読める」は、「データ漏えい」よりはるかに説得力があります。

説得力のあるProof of Concept

PoCがあれば、疑いの余地をなくせます。生のリクエストとレスポンス、そして視覚的な証拠を含めてください。

  • HTTPリクエストとレスポンスの全体(自分の秘密情報はマスキングしてください)
  • 結果を示すスクリーンショット
  • 複雑な複数手順のバグについては短い動画

自動化できるバグの場合は、最小限のスクリプトがあるとトリアージ担当者は簡単に再現できます。

# Minimal PoC script for an IDOR
for id in $(seq 1000 1010); do
  curl -s -H 'Authorization: Bearer <token>' \
    https://app.example.com/api/invoices/$id
done
# Returns invoices belonging to other users.

CVSSで深刻度を評価する

多くのプログラムでは、深刻度の割り当てにCVSSを使用します。ベクトルを理解すると、評価の根拠を説明し、異議を避けるのに役立ちます。

  • Attack Vector、Complexity、Privileges Required、User Interaction
  • Confidentiality、Integrity、Availabilityへの影響

理由を添えてCVSSスコアを提案してください。ただし、数字を過大にするのではなく、証拠で説明してください。

# Example CVSS 3.1 vector for an unauthenticated IDOR data leak
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
# Base score ~7.5 (High)

修正方法を提案する

修正の推奨事項を含めると、プロフェッショナルな姿勢を示せるうえ、チームが迅速に対応しやすくなります。修正方法を根本原因に対応させてください。

  • IDOR:オブジェクトレベルの認可を強制する(サーバー側で所有権を確認する)
  • XSS:コンテキストに応じた出力エンコーディングと厳格なCSPを使用する
  • SSRF:外部接続先を許可リストで制限し、リンクローカルIPやプライベートIPをブロックする

具体的な修正方法は、信頼と評価の向上につながります。

重複とノイズを避ける

シグナルの価値を下げるものは、重複と誤検知の2つです。

  • まずプログラムの既知の問題と、自分が過去に提出したレポートを検索します
  • 提出前に、バグが確実に再現することを確認します
  • ポリシーで対象外とされている情報提供レベルの問題は報告しません

推測に基づくレポートを10件出すより、証拠のそろった有効なレポートを1件出すほうが優れています。

トリアージ担当者とコミュニケーションする

提出後も、プロフェッショナルなコミュニケーションが重要です。

  • 説明を求められたら、速やかに回答します
  • 深刻度の判断に同意できない場合も礼儀正しく対応し、証拠に基づいて主張します
  • スパムを送ったり、対応を急かしたりしません

プログラムのチームと良好な関係を築くと、非公開プログラムへの招待やボーナス報酬につながることがあります。

開示に関する倫理

情報開示は、プログラムのルールと法律に従って行う必要があります。

  • プログラムが開示を許可するまで、詳細を公開しません
  • 支払いを迫るためにバグの公開をほのめかすことは決してしません。これは恐喝です
  • PoCやスクリーンショットから実際のユーザーデータをマスキングします

責任ある開示はユーザーを守り、セーフハーバーの範囲内にとどまる助けになります。

クイックチェック

深刻度の評価、ひいては報奨金額に最も直接影響するレポート要素はどれですか?

振り返り:優れたレポートを書く

発見した問題を、報奨金につながるレポートにまとめる方法を学びました。

  • タイトル、概要、再現可能な手順、影響、PoC、修正方法という明確な構成を使います
  • 影響を重視したタイトルを書き、結果を数値化します
  • 強力で生のProof of Conceptを提示します
  • 深刻度(例:CVSS)を、誇張ではなく証拠に基づいて説明します
  • シグナルの価値を保ち、プロフェッショナルに対応し、倫理的に開示します

これでBug Bounty Huntingは完了です。対象の選び方、Reconのスケール方法、中心的なバグの見つけ方、そして質の高い報告方法を学びました。

無料で開始

AI チューターと学ぶ Ethical Hacking Academy — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
31
レッスン
111

よくある質問

「優れたレポートの書き方」レッスンは無料ですか?

はい。「優れたレポートの書き方」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Ethical Hacking Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Ethical Hacking Academyコースには全4レッスンが含まれています。

「優れたレポートの書き方」で何を学びますか?

報酬を得ます ブラウザで直接実行するハンズオンコードでEthical Hacking Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Ethical Hacking Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのEthical Hacking Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「優れたレポートの書き方」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このEthical Hacking Academyレッスンでコードを書いて実行できますか?

はい。すべてのEthical Hacking Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. ターゲットの選定
  2. 大規模な偵察
  3. よくあるバグの発見
  4. 優れたレポートの書き方
← Ethical Hacking Academyに戻る