발견 사항 작성
명확하고 실행 가능한 발견 사항
발견 사항 작성은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
좋은 발견 항목의 조건
발견 항목은 침투 테스트 보고서에서 가치를 제공하는 단위입니다. 좋은 발견 항목은 명확하고, 증거로 뒷받침되며, 실행 가능해야 합니다.
독자는 하나의 항목만 읽고도 문제를 이해하고, 그것이 실제 문제임을 믿으며, 무엇을 해야 하는지 알아야 합니다.
발견 항목 템플릿
모든 발견 항목에 일관된 템플릿 하나를 사용하십시오. 일관성은 신뢰를 쌓고 발견 항목을 서로 비교하기 쉽게 합니다.
각 발견 항목은 동일하게 고정된 섹션으로 구성됩니다.
Finding fields:
Title | Severity | Affected Assets
Description
Steps to Reproduce
Impact
Remediation
References (CWE/OWASP)제목 작성
제목은 몇 개의 단어로 취약점 유형과 위치를 나타내야 합니다. 독자가 가장 먼저 훑어보는 부분입니다.
- 좋은 예: 로그인 양식의 SQL 주입
- 좋지 않은 예: 데이터베이스 문제
모호하지 않게 구체적으로 작성하십시오.
설명: 무엇이며 왜 그런가
설명은 두세 문장으로 결함이 무엇이며 왜 발생하는지 설명해야 합니다. 해당 버그를 본 적 없는 유능한 엔지니어를 독자로 가정하십시오.
증상만이 아니라 근본 원인을 명시하십시오.
The login endpoint concatenates the
username directly into a SQL query
without parameterization, allowing an
attacker to alter the query logic.재현 단계
정확하고 번호가 매겨진 재현 단계를 나열하십시오. 팀의 누구나 이 단계를 따라 동일한 결과를 확인할 수 있어야 합니다.
요청, 페이로드, 관찰된 응답을 포함하십시오.
1. Browse to /login
2. In the username field enter: admin'--
3. Enter any password
4. Submit the form
5. Observe: logged in as admin영향 보여 주기
영향은 모든 경영진이 묻는 질문, 즉 그래서 어떤 영향이 있습니까?에 답합니다. 기술적 결함을 비즈니스 결과로 바꾸어 설명하십시오.
- 사용자 데이터베이스에 대한 전체 읽기 권한
- 모든 계정에 대한 인증 우회
- 잠재적인 규제 위반
추측 피하기
입증한 내용만 기술하십시오. 데이터를 추출하지 않았다면, 해당 결함으로 데이터 추출이 가능하다고 쓰고 기록을 유출했다고 쓰지 마십시오.
검증되지 않은 가설은 확정된 사실이 아니라 잠재적인 가능성임을 명확히 표시하십시오.
설득력 있는 증거
발견 항목을 입증하는 데 필요한 최소한의 증거를 첨부하십시오. 요청/응답 쌍이나 주석이 달린 화면 캡처가 이에 해당합니다.
비밀 정보와 실제 개인 데이터를 가리십시오. 증거는 신뢰도를 높이지만, 지나치게 많은 증거는 핵심을 묻어 버립니다.
Request: GET /api/users?id=1 OR 1=1
Response: [array of 4,812 user records]
(sample redacted)표준 참조
각 발견 항목을 CWE나 OWASP 상위 10개와 같은 공인 분류에 연결하십시오.
참조 자료를 제공하면 클라이언트가 문제를 독립적으로 조사할 수 있고, 작업이 표준에 근거한다는 점을 보여 줄 수 있습니다.
References:
CWE-89 Improper Neutralization of SQL
OWASP A03:2021 Injection독자를 고려해 작성하기
능동태와 짧은 문장을 사용하고, 설명 없이 전문 용어를 사용하지 마십시오. 약어는 처음 사용할 때 정의하십시오.
두 독자층을 기억하십시오. 요약 문장은 관리자가 이해할 수 있어야 하고, 단계는 엔지니어를 만족시켜야 합니다.
흔한 실수
다음과 같은 흔한 발견 항목 작성 오류를 피하십시오.
- 스캐너의 원시 출력을 발견 항목으로 그대로 복사해 붙이기
- 명확한 영향 설명이 없음
- 재현할 수 없는 단계
- 유사한 문제 사이에서 심각도가 일관되지 않음
간단히 확인하기
발견 항목 작성에 대한 이해도를 확인해 보십시오.
정리
명확하고 실행 가능한 발견 항목을 작성하는 방법을 배웠습니다.
- 모든 발견 항목에 일관된 템플릿 하나를 사용하십시오.
- 구체적인 제목, 근본 원인을 설명하는 내용, 번호가 매겨진 재현 단계를 작성하십시오.
- 결함을 비즈니스 영향으로 바꾸어 설명하십시오.
- 입증한 내용만 기술하고 증거에서 민감한 정보를 가리십시오.
- CWE 및 OWASP 참조 자료로 연결하십시오.
다음에는 효과적인 수정 지침을 제공하는 방법을 배웁니다.
AI 튜터와 함께 Cyber Security Academy을(를) 배우세요 — 무료
브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.
- 코스
- 76
- 레슨
- 303
자주 묻는 질문
“발견 사항 작성” 강의는 무료인가요?
네 — “발견 사항 작성” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“발견 사항 작성”에서 뭘 배우나요?
명확하고 실행 가능한 발견 사항 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“발견 사항 작성” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.