훌륭한 보고서 작성하기
보상받기
훌륭한 보고서 작성하기은(는) CoddyKit의 무료 Ethical Hacking Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Ethical Hacking Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
보고서가 곧 결과물입니다
취약점을 찾는 것은 작업의 절반에 불과합니다. 실제로 전달하는 것은 보고서이며, 보상도 보고서에 따라 결정됩니다. 훌륭한 취약점도 보고서가 부실하면 등급이 낮아지거나 거부됩니다.
- 분류 담당자는 매일 수십 개의 보고서를 읽습니다
- 명확하고 재현 가능한 보고서는 담당자의 시간을 절약하고 좋은 인상을 줍니다
- 더 나은 보고서는 더 높은 심각도 평가와 빠른 지급으로 이어집니다
보고서 작성은 나중에 덧붙이는 일이 아니라 핵심 기술로 여기십시오.
훌륭한 보고서의 구성
좋은 보고서는 분류 담당자가 빠르게 훑어볼 수 있도록 예측 가능한 구조를 갖춥니다.
- 제목 — 취약점 유형 + 영향을 받는 자산 + 영향
- 요약 — 한두 문장
- 재현 단계 — 번호를 매긴 정확한 단계
- 영향 — 공격자가 얻는 것
- 개념 증명 — 요청, 스크린샷, 동영상
- 개선 방법 — 문제를 해결하는 방법
명확한 제목 작성하기
제목은 첫인상을 결정합니다. 모호하지 않게 구체적이고 영향 중심으로 작성하십시오.
좋은 제목에는 취약점 유형, 위치, 결과가 담겨 있습니다.
# Weak
XSS found
# Strong
Stored XSS in profile 'bio' field on app.example.com leads to account takeover
# Strong
IDOR in GET /api/invoices/{id} exposes other users' invoices재현 가능한 단계
가장 중요한 부분은 재현 단계입니다. 분류 담당자가 단계를 정확히 따라 하여 취약점을 확인할 수 있어야 합니다. 정확하게 작성하십시오.
모든 단계에 번호를 매기고, 정확한 URL과 페이로드, 예상 결과와 실제 결과를 포함하십시오.
Steps to Reproduce:
1. Log in as User A and note invoice ID 1001.
2. Log in as User B in a separate session.
3. As User B, send: GET /api/invoices/1001
Authorization: Bearer <User B token>
4. Observe: User B receives User A's invoice data.
Expected: 403 Forbidden. Actual: 200 OK with A's data.영향 입증하기
심각도와 그에 따른 보상은 영향에 따라 결정됩니다. 공격자가 구체적으로 무엇을 할 수 있는지 명확히 설명하십시오.
- 누구의 데이터가 얼마나 노출됩니까?
- 계정 탈취, RCE, 금전적 손실로 이어질 수 있습니까?
- 인증이 필요합니까? 사전 조건이 있습니까?
수치로 표현하십시오. '모든 사용자가 ID를 차례로 바꾸어 20만 개의 청구서를 읽을 수 있다'는 설명이 단순히 '데이터 유출'이라고 하는 것보다 훨씬 강력합니다.
강력한 개념 증명
PoC는 모든 의심을 없애 줍니다. 원본 요청과 응답, 시각적 증거를 포함하십시오.
- 전체 HTTP 요청과 응답(자신의 비밀 정보는 가리십시오)
- 결과를 보여 주는 스크린샷
- 여러 단계로 이루어진 복잡한 취약점에는 짧은 동영상
자동화할 수 있는 취약점이라면 최소한의 스크립트를 제공하여 분류 담당자가 쉽게 재현하도록 하십시오.
# Minimal PoC script for an IDOR
for id in $(seq 1000 1010); do
curl -s -H 'Authorization: Bearer <token>' \
https://app.example.com/api/invoices/$id
done
# Returns invoices belonging to other users.CVSS로 심각도 평가하기
많은 프로그램은 CVSS를 사용하여 심각도를 지정합니다. 벡터를 이해하면 평가를 정당화하고 이견을 피하는 데 도움이 됩니다.
- 공격 벡터, 복잡성, 필요한 권한, 사용자 상호작용
- 기밀성, 무결성, 가용성에 미치는 영향
근거와 함께 CVSS 점수를 제안하되, 부풀린 수치가 아니라 증거가 판단하도록 하십시오.
# Example CVSS 3.1 vector for an unauthenticated IDOR data leak
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
# Base score ~7.5 (High)개선 방법 제안하기
수정 권장 사항을 포함하면 전문성을 보여 주고 팀이 신속하게 대응하는 데 도움이 됩니다. 수정 방법을 근본 원인에 맞추십시오.
- IDOR: 객체 수준 권한 부여를 적용하십시오(서버 측에서 소유권 확인)
- XSS: 문맥을 인식하는 출력 인코딩과 엄격한 CSP를 사용하십시오
- SSRF: 외부로 요청할 수 있는 호스트를 허용 목록으로 제한하고 링크 로컬 및 비공개 IP를 차단하십시오
구체적인 개선 방법은 신뢰와 평판을 쌓습니다.
중복과 잡음 피하기
신호의 가치를 크게 떨어뜨리는 것은 중복 보고와 오탐입니다.
- 먼저 프로그램의 알려진 문제와 자신이 과거에 제출한 보고서를 검색하십시오
- 제출하기 전에 취약점이 안정적으로 작동하는지 확인하십시오
- 정책에서 제외한 정보성 발견 사항은 보고하지 마십시오
근거가 충분한 유효한 보고서 하나가 추측에 기반한 보고서 열 개보다 낫습니다.
분류 담당자와 소통하기
제출 후에는 전문적인 소통이 중요합니다.
- 설명 요청에 신속하게 답변하십시오
- 심각도에 동의하지 않더라도 예의를 지키고 근거로 설명하십시오
- 스팸을 보내거나 더 빠른 처리를 요구하지 마십시오
프로그램 팀과 좋은 관계를 쌓으면 비공개 초대와 추가 보상으로 이어질 수 있습니다.
공개 윤리
공개는 프로그램의 규칙과 법률을 따라야 합니다.
- 프로그램이 공개를 승인하기 전에는 세부 내용을 발표하지 마십시오
- 지급을 압박하기 위해 취약점 공개를 협박하지 마십시오. 이는 공갈입니다
- PoC와 스크린샷에서 실제 사용자 데이터를 가리십시오
책임 있는 공개는 사용자를 보호하고 안전 보호 범위 안에 머물게 합니다.
빠른 확인
어떤 보고서 요소가 심각도 평가와 그에 따른 보상 규모에 가장 직접적인 영향을 줍니까?
복습: 훌륭한 보고서 작성하기
발견 사항을 보상으로 이어지는 보고서로 바꾸는 방법을 배웠습니다.
- 제목, 요약, 재현 가능한 단계, 영향, PoC, 개선 방법으로 명확한 구조를 사용하십시오
- 영향 중심의 제목을 작성하고 결과를 수치로 표현하십시오
- 강력한 원본 개념 증명을 제공하십시오
- 부풀린 수치가 아니라 증거로 심각도(예: CVSS)를 정당화하십시오
- 신호의 가치를 지키고 전문적으로 소통하며 윤리적으로 공개하십시오
이로써 버그 바운티 헌팅 과정이 끝납니다. 이제 대상을 선택하고, 정찰을 확장하고, 핵심 취약점을 찾고, 이를 잘 보고하는 방법을 알게 되었습니다.
AI 튜터와 함께 Ethical Hacking Academy을(를) 배우세요 — 무료
브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.
- 코스
- 31
- 레슨
- 111
자주 묻는 질문
“훌륭한 보고서 작성하기” 강의는 무료인가요?
네 — “훌륭한 보고서 작성하기” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Ethical Hacking Academy 강의 전체를 잠금 해제할 수 있습니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“훌륭한 보고서 작성하기”에서 뭘 배우나요?
보상받기 브라우저에서 직접 실행하는 실습 코드로 Ethical Hacking Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Ethical Hacking Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Ethical Hacking Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.
“훌륭한 보고서 작성하기” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Ethical Hacking Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Ethical Hacking Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 대상 선택하기
- 대규모 정찰
- 일반적인 버그 찾기
- 훌륭한 보고서 작성하기