Ethical Hacking Academy · Lekcja

Pisanie świetnych raportów

Otrzymywanie wynagrodzenia

Lekcja 4 z 413 kroki

Pisanie świetnych raportów to bezpłatna lekcja Ethical Hacking Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Ethical Hacking Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.

Raport jest właściwym produktem

Znalezienie błędu to dopiero połowa pracy. To raport jest właściwym rezultatem, który Państwo dostarczają, i to on decyduje o wysokości nagrody. Świetna podatność opisana w słabym raporcie może otrzymać niższą ocenę lub zostać odrzucona.

  • Weryfikatorzy analizują codziennie dziesiątki raportów
  • Jasny i możliwy do odtworzenia raport oszczędza ich czas i buduje dobrą opinię
  • Lepsze raporty otrzymują wyższe oceny wagi i szybciej prowadzą do wypłaty

Traktować pisanie raportów jako podstawową umiejętność, a nie czynność wykonywaną na końcu.

Budowa świetnego raportu

Dobry raport ma przewidywalną strukturę, którą weryfikator może szybko przejrzeć:

  • Tytuł — typ podatności + dotknięty zasób + wpływ
  • Podsumowanie — jedno lub dwa zdania
  • Kroki odtworzenia — ponumerowane i dokładne
  • Wpływ — co zyskuje atakujący
  • Dowód koncepcji — żądania, zrzuty ekranu, nagranie
  • Naprawa — jak usunąć problem

Pisanie jasnego tytułu

Tytuł jest pierwszym wrażeniem. Należy zadbać o jego konkretność i wskazanie wpływu, zamiast używać ogólników.

Dobry tytuł zawiera typ błędu, jego lokalizację oraz konsekwencję.

# Weak
XSS found

# Strong
Stored XSS in profile 'bio' field on app.example.com leads to account takeover

# Strong
IDOR in GET /api/invoices/{id} exposes other users' invoices

Możliwe do odtworzenia kroki

Najważniejszą sekcją są kroki odtworzenia. Weryfikator musi móc dokładnie je wykonać i zobaczyć błąd. Należy zachować precyzję.

Każdy krok powinien być ponumerowany oraz zawierać dokładne adresy URL, payloady i oczekiwane oraz rzeczywiste wyniki.

Steps to Reproduce:
1. Log in as User A and note invoice ID 1001.
2. Log in as User B in a separate session.
3. As User B, send: GET /api/invoices/1001
   Authorization: Bearer <User B token>
4. Observe: User B receives User A's invoice data.
Expected: 403 Forbidden. Actual: 200 OK with A's data.

Wykazywanie wpływu

Waga, a tym samym wysokość nagrody, zależy od wpływu. Należy konkretnie opisać, co może osiągnąć atakujący.

  • Czyje dane są ujawnione i w jakim zakresie?
  • Czy może to prowadzić do przejęcia konta, RCE lub strat finansowych?
  • Czy wymagane jest uwierzytelnienie? Czy istnieją warunki wstępne?

Należy podawać liczby: „każdy użytkownik może odczytać wszystkie 200 tys. faktur, iterując identyfikatory” jest znacznie mocniejsze niż „wyciek danych”.

Solidny dowód koncepcji

PoC usuwa wszelkie wątpliwości. Należy dołączyć surowe żądania i odpowiedzi oraz dowody wizualne.

  • Pełne żądanie i odpowiedź HTTP (należy zamazać własne sekrety)
  • Zrzuty ekranu pokazujące rezultat
  • Krótkie nagranie w przypadku złożonych, wieloetapowych błędów

W przypadku błędów możliwych do zautomatyzowania minimalny skrypt ułatwia weryfikatorowi odtworzenie problemu.

# Minimal PoC script for an IDOR
for id in $(seq 1000 1010); do
  curl -s -H 'Authorization: Bearer <token>' \
    https://app.example.com/api/invoices/$id
done
# Returns invoices belonging to other users.

Ocena wagi za pomocą CVSS

Wiele programów używa CVSS do przypisywania wagi. Zrozumienie wektora pomaga uzasadnić ocenę i uniknąć sporów.

  • Wektor ataku, złożoność, wymagane uprawnienia, interakcja użytkownika
  • Wpływ na poufność, integralność i dostępność

Należy zaproponować wynik CVSS wraz z uzasadnieniem, ale pozwolić, by przemawiały dowody, a nie zawyżone liczby.

# Example CVSS 3.1 vector for an unauthenticated IDOR data leak
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
# Base score ~7.5 (High)

Sugerowanie sposobu naprawy

Dołączenie zalecenia dotyczącego naprawy świadczy o profesjonalizmie i pomaga zespołowi szybko zareagować. Sposób naprawy należy powiązać z przyczyną źródłową.

  • IDOR: egzekwować autoryzację na poziomie obiektu (sprawdzać własność po stronie serwera)
  • XSS: kodować dane wyjściowe zależnie od kontekstu i stosować restrykcyjną CSP
  • SSRF: stosować allowlistę hostów wychodzących i blokować adresy IP link-local/prywatne

Konkretne zalecenia dotyczące naprawy budują zaufanie i reputację.

Unikanie duplikatów i szumu

Dwie rzeczy obniżają wartość zgłoszeń: duplikaty i fałszywe alarmy.

  • Najpierw przeszukać znane problemy programu i własne wcześniejsze raporty
  • Przed zgłoszeniem potwierdzić, że błąd działa niezawodnie
  • Nie zgłaszać ustaleń informacyjnych wykluczonych przez zasady

Jeden dobrze udokumentowany, prawidłowy raport jest więcej wart niż dziesięć spekulatywnych.

Komunikacja z weryfikatorami

Po wysłaniu raportu ważna jest profesjonalna komunikacja.

  • Niezwłocznie odpowiadać na prośby o wyjaśnienia
  • Zachować uprzejmość nawet w razie niezgody co do wagi; przedstawiać argumenty poparte dowodami
  • Nie wysyłać spamu ani nie żądać szybszego rozpatrzenia

Dobre relacje z zespołem programu mogą prowadzić do prywatnych zaproszeń i dodatkowych nagród.

Etyka ujawniania

Ujawnianie informacji musi odbywać się zgodnie z zasadami programu i prawem.

  • Nie publikować szczegółów, dopóki program nie zezwoli na ujawnienie
  • Nigdy nie grozić ujawnieniem błędu w celu wywarcia presji na wypłatę; jest to wymuszenie
  • Usuwać prawdziwe dane użytkowników z PoC i zrzutów ekranu

Odpowiedzialne ujawnianie chroni użytkowników i pozwala korzystać z ochrony safe harbor.

Szybkie sprawdzenie

Który element raportu ma najbardziej bezpośredni wpływ na ocenę wagi, a tym samym na wysokość nagrody?

Podsumowanie: pisanie świetnych raportów

Nauczyli się Państwo przekształcać znaleziska w raporty, za które otrzymuje się nagrody.

  • Stosować jasną strukturę: tytuł, podsumowanie, kroki możliwe do odtworzenia, wpływ, PoC, naprawa
  • Pisać tytuły wskazujące wpływ i podawać konsekwencje w liczbach
  • Przedstawiać solidny, surowy dowód koncepcji
  • Uzasadniać wagę (np. za pomocą CVSS) dowodami, a nie zawyżaniem oceny
  • Dbać o jakość zgłoszeń, komunikować się profesjonalnie i ujawniać informacje etycznie

To kończy kurs Bug Bounty Hunting. Wiedzą już Państwo, jak wybierać cele, skalować rozpoznanie, znajdować najważniejsze błędy i dobrze je raportować.

Bezpłatny start

Ucz się Ethical Hacking Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
31
Lekcje
111

Często zadawane pytania

Czy lekcja „Pisanie świetnych raportów” jest bezpłatna?

Tak — pełny tekst „Pisanie świetnych raportów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Ethical Hacking Academy, przejdź na CoddyKit PRO. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Pisanie świetnych raportów”?

Otrzymywanie wynagrodzenia Ćwiczysz Ethical Hacking Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Ethical Hacking Academy?

Nie wymagamy żadnego doświadczenia. Ethical Hacking Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Pisanie świetnych raportów”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Ethical Hacking Academy?

Tak. Każda lekcja Ethical Hacking Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Wybór celów
  2. Rozpoznanie na dużą skalę
  3. Znajdowanie typowych błędów
  4. Pisanie świetnych raportów
← Powrót do Ethical Hacking Academy