Pisanie świetnych raportów
Otrzymywanie wynagrodzenia
Pisanie świetnych raportów to bezpłatna lekcja Ethical Hacking Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Ethical Hacking Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.
Raport jest właściwym produktem
Znalezienie błędu to dopiero połowa pracy. To raport jest właściwym rezultatem, który Państwo dostarczają, i to on decyduje o wysokości nagrody. Świetna podatność opisana w słabym raporcie może otrzymać niższą ocenę lub zostać odrzucona.
- Weryfikatorzy analizują codziennie dziesiątki raportów
- Jasny i możliwy do odtworzenia raport oszczędza ich czas i buduje dobrą opinię
- Lepsze raporty otrzymują wyższe oceny wagi i szybciej prowadzą do wypłaty
Traktować pisanie raportów jako podstawową umiejętność, a nie czynność wykonywaną na końcu.
Budowa świetnego raportu
Dobry raport ma przewidywalną strukturę, którą weryfikator może szybko przejrzeć:
- Tytuł — typ podatności + dotknięty zasób + wpływ
- Podsumowanie — jedno lub dwa zdania
- Kroki odtworzenia — ponumerowane i dokładne
- Wpływ — co zyskuje atakujący
- Dowód koncepcji — żądania, zrzuty ekranu, nagranie
- Naprawa — jak usunąć problem
Pisanie jasnego tytułu
Tytuł jest pierwszym wrażeniem. Należy zadbać o jego konkretność i wskazanie wpływu, zamiast używać ogólników.
Dobry tytuł zawiera typ błędu, jego lokalizację oraz konsekwencję.
# Weak
XSS found
# Strong
Stored XSS in profile 'bio' field on app.example.com leads to account takeover
# Strong
IDOR in GET /api/invoices/{id} exposes other users' invoicesMożliwe do odtworzenia kroki
Najważniejszą sekcją są kroki odtworzenia. Weryfikator musi móc dokładnie je wykonać i zobaczyć błąd. Należy zachować precyzję.
Każdy krok powinien być ponumerowany oraz zawierać dokładne adresy URL, payloady i oczekiwane oraz rzeczywiste wyniki.
Steps to Reproduce:
1. Log in as User A and note invoice ID 1001.
2. Log in as User B in a separate session.
3. As User B, send: GET /api/invoices/1001
Authorization: Bearer <User B token>
4. Observe: User B receives User A's invoice data.
Expected: 403 Forbidden. Actual: 200 OK with A's data.Wykazywanie wpływu
Waga, a tym samym wysokość nagrody, zależy od wpływu. Należy konkretnie opisać, co może osiągnąć atakujący.
- Czyje dane są ujawnione i w jakim zakresie?
- Czy może to prowadzić do przejęcia konta, RCE lub strat finansowych?
- Czy wymagane jest uwierzytelnienie? Czy istnieją warunki wstępne?
Należy podawać liczby: „każdy użytkownik może odczytać wszystkie 200 tys. faktur, iterując identyfikatory” jest znacznie mocniejsze niż „wyciek danych”.
Solidny dowód koncepcji
PoC usuwa wszelkie wątpliwości. Należy dołączyć surowe żądania i odpowiedzi oraz dowody wizualne.
- Pełne żądanie i odpowiedź HTTP (należy zamazać własne sekrety)
- Zrzuty ekranu pokazujące rezultat
- Krótkie nagranie w przypadku złożonych, wieloetapowych błędów
W przypadku błędów możliwych do zautomatyzowania minimalny skrypt ułatwia weryfikatorowi odtworzenie problemu.
# Minimal PoC script for an IDOR
for id in $(seq 1000 1010); do
curl -s -H 'Authorization: Bearer <token>' \
https://app.example.com/api/invoices/$id
done
# Returns invoices belonging to other users.Ocena wagi za pomocą CVSS
Wiele programów używa CVSS do przypisywania wagi. Zrozumienie wektora pomaga uzasadnić ocenę i uniknąć sporów.
- Wektor ataku, złożoność, wymagane uprawnienia, interakcja użytkownika
- Wpływ na poufność, integralność i dostępność
Należy zaproponować wynik CVSS wraz z uzasadnieniem, ale pozwolić, by przemawiały dowody, a nie zawyżone liczby.
# Example CVSS 3.1 vector for an unauthenticated IDOR data leak
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
# Base score ~7.5 (High)Sugerowanie sposobu naprawy
Dołączenie zalecenia dotyczącego naprawy świadczy o profesjonalizmie i pomaga zespołowi szybko zareagować. Sposób naprawy należy powiązać z przyczyną źródłową.
- IDOR: egzekwować autoryzację na poziomie obiektu (sprawdzać własność po stronie serwera)
- XSS: kodować dane wyjściowe zależnie od kontekstu i stosować restrykcyjną CSP
- SSRF: stosować allowlistę hostów wychodzących i blokować adresy IP link-local/prywatne
Konkretne zalecenia dotyczące naprawy budują zaufanie i reputację.
Unikanie duplikatów i szumu
Dwie rzeczy obniżają wartość zgłoszeń: duplikaty i fałszywe alarmy.
- Najpierw przeszukać znane problemy programu i własne wcześniejsze raporty
- Przed zgłoszeniem potwierdzić, że błąd działa niezawodnie
- Nie zgłaszać ustaleń informacyjnych wykluczonych przez zasady
Jeden dobrze udokumentowany, prawidłowy raport jest więcej wart niż dziesięć spekulatywnych.
Komunikacja z weryfikatorami
Po wysłaniu raportu ważna jest profesjonalna komunikacja.
- Niezwłocznie odpowiadać na prośby o wyjaśnienia
- Zachować uprzejmość nawet w razie niezgody co do wagi; przedstawiać argumenty poparte dowodami
- Nie wysyłać spamu ani nie żądać szybszego rozpatrzenia
Dobre relacje z zespołem programu mogą prowadzić do prywatnych zaproszeń i dodatkowych nagród.
Etyka ujawniania
Ujawnianie informacji musi odbywać się zgodnie z zasadami programu i prawem.
- Nie publikować szczegółów, dopóki program nie zezwoli na ujawnienie
- Nigdy nie grozić ujawnieniem błędu w celu wywarcia presji na wypłatę; jest to wymuszenie
- Usuwać prawdziwe dane użytkowników z PoC i zrzutów ekranu
Odpowiedzialne ujawnianie chroni użytkowników i pozwala korzystać z ochrony safe harbor.
Szybkie sprawdzenie
Który element raportu ma najbardziej bezpośredni wpływ na ocenę wagi, a tym samym na wysokość nagrody?
Podsumowanie: pisanie świetnych raportów
Nauczyli się Państwo przekształcać znaleziska w raporty, za które otrzymuje się nagrody.
- Stosować jasną strukturę: tytuł, podsumowanie, kroki możliwe do odtworzenia, wpływ, PoC, naprawa
- Pisać tytuły wskazujące wpływ i podawać konsekwencje w liczbach
- Przedstawiać solidny, surowy dowód koncepcji
- Uzasadniać wagę (np. za pomocą CVSS) dowodami, a nie zawyżaniem oceny
- Dbać o jakość zgłoszeń, komunikować się profesjonalnie i ujawniać informacje etycznie
To kończy kurs Bug Bounty Hunting. Wiedzą już Państwo, jak wybierać cele, skalować rozpoznanie, znajdować najważniejsze błędy i dobrze je raportować.
Ucz się Ethical Hacking Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 31
- Lekcje
- 111
Często zadawane pytania
Czy lekcja „Pisanie świetnych raportów” jest bezpłatna?
Tak — pełny tekst „Pisanie świetnych raportów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Ethical Hacking Academy, przejdź na CoddyKit PRO. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Pisanie świetnych raportów”?
Otrzymywanie wynagrodzenia Ćwiczysz Ethical Hacking Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Ethical Hacking Academy?
Nie wymagamy żadnego doświadczenia. Ethical Hacking Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Pisanie świetnych raportów”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Ethical Hacking Academy?
Tak. Każda lekcja Ethical Hacking Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Wybór celów
- Rozpoznanie na dużą skalę
- Znajdowanie typowych błędów
- Pisanie świetnych raportów