Описание результатов
Понятные результаты с конкретными действиями
«Описание результатов» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Что делает результат проверки качественным
Результат проверки — основная ценность отчёта о тестировании на проникновение. Качественный результат проверки понятен, подтверждён доказательствами и позволяет действовать.
Из одной записи читатель должен понять проблему, убедиться, что она реальна, и узнать, что делать дальше.
Шаблон результата проверки
Используйте единый шаблон для каждого результата проверки. Последовательность повышает доверие и облегчает сравнение результатов.
Каждый результат проверки должен содержать один и тот же набор фиксированных разделов.
Finding fields:
Title | Severity | Affected Assets
Description
Steps to Reproduce
Impact
Remediation
References (CWE/OWASP)Написание заголовка
В заголовке в нескольких словах следует указать класс уязвимости и расположение. Это первое, что просматривает читатель.
- Хорошо: SQL-инъекция в форме входа
- Слабо: Проблема с базой данных
Будьте конкретны, а не расплывчаты.
Описание: что и почему
В описании в двух или трёх предложениях объясняется, в чём состоит ошибка и почему она существует. Представьте компетентного инженера, который ещё не видел эту ошибку.
Укажите первопричину, а не только симптом.
The login endpoint concatenates the
username directly into a SQL query
without parameterization, allowing an
attacker to alter the query logic.Шаги воспроизведения
Перечислите точные пронумерованные шаги воспроизведения. Любой сотрудник команды должен суметь выполнить их и увидеть тот же результат.
Включите запрос, полезную нагрузку и наблюдаемый ответ.
1. Browse to /login
2. In the username field enter: admin'--
3. Enter any password
4. Submit the form
5. Observe: logged in as adminДемонстрация последствий
Описание последствий отвечает на вопрос, который задаёт каждый руководитель: и что с того? Переведите техническую ошибку в последствия для бизнеса.
- Полный доступ на чтение базы данных пользователей.
- Обход аутентификации для любой учётной записи.
- Возможное нарушение нормативных требований.
Избегайте предположений
Указывайте только то, что Вы продемонстрировали. Если Вы не извлекали данные, напишите, что ошибка позволяет извлекать данные, а не что Вы выгрузили записи.
Ясно помечайте непроверенные предположения как возможные, а не подтверждённые.
Убедительные доказательства
Приложите минимальный набор доказательств, подтверждающий результат проверки: пару запрос/ответ или снимок экрана с пояснениями.
Маскируйте секреты и реальные персональные данные. Доказательства повышают доверие, а их избыток скрывает суть.
Request: GET /api/users?id=1 OR 1=1
Response: [array of 4,812 user records]
(sample redacted)Ссылки на стандарты
Свяжите каждый результат проверки с признанной классификацией, например CWE или OWASP Top 10.
Ссылки позволяют клиенту самостоятельно изучить проблему и показывают, что Ваша работа основана на стандартах.
References:
CWE-89 Improper Neutralization of SQL
OWASP A03:2021 InjectionПишите для читателя
Используйте действительный залог, короткие предложения и не употребляйте непояснённый жаргон. Расшифруйте сокращение при первом использовании.
Помните о двух аудиториях: строки сводки должны быть понятны руководителю, а шаги — удовлетворять требованиям инженера.
Распространённые ошибки
Избегайте этих частых ошибок при написании результатов проверки.
- Копирование необработанного вывода средства сканирования в качестве результата проверки.
- Отсутствие ясного описания последствий.
- Шаги, которые невозможно воспроизвести.
- Непоследовательная критичность схожих проблем.
Быстрая проверка
Проверьте своё понимание написания результатов проверки.
Итоги
Вы научились писать понятные результаты проверки, по которым можно действовать.
- Используйте единый шаблон для каждого результата проверки.
- Пишите конкретные заголовки, описывайте первопричины и добавляйте пронумерованные шаги воспроизведения.
- Переводите описание ошибок в последствия для бизнеса.
- Указывайте только то, что Вы продемонстрировали; маскируйте доказательства.
- Добавляйте ссылки на CWE и OWASP.
Далее вы научитесь давать эффективные рекомендации по устранению проблем.
Изучай Cyber Security Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 76
- Уроки
- 303
Часто задаваемые вопросы
Урок «Описание результатов» бесплатный?
Да — полный текст урока «Описание результатов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Описание результатов»?
Понятные результаты с конкретными действиями Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Описание результатов»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Структура отчёта
- Оценка рисков
- Описание результатов
- Рекомендации по устранению