Cyber Security Academy · Урок

Описание результатов

Понятные результаты с конкретными действиями

Урок 3 из 413 шагов

«Описание результатов» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что делает результат проверки качественным

Результат проверки — основная ценность отчёта о тестировании на проникновение. Качественный результат проверки понятен, подтверждён доказательствами и позволяет действовать.

Из одной записи читатель должен понять проблему, убедиться, что она реальна, и узнать, что делать дальше.

Шаблон результата проверки

Используйте единый шаблон для каждого результата проверки. Последовательность повышает доверие и облегчает сравнение результатов.

Каждый результат проверки должен содержать один и тот же набор фиксированных разделов.

Finding fields:
  Title | Severity | Affected Assets
  Description
  Steps to Reproduce
  Impact
  Remediation
  References (CWE/OWASP)

Написание заголовка

В заголовке в нескольких словах следует указать класс уязвимости и расположение. Это первое, что просматривает читатель.

  • Хорошо: SQL-инъекция в форме входа
  • Слабо: Проблема с базой данных

Будьте конкретны, а не расплывчаты.

Описание: что и почему

В описании в двух или трёх предложениях объясняется, в чём состоит ошибка и почему она существует. Представьте компетентного инженера, который ещё не видел эту ошибку.

Укажите первопричину, а не только симптом.

The login endpoint concatenates the
username directly into a SQL query
without parameterization, allowing an
attacker to alter the query logic.

Шаги воспроизведения

Перечислите точные пронумерованные шаги воспроизведения. Любой сотрудник команды должен суметь выполнить их и увидеть тот же результат.

Включите запрос, полезную нагрузку и наблюдаемый ответ.

1. Browse to /login
2. In the username field enter: admin'--
3. Enter any password
4. Submit the form
5. Observe: logged in as admin

Демонстрация последствий

Описание последствий отвечает на вопрос, который задаёт каждый руководитель: и что с того? Переведите техническую ошибку в последствия для бизнеса.

  • Полный доступ на чтение базы данных пользователей.
  • Обход аутентификации для любой учётной записи.
  • Возможное нарушение нормативных требований.

Избегайте предположений

Указывайте только то, что Вы продемонстрировали. Если Вы не извлекали данные, напишите, что ошибка позволяет извлекать данные, а не что Вы выгрузили записи.

Ясно помечайте непроверенные предположения как возможные, а не подтверждённые.

Убедительные доказательства

Приложите минимальный набор доказательств, подтверждающий результат проверки: пару запрос/ответ или снимок экрана с пояснениями.

Маскируйте секреты и реальные персональные данные. Доказательства повышают доверие, а их избыток скрывает суть.

Request:  GET /api/users?id=1 OR 1=1
Response: [array of 4,812 user records]
          (sample redacted)

Ссылки на стандарты

Свяжите каждый результат проверки с признанной классификацией, например CWE или OWASP Top 10.

Ссылки позволяют клиенту самостоятельно изучить проблему и показывают, что Ваша работа основана на стандартах.

References:
  CWE-89  Improper Neutralization of SQL
  OWASP A03:2021 Injection

Пишите для читателя

Используйте действительный залог, короткие предложения и не употребляйте непояснённый жаргон. Расшифруйте сокращение при первом использовании.

Помните о двух аудиториях: строки сводки должны быть понятны руководителю, а шаги — удовлетворять требованиям инженера.

Распространённые ошибки

Избегайте этих частых ошибок при написании результатов проверки.

  • Копирование необработанного вывода средства сканирования в качестве результата проверки.
  • Отсутствие ясного описания последствий.
  • Шаги, которые невозможно воспроизвести.
  • Непоследовательная критичность схожих проблем.

Быстрая проверка

Проверьте своё понимание написания результатов проверки.

Итоги

Вы научились писать понятные результаты проверки, по которым можно действовать.

  • Используйте единый шаблон для каждого результата проверки.
  • Пишите конкретные заголовки, описывайте первопричины и добавляйте пронумерованные шаги воспроизведения.
  • Переводите описание ошибок в последствия для бизнеса.
  • Указывайте только то, что Вы продемонстрировали; маскируйте доказательства.
  • Добавляйте ссылки на CWE и OWASP.

Далее вы научитесь давать эффективные рекомендации по устранению проблем.

Можно начать бесплатно

Изучай Cyber Security Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
76
Уроки
303

Часто задаваемые вопросы

Урок «Описание результатов» бесплатный?

Да — полный текст урока «Описание результатов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Описание результатов»?

Понятные результаты с конкретными действиями Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Описание результатов»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Структура отчёта
  2. Оценка рисков
  3. Описание результатов
  4. Рекомендации по устранению
← Назад к Cyber Security Academy