Написание отличных отчётов
Получайте оплату
«Написание отличных отчётов» — бесплатный урок Ethical Hacking Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Ethical Hacking Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Ethical Hacking Academy содержит 4 уроков всего.
Отчёт — это результат работы
Найти уязвимость — лишь половина работы. Отчёт — это то, что Вы фактически передаёте, и именно он определяет размер вознаграждения. Отличная ошибка с плохим отчётом получит более низкую оценку или будет отклонена.
- Специалисты по обработке сообщений ежедневно читают десятки отчётов
- Понятный и воспроизводимый отчёт экономит им время и вызывает доверие
- Более качественные отчёты получают более высокую оценку серьёзности и быстрее оплачиваются
Считайте написание отчётов основным навыком, а не второстепенной задачей.
Структура отличного отчёта
У качественного отчёта есть предсказуемая структура, которую специалист может быстро просмотреть:
- Заголовок — тип уязвимости + затронутый актив + последствия
- Краткое описание — одно или два предложения
- Шаги воспроизведения — пронумерованные, точные
- Опасность — что получает атакующий
- Доказательство концепции — запросы, снимки экрана, видео
- Исправление — как устранить проблему
Написание понятного заголовка
Заголовок создаёт первое впечатление. Сделайте его конкретным и ориентированным на последствия, а не расплывчатым.
Хороший заголовок содержит тип ошибки, её местоположение и последствие.
# Weak
XSS found
# Strong
Stored XSS in profile 'bio' field on app.example.com leads to account takeover
# Strong
IDOR in GET /api/invoices/{id} exposes other users' invoicesВоспроизводимые шаги
Самый важный раздел — шаги воспроизведения. Специалист должен точно выполнить их и увидеть ошибку. Будьте точны.
Пронумеруйте каждый шаг, укажите точные URL, полезные нагрузки и ожидаемые и фактические результаты.
Steps to Reproduce:
1. Log in as User A and note invoice ID 1001.
2. Log in as User B in a separate session.
3. As User B, send: GET /api/invoices/1001
Authorization: Bearer <User B token>
4. Observe: User B receives User A's invoice data.
Expected: 403 Forbidden. Actual: 200 OK with A's data.Демонстрация опасности
Серьёзность и, следовательно, размер вознаграждения определяются опасностью. Конкретно опишите, чего может добиться атакующий.
- Чьи данные раскрываются и в каком объёме?
- Может ли это привести к захвату учётной записи, RCE или финансовым потерям?
- Требуется ли аутентификация? Есть ли предварительные условия?
Приводите количественные оценки: «любой пользователь может прочитать все 200 тысяч счетов, перебирая ID» гораздо убедительнее, чем «утечка данных».
Убедительное доказательство концепции
PoC устраняет все сомнения. Включите исходные запросы и ответы, а также визуальное доказательство.
- Полный запрос и ответ HTTP (скройте собственные секреты)
- Снимки экрана с результатом
- Короткое видео для сложных многошаговых уязвимостей
Для уязвимостей, которые можно автоматизировать, минимальный скрипт значительно упрощает воспроизведение для специалиста.
# Minimal PoC script for an IDOR
for id in $(seq 1000 1010); do
curl -s -H 'Authorization: Bearer <token>' \
https://app.example.com/api/invoices/$id
done
# Returns invoices belonging to other users.Оценка серьёзности с помощью CVSS
Многие программы используют CVSS для определения серьёзности. Понимание вектора поможет обосновать Вашу оценку и избежать споров.
- Вектор атаки, сложность, необходимые привилегии, взаимодействие с пользователем
- Влияние на конфиденциальность, целостность и доступность
Предложите оценку CVSS с обоснованием, но позволяйте говорить фактам, а не завышенным числам.
# Example CVSS 3.1 vector for an unauthenticated IDOR data leak
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
# Base score ~7.5 (High)Рекомендация по исправлению
Включение рекомендации по исправлению показывает профессионализм и помогает команде быстро принять меры. Свяжите исправление с корневой причиной.
- IDOR: обеспечьте авторизацию на уровне объекта (проверяйте владение на сервере)
- XSS: кодируйте вывод с учётом контекста и используйте строгую CSP
- SSRF: разрешите исходящие хосты по списку и заблокируйте локальные и частные IP-адреса
Конкретные рекомендации по исправлению укрепляют доверие и репутацию.
Как избежать дубликатов и лишнего шума
Две вещи снижают ценность Ваших сообщений: дубликаты и ложные срабатывания.
- Сначала изучите известные проблемы программы и свои прошлые отчёты
- Убедитесь, что ошибка надёжно воспроизводится, прежде чем отправлять отчёт
- Не сообщайте об информационных находках, исключённых политикой программы
Один хорошо подтверждённый действительный отчёт лучше десяти предположительных.
Общение со специалистами по обработке сообщений
После отправки важна профессиональная коммуникация.
- Оперативно отвечайте на запросы о пояснениях
- Сохраняйте вежливость, даже если не согласны с оценкой серьёзности; приводите доказательства
- Не отправляйте многочисленные сообщения и не требуйте ускорить рассмотрение
Хорошие отношения с командой программы приводят к закрытым приглашениям и дополнительным вознаграждениям.
Этика раскрытия информации
Раскрытие информации должно соответствовать правилам программы и закону.
- Не публикуйте подробности, пока программа не разрешит раскрытие
- Никогда не угрожайте раскрыть уязвимость, чтобы добиться оплаты; это вымогательство
- Удаляйте реальные пользовательские данные из PoC и снимков экрана
Ответственное раскрытие защищает пользователей и позволяет Вам оставаться в рамках безопасной гавани.
Быстрая проверка
Какой элемент отчёта сильнее всего влияет на оценку серьёзности и, следовательно, на размер вознаграждения?
Итоги: написание отличных отчётов
Вы научились превращать находки в отчёты, за которые выплачивают вознаграждение.
- Используйте понятную структуру: заголовок, краткое описание, воспроизводимые шаги, опасность, PoC, исправление
- Пишите заголовки, ориентированные на последствия, и оценивайте их количественно
- Предоставляйте убедительное исходное доказательство концепции
- Обосновывайте серьёзность (например, с помощью CVSS) фактами, а не завышением
- Берегите ценность своих сообщений, общайтесь профессионально и соблюдайте этику раскрытия
На этом курс «Поиск ошибок за вознаграждение» завершён. Теперь Вы знаете, как выбирать цели, масштабировать разведку, находить основные уязвимости и грамотно составлять отчёты.
Изучай Ethical Hacking Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 31
- Уроки
- 111
Часто задаваемые вопросы
Урок «Написание отличных отчётов» бесплатный?
Да — полный текст урока «Написание отличных отчётов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Ethical Hacking Academy, подпишись на CoddyKit PRO. Курс Ethical Hacking Academy содержит 4 уроков всего.
Чему я научусь в уроке «Написание отличных отчётов»?
Получайте оплату Ты практикуешь Ethical Hacking Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Ethical Hacking Academy?
Предыдущий опыт не требуется. Ethical Hacking Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Написание отличных отчётов»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Ethical Hacking Academy?
Да. Каждый урок Ethical Hacking Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Выбор целей
- Масштабная разведка
- Поиск распространённых ошибок
- Написание отличных отчётов