Cyber Security Academy · Lektion

Skriva resultat

Tydliga och handlingsbara resultat

Lektion 3 av 413 steg

Skriva resultat är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 3 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Vad kännetecknar ett bra fynd

Ett fynd är den värdeskapande enheten i en pentestrapport. Ett bra fynd är tydligt, styrkt av bevis och handlingsbart.

Läsaren ska kunna förstå problemet, inse att det är verkligt och veta vad som ska göras – allt utifrån en enda post.

Fyndmallen

Använd en konsekvent mall för varje fynd. Konsekvens skapar förtroende och gör fynd jämförbara.

Varje fynd har samma fasta avsnitt.

Finding fields:
  Title | Severity | Affected Assets
  Description
  Steps to Reproduce
  Impact
  Remediation
  References (CWE/OWASP)

Skriva rubriken

Rubriken ska med några få ord ange sårbarhetsklassen och platsen. Det är det första som läsaren skannar.

  • Bra: SQL-injektion i inloggningsformuläret
  • Svagt: Databasproblem

Var specifik, inte vag.

Beskrivning: Vad och varför

Beskrivningen förklarar vad bristen är och varför den finns på två eller tre meningar. Utgå från en kompetent utvecklare som inte har sett felet.

Ange grundorsaken, inte bara symptomet.

The login endpoint concatenates the
username directly into a SQL query
without parameterization, allowing an
attacker to alter the query logic.

Steg för att återskapa

Lista exakta, numrerade steg för att återskapa problemet. Alla i teamet ska kunna följa dem och se samma resultat.

Ta med begäran, payloaden och det observerade svaret.

1. Browse to /login
2. In the username field enter: admin'--
3. Enter any password
4. Submit the form
5. Observe: logged in as admin

Visa påverkan

Påverkan besvarar frågan som alla chefer ställer: och vad innebär det? Översätt den tekniska bristen till konsekvenser för verksamheten.

  • Full läsbehörighet till användardatabasen.
  • Förbikoppling av autentisering för vilket konto som helst.
  • Potentiellt regelöverträdelser.

Undvik spekulation

Ange endast det du har demonstrerat. Om du inte extraherade data ska du skriva att bristen möjliggör datautvinning, inte att du extraherade poster.

Markera obekräftade teorier tydligt som potentiella, inte bekräftade.

Övertygande bevis

Bifoga de minsta mängder bevis som styrker fyndet: ett par med begäran och svar eller en kommenterad skärmbild.

Maskera hemligheter och verkliga personuppgifter. Bevis bygger trovärdighet; överflödiga bevis döljer poängen.

Request:  GET /api/users?id=1 OR 1=1
Response: [array of 4,812 user records]
          (sample redacted)

Standardreferenser

Länka varje fynd till en erkänd klassificering, till exempel CWE eller OWASP Top 10.

Referenser gör det möjligt för kunden att själv undersöka problemet och visar att arbetet vilar på standarder.

References:
  CWE-89  Improper Neutralization of SQL
  OWASP A03:2021 Injection

Skriv för läsaren

Använd aktiv form, korta meningar och ingen otydlig jargong. Förklara en förkortning första gången du använder den.

Kom ihåg den dubbla målgruppen: sammanfattningsraderna måste vara begripliga för en chef, medan stegen måste tillfredsställa en utvecklare.

Vanliga misstag

Undvik dessa vanliga fel när du skriver fynd.

  • Klistra in rådata från en skanner som ett fynd.
  • Ingen tydlig konsekvensbeskrivning.
  • Steg som inte kan återskapas.
  • Inkonsekvent allvarlighetsgrad för liknande problem.

Snabbtest

Testa dina kunskaper om att skriva fynd.

Sammanfattning

Du har lärt dig att skriva tydliga och handlingsbara fynd.

  • Använd en konsekvent mall för varje fynd.
  • Specifika rubriker, beskrivningar av grundorsaken och numrerade steg för att återskapa problemet.
  • Översätt brister till verksamhetspåverkan.
  • Ange endast det du har demonstrerat och maskera bevis.
  • Länka till referenser i CWE och OWASP.

Nu får du lära dig att ge effektiv vägledning för åtgärder.

Gratis att börja

Lär dig Cyber Security Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
76
Lektioner
303

Vanliga frågor

Är lektionen ”Skriva resultat” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”Skriva resultat”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Skriva resultat”?

Tydliga och handlingsbara resultat Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?

Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.

Hur lång tid tar lektionen ”Skriva resultat”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?

Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Rapportstruktur
  2. Riskbedömning
  3. Skriva resultat
  4. Vägledning för åtgärder
← Tillbaka till Cyber Security Academy