การเขียนข้อค้นพบ
ข้อค้นพบที่ชัดเจนและนำไปปฏิบัติได้
การเขียนข้อค้นพบ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
ลักษณะของประเด็นที่พบที่ดี
ประเด็นที่พบคือหน่วยคุณค่าในรายงานการทดสอบเจาะระบบ ประเด็นที่พบที่ดีต้องชัดเจน มีหลักฐานรองรับ และนำไปดำเนินการแก้ไขได้
ผู้อ่านควรเข้าใจปัญหา เชื่อได้ว่าปัญหานั้นมีอยู่จริง และทราบว่าต้องทำอย่างไร ทั้งหมดนี้ได้จากรายการเดียว
แม่แบบประเด็นที่พบ
ใช้แม่แบบเดียวกันอย่างสม่ำเสมอสำหรับประเด็นที่พบทุกประเด็น ความสม่ำเสมอสร้างความไว้วางใจและทำให้เปรียบเทียบประเด็นที่พบได้
ประเด็นที่พบแต่ละรายการมีส่วนประกอบตายตัวเหมือนกัน
Finding fields:
Title | Severity | Affected Assets
Description
Steps to Reproduce
Impact
Remediation
References (CWE/OWASP)การเขียนชื่อเรื่อง
ชื่อเรื่องควรระบุประเภทของช่องโหว่และตำแหน่งที่พบด้วยถ้อยคำไม่กี่คำ เพราะเป็นสิ่งแรกที่ผู้อ่านกวาดตาอ่าน
- ดี: การฉีดคำสั่ง SQL ในแบบฟอร์มเข้าสู่ระบบ
- อ่อน: ปัญหาฐานข้อมูล
ระบุให้เฉพาะเจาะจง อย่าใช้ถ้อยคำกำกวม
คำอธิบาย: อะไรและเพราะเหตุใด
คำอธิบายควรอธิบายว่าข้อบกพร่องคืออะไรและเกิดขึ้นเพราะเหตุใดภายในสองหรือสามประโยค โดยสมมติว่าผู้อ่านเป็นวิศวกรที่มีความสามารถแต่ยังไม่เคยเห็นข้อบกพร่องนี้
ระบุสาเหตุรากฐาน ไม่ใช่เพียงอาการที่ปรากฏ
The login endpoint concatenates the
username directly into a SQL query
without parameterization, allowing an
attacker to alter the query logic.ขั้นตอนการทำซ้ำ
ระบุขั้นตอนการทำซ้ำอย่างละเอียดและเรียงหมายเลขให้ชัดเจน สมาชิกทุกคนในทีมควรทำตามขั้นตอนเหล่านี้และเห็นผลลัพธ์เดียวกันได้
ใส่คำขอ ข้อมูลนำเข้า และการตอบกลับที่สังเกตได้
1. Browse to /login
2. In the username field enter: admin'--
3. Enter any password
4. Submit the form
5. Observe: logged in as adminการแสดงผลกระทบ
ผลกระทบตอบคำถามที่ผู้บริหารทุกคนถามว่า แล้วอย่างไร จงแปลข้อบกพร่องทางเทคนิคให้เป็นผลกระทบทางธุรกิจ
- เข้าถึงข้อมูลในฐานข้อมูลผู้ใช้เพื่ออ่านได้ทั้งหมด
- ข้ามขั้นตอนการตรวจสอบสิทธิ์ของบัญชีใด ๆ ได้
- อาจเกิดการละเมิดข้อกำหนดด้านกฎระเบียบ
หลีกเลี่ยงการคาดเดา
ระบุเฉพาะสิ่งที่คุณ แสดงให้เห็นแล้ว หากคุณยังไม่ได้ดึงข้อมูลออกมา ให้ระบุว่าข้อบกพร่องเปิดให้ดึงข้อมูลได้ ไม่ใช่ระบุว่าคุณดึงระเบียนข้อมูลออกมาแล้ว
ระบุทฤษฎีที่ยังไม่ได้ตรวจสอบอย่างชัดเจนว่าอาจเป็นไปได้ ไม่ใช่สิ่งที่ยืนยันแล้ว
หลักฐานที่สร้างความน่าเชื่อถือ
แนบหลักฐานเท่าที่จำเป็นเพื่อพิสูจน์ประเด็นที่พบ เช่น คู่คำขอและการตอบกลับ หรือภาพหน้าจอที่มีคำอธิบายประกอบ
ปกปิดข้อมูลลับและข้อมูลส่วนบุคคลจริง หลักฐานสร้างความน่าเชื่อถือ แต่หลักฐานที่มากเกินไปจะกลบประเด็นสำคัญ
Request: GET /api/users?id=1 OR 1=1
Response: [array of 4,812 user records]
(sample redacted)มาตรฐานอ้างอิง
เชื่อมโยงประเด็นที่พบแต่ละรายการกับการจัดประเภทที่ได้รับการยอมรับ เช่น CWE หรือ 10 อันดับแรกของ OWASP
ข้อมูลอ้างอิงช่วยให้ลูกค้าศึกษาปัญหาได้ด้วยตนเอง และแสดงให้เห็นว่างานของคุณมีมาตรฐานรองรับ
References:
CWE-89 Improper Neutralization of SQL
OWASP A03:2021 Injectionเขียนให้ผู้อ่าน
ใช้ประโยคที่ประธานเป็นผู้กระทำ ใช้ประโยคสั้น และหลีกเลี่ยงศัพท์เฉพาะที่ไม่ได้อธิบาย เมื่อใช้อักษรย่อครั้งแรก ให้ระบุความหมายก่อน
โปรดคำนึงถึงผู้อ่านสองกลุ่ม ได้แก่ บรรทัดสรุปที่ผู้จัดการอ่านแล้วเข้าใจ และขั้นตอนที่ตอบโจทย์วิศวกร
ข้อผิดพลาดที่พบบ่อย
หลีกเลี่ยงข้อผิดพลาดที่มักเกิดขึ้นในการเขียนประเด็นที่พบเหล่านี้
- คัดลอกผลลัพธ์ดิบจากเครื่องมือสแกนมาเป็นประเด็นที่พบโดยตรง
- ไม่มีคำอธิบายผลกระทบที่ชัดเจน
- มีขั้นตอนที่ไม่สามารถทำซ้ำได้
- ใช้ระดับความรุนแรงไม่สม่ำเสมอกันในปัญหาที่คล้ายกัน
ตรวจสอบความเข้าใจ
ทดสอบความเข้าใจของคุณเกี่ยวกับการเขียนประเด็นที่พบ
สรุปทบทวน
คุณได้เรียนรู้การเขียนประเด็นที่พบให้ชัดเจนและนำไปดำเนินการได้
- ใช้แม่แบบเดียวกันอย่างสม่ำเสมอสำหรับประเด็นที่พบทุกประเด็น
- ใช้ชื่อเรื่องที่เฉพาะเจาะจง คำอธิบายสาเหตุรากฐาน และขั้นตอนการทำซ้ำที่เรียงหมายเลข
- แปลข้อบกพร่องให้เป็นผลกระทบทางธุรกิจ
- ระบุเฉพาะสิ่งที่คุณแสดงให้เห็นแล้ว และปกปิดข้อมูลในหลักฐาน
- เชื่อมโยงกับข้อมูลอ้างอิงของ CWE และ OWASP
ถัดไป คุณจะได้เรียนรู้วิธีให้คำแนะนำการแก้ไขที่มีประสิทธิภาพ
เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 76
- บทเรียน
- 303
คำถามที่พบบ่อย
บทเรียน “การเขียนข้อค้นพบ” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การเขียนข้อค้นพบ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การเขียนข้อค้นพบ”
ข้อค้นพบที่ชัดเจนและนำไปปฏิบัติได้ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “การเขียนข้อค้นพบ” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- โครงสร้างรายงาน
- การให้คะแนนความเสี่ยง
- การเขียนข้อค้นพบ
- คำแนะนำการแก้ไข