Cyber Security Academy · บทเรียน

การเขียนข้อค้นพบ

ข้อค้นพบที่ชัดเจนและนำไปปฏิบัติได้

บทเรียน 3 จาก 413 ขั้นตอน

การเขียนข้อค้นพบ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ลักษณะของประเด็นที่พบที่ดี

ประเด็นที่พบคือหน่วยคุณค่าในรายงานการทดสอบเจาะระบบ ประเด็นที่พบที่ดีต้องชัดเจน มีหลักฐานรองรับ และนำไปดำเนินการแก้ไขได้

ผู้อ่านควรเข้าใจปัญหา เชื่อได้ว่าปัญหานั้นมีอยู่จริง และทราบว่าต้องทำอย่างไร ทั้งหมดนี้ได้จากรายการเดียว

แม่แบบประเด็นที่พบ

ใช้แม่แบบเดียวกันอย่างสม่ำเสมอสำหรับประเด็นที่พบทุกประเด็น ความสม่ำเสมอสร้างความไว้วางใจและทำให้เปรียบเทียบประเด็นที่พบได้

ประเด็นที่พบแต่ละรายการมีส่วนประกอบตายตัวเหมือนกัน

Finding fields:
  Title | Severity | Affected Assets
  Description
  Steps to Reproduce
  Impact
  Remediation
  References (CWE/OWASP)

การเขียนชื่อเรื่อง

ชื่อเรื่องควรระบุประเภทของช่องโหว่และตำแหน่งที่พบด้วยถ้อยคำไม่กี่คำ เพราะเป็นสิ่งแรกที่ผู้อ่านกวาดตาอ่าน

  • ดี: การฉีดคำสั่ง SQL ในแบบฟอร์มเข้าสู่ระบบ
  • อ่อน: ปัญหาฐานข้อมูล

ระบุให้เฉพาะเจาะจง อย่าใช้ถ้อยคำกำกวม

คำอธิบาย: อะไรและเพราะเหตุใด

คำอธิบายควรอธิบายว่าข้อบกพร่องคืออะไรและเกิดขึ้นเพราะเหตุใดภายในสองหรือสามประโยค โดยสมมติว่าผู้อ่านเป็นวิศวกรที่มีความสามารถแต่ยังไม่เคยเห็นข้อบกพร่องนี้

ระบุสาเหตุรากฐาน ไม่ใช่เพียงอาการที่ปรากฏ

The login endpoint concatenates the
username directly into a SQL query
without parameterization, allowing an
attacker to alter the query logic.

ขั้นตอนการทำซ้ำ

ระบุขั้นตอนการทำซ้ำอย่างละเอียดและเรียงหมายเลขให้ชัดเจน สมาชิกทุกคนในทีมควรทำตามขั้นตอนเหล่านี้และเห็นผลลัพธ์เดียวกันได้

ใส่คำขอ ข้อมูลนำเข้า และการตอบกลับที่สังเกตได้

1. Browse to /login
2. In the username field enter: admin'--
3. Enter any password
4. Submit the form
5. Observe: logged in as admin

การแสดงผลกระทบ

ผลกระทบตอบคำถามที่ผู้บริหารทุกคนถามว่า แล้วอย่างไร จงแปลข้อบกพร่องทางเทคนิคให้เป็นผลกระทบทางธุรกิจ

  • เข้าถึงข้อมูลในฐานข้อมูลผู้ใช้เพื่ออ่านได้ทั้งหมด
  • ข้ามขั้นตอนการตรวจสอบสิทธิ์ของบัญชีใด ๆ ได้
  • อาจเกิดการละเมิดข้อกำหนดด้านกฎระเบียบ

หลีกเลี่ยงการคาดเดา

ระบุเฉพาะสิ่งที่คุณ แสดงให้เห็นแล้ว หากคุณยังไม่ได้ดึงข้อมูลออกมา ให้ระบุว่าข้อบกพร่องเปิดให้ดึงข้อมูลได้ ไม่ใช่ระบุว่าคุณดึงระเบียนข้อมูลออกมาแล้ว

ระบุทฤษฎีที่ยังไม่ได้ตรวจสอบอย่างชัดเจนว่าอาจเป็นไปได้ ไม่ใช่สิ่งที่ยืนยันแล้ว

หลักฐานที่สร้างความน่าเชื่อถือ

แนบหลักฐานเท่าที่จำเป็นเพื่อพิสูจน์ประเด็นที่พบ เช่น คู่คำขอและการตอบกลับ หรือภาพหน้าจอที่มีคำอธิบายประกอบ

ปกปิดข้อมูลลับและข้อมูลส่วนบุคคลจริง หลักฐานสร้างความน่าเชื่อถือ แต่หลักฐานที่มากเกินไปจะกลบประเด็นสำคัญ

Request:  GET /api/users?id=1 OR 1=1
Response: [array of 4,812 user records]
          (sample redacted)

มาตรฐานอ้างอิง

เชื่อมโยงประเด็นที่พบแต่ละรายการกับการจัดประเภทที่ได้รับการยอมรับ เช่น CWE หรือ 10 อันดับแรกของ OWASP

ข้อมูลอ้างอิงช่วยให้ลูกค้าศึกษาปัญหาได้ด้วยตนเอง และแสดงให้เห็นว่างานของคุณมีมาตรฐานรองรับ

References:
  CWE-89  Improper Neutralization of SQL
  OWASP A03:2021 Injection

เขียนให้ผู้อ่าน

ใช้ประโยคที่ประธานเป็นผู้กระทำ ใช้ประโยคสั้น และหลีกเลี่ยงศัพท์เฉพาะที่ไม่ได้อธิบาย เมื่อใช้อักษรย่อครั้งแรก ให้ระบุความหมายก่อน

โปรดคำนึงถึงผู้อ่านสองกลุ่ม ได้แก่ บรรทัดสรุปที่ผู้จัดการอ่านแล้วเข้าใจ และขั้นตอนที่ตอบโจทย์วิศวกร

ข้อผิดพลาดที่พบบ่อย

หลีกเลี่ยงข้อผิดพลาดที่มักเกิดขึ้นในการเขียนประเด็นที่พบเหล่านี้

  • คัดลอกผลลัพธ์ดิบจากเครื่องมือสแกนมาเป็นประเด็นที่พบโดยตรง
  • ไม่มีคำอธิบายผลกระทบที่ชัดเจน
  • มีขั้นตอนที่ไม่สามารถทำซ้ำได้
  • ใช้ระดับความรุนแรงไม่สม่ำเสมอกันในปัญหาที่คล้ายกัน

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจของคุณเกี่ยวกับการเขียนประเด็นที่พบ

สรุปทบทวน

คุณได้เรียนรู้การเขียนประเด็นที่พบให้ชัดเจนและนำไปดำเนินการได้

  • ใช้แม่แบบเดียวกันอย่างสม่ำเสมอสำหรับประเด็นที่พบทุกประเด็น
  • ใช้ชื่อเรื่องที่เฉพาะเจาะจง คำอธิบายสาเหตุรากฐาน และขั้นตอนการทำซ้ำที่เรียงหมายเลข
  • แปลข้อบกพร่องให้เป็นผลกระทบทางธุรกิจ
  • ระบุเฉพาะสิ่งที่คุณแสดงให้เห็นแล้ว และปกปิดข้อมูลในหลักฐาน
  • เชื่อมโยงกับข้อมูลอ้างอิงของ CWE และ OWASP

ถัดไป คุณจะได้เรียนรู้วิธีให้คำแนะนำการแก้ไขที่มีประสิทธิภาพ

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “การเขียนข้อค้นพบ” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การเขียนข้อค้นพบ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การเขียนข้อค้นพบ”

ข้อค้นพบที่ชัดเจนและนำไปปฏิบัติได้ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การเขียนข้อค้นพบ” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. โครงสร้างรายงาน
  2. การให้คะแนนความเสี่ยง
  3. การเขียนข้อค้นพบ
  4. คำแนะนำการแก้ไข
← กลับไปที่ Cyber Security Academy