0Pricing
Ethical Hacking Academy · บทเรียน

การเขียนรายงานที่ยอดเยี่ยม

รับค่าตอบแทน

การเขียนรายงานที่ยอดเยี่ยม เป็นบทเรียน Ethical Hacking Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Ethical Hacking Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Ethical Hacking Academy มีบทเรียนทั้งหมด 4 บทเรียน

รายงานคือผลงานที่ส่งมอบ

การค้นพบช่องโหว่เป็นเพียงครึ่งหนึ่งของงาน รายงาน คือสิ่งที่คุณส่งมอบจริง และเป็นตัวกำหนดค่าตอบแทน ช่องโหว่ที่ดีแต่มีรายงานไม่ดีอาจถูกลดระดับหรือปฏิเสธ

  • ผู้ตรวจสอบอ่านรายงานหลายสิบฉบับทุกวัน
  • รายงานที่ชัดเจนและทำซ้ำได้ช่วยประหยัดเวลาและสร้างความประทับใจที่ดี
  • รายงานที่ดีกว่าจะได้รับการจัดระดับความรุนแรงสูงกว่าและจ่ายเงินเร็วกว่า

มองการเขียนรายงานเป็นทักษะหลัก ไม่ใช่งานที่ค่อยทำภายหลัง

โครงสร้างของรายงานที่ยอดเยี่ยม

รายงานที่แข็งแรงมีโครงสร้างที่คาดเดาได้ ซึ่งผู้ตรวจสอบสามารถกวาดตาอ่านได้อย่างรวดเร็ว:

  • ชื่อเรื่อง — ประเภทช่องโหว่ + ทรัพย์สินที่ได้รับผลกระทบ + ผลกระทบ
  • สรุป — หนึ่งหรือสองประโยค
  • ขั้นตอนทำซ้ำ — เรียงหมายเลขและระบุอย่างถูกต้องชัดเจน
  • ผลกระทบ — ผู้โจมตีได้อะไร
  • หลักฐานการทำงาน — คำขอ ภาพหน้าจอ วิดีโอ
  • การแก้ไข — วิธีแก้ไขปัญหา

การเขียนชื่อเรื่องให้ชัดเจน

ชื่อเรื่องคือความประทับใจแรก โปรดระบุให้เฉพาะเจาะจงและเน้นผลกระทบ อย่าใช้คำกว้าง ๆ

ชื่อเรื่องที่ดีจะบอกประเภทช่องโหว่ ตำแหน่ง และผลที่ตามมา

# Weak
XSS found

# Strong
Stored XSS in profile 'bio' field on app.example.com leads to account takeover

# Strong
IDOR in GET /api/invoices/{id} exposes other users' invoices

ขั้นตอนที่ทำซ้ำได้

ส่วนที่สำคัญที่สุดคือ ขั้นตอนทำซ้ำ ผู้ตรวจสอบต้องทำตามขั้นตอนได้อย่างถูกต้องและเห็นช่องโหว่ โปรดระบุให้แม่นยำ

ใส่หมายเลขให้ทุกขั้นตอน รวม URL ข้อมูลโจมตี และผลลัพธ์ที่คาดหวังเทียบกับผลลัพธ์จริงอย่างครบถ้วน

Steps to Reproduce:
1. Log in as User A and note invoice ID 1001.
2. Log in as User B in a separate session.
3. As User B, send: GET /api/invoices/1001
   Authorization: Bearer <User B token>
4. Observe: User B receives User A's invoice data.
Expected: 403 Forbidden. Actual: 200 OK with A's data.

การสาธิตผลกระทบ

ความรุนแรงและค่าตอบแทนจึงถูกกำหนดโดย ผลกระทบ โปรดอธิบายอย่างเป็นรูปธรรมว่าผู้โจมตีทำอะไรได้บ้าง

  • ข้อมูลของใครถูกเปิดเผย และเปิดเผยมากเพียงใด?
  • สิ่งนี้นำไปสู่การยึดบัญชี RCE หรือความเสียหายทางการเงินได้หรือไม่?
  • จำเป็นต้องยืนยันตัวตนหรือไม่? มีเงื่อนไขเบื้องต้นใดบ้าง?

ระบุเป็นตัวเลข: “ผู้ใช้ใด ๆ ก็สามารถอ่านใบแจ้งหนี้ทั้งหมด 200,000 รายการได้ด้วยการเปลี่ยน ID ไปเรื่อย ๆ” ย่อมหนักแน่นกว่า “ข้อมูลรั่วไหล” มาก

หลักฐานการทำงานที่แข็งแรง

PoC ช่วยขจัดข้อสงสัยทั้งหมด โปรดใส่คำขอ/ผลตอบกลับดิบและหลักฐานที่มองเห็นได้

  • คำขอและผลตอบกลับ HTTP แบบเต็ม (ปกปิดข้อมูลลับของคุณเอง)
  • ภาพหน้าจอที่แสดงผลลัพธ์
  • วิดีโอสั้นสำหรับช่องโหว่ที่มีหลายขั้นตอนซับซ้อน

สำหรับช่องโหว่ที่ทำงานอัตโนมัติได้ สคริปต์ขนาดเล็กจะทำให้ผู้ตรวจสอบทำซ้ำได้ง่าย

# Minimal PoC script for an IDOR
for id in $(seq 1000 1010); do
  curl -s -H 'Authorization: Bearer <token>' \
    https://app.example.com/api/invoices/$id
done
# Returns invoices belonging to other users.

จัดระดับความรุนแรงด้วย CVSS

หลายโครงการใช้ CVSS เพื่อกำหนดระดับความรุนแรง การทำความเข้าใจเวกเตอร์ช่วยให้คุณอธิบายเหตุผลของระดับที่เสนอและหลีกเลี่ยงข้อโต้แย้ง

  • เวกเตอร์การโจมตี ความซับซ้อน สิทธิ์ที่จำเป็น การโต้ตอบของผู้ใช้
  • ผลกระทบต่อความลับ ความถูกต้องครบถ้วน และความพร้อมใช้งาน

เสนอคะแนน CVSS พร้อมเหตุผล แต่ให้หลักฐานเป็นผู้พูดแทน อย่าใช้ตัวเลขที่ขยายเกินจริง

# Example CVSS 3.1 vector for an unauthenticated IDOR data leak
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
# Base score ~7.5 (High)

เสนอแนวทางแก้ไข

การใส่ คำแนะนำในการแก้ไข แสดงถึงความเป็นมืออาชีพและช่วยให้ทีมดำเนินการได้อย่างรวดเร็ว เชื่อมโยงวิธีแก้ไขเข้ากับสาเหตุรากของปัญหา

  • IDOR: บังคับใช้การอนุญาตระดับออบเจ็กต์ (ตรวจสอบความเป็นเจ้าของที่เซิร์ฟเวอร์)
  • XSS: เข้ารหัสข้อมูลส่งออกโดยคำนึงถึงบริบท และใช้ CSP ที่เข้มงวด
  • SSRF: อนุญาตเฉพาะโฮสต์ในรายการที่กำหนด และบล็อก IP แบบลิงก์เฉพาะที่/ส่วนตัว

แนวทางแก้ไขที่เป็นรูปธรรมช่วยสร้างความไว้วางใจและชื่อเสียง

หลีกเลี่ยงรายงานซ้ำและสัญญาณรบกวน

สองสิ่งที่ทำให้คุณภาพของรายงานลดลงคือรายงานซ้ำและผลบวกลวง

  • ค้นหาปัญหาที่โครงการทราบอยู่แล้วและรายงานเก่าของคุณเองก่อน
  • ยืนยันว่าช่องโหว่ทำงานได้อย่างสม่ำเสมอก่อนส่งรายงาน
  • อย่ารายงานสิ่งที่พบเชิงข้อมูลซึ่งนโยบายไม่ครอบคลุม

รายงานที่ถูกต้องและมีหลักฐานแน่นหนาหนึ่งฉบับดีกว่ารายงานที่คาดเดาสิบฉบับ

สื่อสารกับผู้ตรวจสอบ

หลังส่งรายงานแล้ว การสื่อสารอย่างมืออาชีพมีความสำคัญ

  • ตอบคำขอให้ชี้แจงโดยเร็ว
  • สุภาพเสมอแม้ไม่เห็นด้วยกับระดับความรุนแรง และโต้แย้งด้วยหลักฐาน
  • อย่าส่งข้อความรบกวนหรือเรียกร้องให้ดำเนินการเร็วขึ้น

ความสัมพันธ์ที่ดีกับทีมโครงการอาจนำไปสู่คำเชิญเข้าร่วมโครงการส่วนตัวและรางวัลพิเศษ

จริยธรรมในการเปิดเผยข้อมูล

การเปิดเผยข้อมูลต้องปฏิบัติตามกฎของโครงการและกฎหมาย

  • อย่าเผยแพร่รายละเอียดจนกว่าโครงการจะอนุญาตให้เปิดเผย
  • อย่าขู่ว่าจะเผยแพร่ช่องโหว่เพื่อกดดันให้จ่ายเงิน การกระทำดังกล่าวคือการกรรโชกทรัพย์
  • ปกปิดข้อมูลผู้ใช้จริงจาก PoC และภาพหน้าจอ

การเปิดเผยอย่างมีความรับผิดชอบช่วยปกป้องผู้ใช้และทำให้คุณอยู่ภายใต้การคุ้มครองตามนโยบาย

ตรวจสอบอย่างรวดเร็ว

องค์ประกอบใดของรายงานมีอิทธิพลโดยตรงที่สุดต่อการจัดระดับความรุนแรง และด้วยเหตุนี้จึงมีผลต่อขนาดค่าตอบแทน?

สรุป: การเขียนรายงานที่ยอดเยี่ยม

คุณได้เรียนรู้วิธีเปลี่ยนสิ่งที่ค้นพบให้เป็นรายงานที่ได้รับค่าตอบแทน

  • ใช้โครงสร้างที่ชัดเจน: ชื่อเรื่อง สรุป ขั้นตอนที่ทำซ้ำได้ ผลกระทบ PoC และการแก้ไข
  • เขียนชื่อเรื่องที่เน้นผลกระทบ และ ระบุผลที่ตามมาเป็นตัวเลข
  • มอบ หลักฐานการทำงาน ที่ชัดเจนและเป็นข้อมูลดิบ
  • อธิบายเหตุผลของระดับความรุนแรง เช่น CVSS ด้วยหลักฐาน ไม่ใช่การกล่าวเกินจริง
  • รักษาคุณภาพสัญญาณของคุณ สื่อสารอย่างมืออาชีพ และเปิดเผยข้อมูลอย่างมีจริยธรรม

บทเรียน Bug Bounty Hunting จบลงแล้ว ตอนนี้คุณรู้วิธีเลือกเป้าหมาย ขยายการสำรวจระบบ ค้นหาช่องโหว่หลัก และรายงานสิ่งที่พบได้อย่างมีคุณภาพ

คำถามที่พบบ่อย

บทเรียน “การเขียนรายงานที่ยอดเยี่ยม” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การเขียนรายงานที่ยอดเยี่ยม” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Ethical Hacking Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Ethical Hacking Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การเขียนรายงานที่ยอดเยี่ยม”

รับค่าตอบแทน คุณปฏิบัติ Ethical Hacking Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Ethical Hacking Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Ethical Hacking Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การเขียนรายงานที่ยอดเยี่ยม” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Ethical Hacking Academy นี้ได้ไหม

ได้ บทเรียน Ethical Hacking Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การเลือกเป้าหมาย
  2. รีคอนในระดับใหญ่
  3. การค้นหาข้อบกพร่องทั่วไป
  4. การเขียนรายงานที่ยอดเยี่ยม
← กลับไปที่ Ethical Hacking Academy