Cyber Security Academy · Ders

Bulguları Yazma

Açık ve uygulanabilir bulgular

3. ders / 413 adım

Bulguları Yazma, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

İyi Bir Bulguyu Oluşturan Nedir

Bulgu, bir sızma testi raporundaki değer birimidir. İyi bir bulgu açık, kanıtlarla desteklenmiş ve uygulanabilirdir.

Okuyucu, tek bir kayıttan sorunu anlamalı, sorunun gerçek olduğuna inanmalı ve ne yapacağını bilmelidir.

Bulgu Şablonu

Her bulgu için tutarlı tek bir şablon kullanın. Tutarlılık güven oluşturur ve bulguların karşılaştırılmasını kolaylaştırır.

Her bulgu aynı sabit bölümlere sahip olur.

Finding fields:
  Title | Severity | Affected Assets
  Description
  Steps to Reproduce
  Impact
  Remediation
  References (CWE/OWASP)

Başlığı Yazma

Başlık, birkaç kelimeyle güvenlik açığı sınıfını ve konumunu belirtmelidir. Okuyucunun ilk gözden geçirdiği şey başlıktır.

  • İyi: Giriş Formunda SQL Enjeksiyonu
  • Zayıf: Veritabanı Sorunu

Belirsiz değil, belirli olun.

Açıklama: Ne ve Neden

Açıklama, hatanın ne olduğunu ve neden var olduğunu iki veya üç cümleyle açıklar. Hatayı daha önce görmemiş, yetkin bir mühendisi varsayın.

Yalnızca belirtiyi değil, kök nedeni belirtin.

The login endpoint concatenates the
username directly into a SQL query
without parameterization, allowing an
attacker to alter the query logic.

Yeniden Oluşturma Adımları

Kesin ve numaralandırılmış yeniden oluşturma adımlarını listeleyin. Ekipteki herkes bu adımları izleyerek aynı sonucu görebilmelidir.

İsteği, yükü ve gözlemlenen yanıtı ekleyin.

1. Browse to /login
2. In the username field enter: admin'--
3. Enter any password
4. Submit the form
5. Observe: logged in as admin

Etkiyi Gösterme

Etki, her yöneticinin sorduğu şu soruyu yanıtlar: peki ne olmuş? Teknik hatayı iş sonuçlarına dönüştürerek açıklayın.

  • Kullanıcı veritabanına tam okuma erişimi.
  • Herhangi bir hesap için kimlik doğrulamasını atlama.
  • Olası mevzuat ihlali.

Varsayımdan Kaçının

Yalnızca gösterdiğiniz şeyi belirtin. Veri çıkarmadıysanız, hatanın veri çıkarmaya izin verdiğini söyleyin; kayıtları dışarı aktardığınızı söylemeyin.

Doğrulanmamış kuramları açıkça olası olarak işaretleyin, doğrulanmış gibi sunmayın.

İkna Edici Kanıt

Bulguyu kanıtlayan en az miktardaki kanıtı ekleyin: bir istek/yanıt çifti veya açıklamalar eklenmiş bir ekran görüntüsü.

Gizli bilgileri ve gerçek kişisel verileri maskeleyin. Kanıt güvenilirlik oluşturur; gereğinden fazla kanıt asıl noktayı gömer.

Request:  GET /api/users?id=1 OR 1=1
Response: [array of 4,812 user records]
          (sample redacted)

Standartlara Başvurma

Her bulguyu CWE veya OWASP İlk 10 gibi tanınmış bir sınıflandırmayla ilişkilendirin.

Başvurular, istemcinin sorunu bağımsız olarak araştırmasını sağlar ve çalışmanızın standartlara dayandığını gösterir.

References:
  CWE-89  Improper Neutralization of SQL
  OWASP A03:2021 Injection

Okuyucu İçin Yazın

Etken çatı kullanın, kısa cümleler yazın ve açıklanmamış teknik jargon kullanmayın. Bir kısaltmayı ilk kullandığınızda tanımlayın.

İki farklı okuyucu kitlesini unutmayın: özet satırları bir yönetici için anlamlı olmalı, adımlar ise bir mühendinin gereksinimlerini karşılamalıdır.

Yaygın Hatalar

Bulgu yazarken sık yapılan şu hatalardan kaçının.

  • Ham tarayıcı çıktısını bulgu olarak kopyalayıp yapıştırmak.
  • Açık bir etki açıklamasının olmaması.
  • Yeniden üretilemeyen adımlar.
  • Benzer sorunlar arasında tutarsız önem derecesi.

Hızlı Sınama

Bulgu yazmayı ne kadar anladığınızı sınayın.

Özet

Açık ve uygulanabilir bulgular yazmayı öğrendiniz.

  • Her bulgu için tutarlı tek bir şablon kullanın.
  • Belirli başlıklar, kök neden açıklamaları ve numaralandırılmış yeniden oluşturma adımları kullanın.
  • Hataları iş etkisine dönüştürerek açıklayın.
  • Yalnızca gösterdiğiniz şeyi belirtin; kanıtları maskeleyin.
  • CWE ve OWASP başvurularına bağlantı verin.

Sırada etkili düzeltme yönlendirmeleri sunmayı öğreneceksiniz.

Başlamak ücretsiz

Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
76
Dersler
303

Sıkça Sorulan Sorular

“Bulguları Yazma” dersi ücretsiz mi?

Evet — “Bulguları Yazma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Bulguları Yazma” dersinde ne öğreneceğim?

Açık ve uygulanabilir bulgular Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Bulguları Yazma” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Rapor Yapısı
  2. Risk Puanlama
  3. Bulguları Yazma
  4. Giderme Rehberi
← Cyber Security Academy Sayfasına Dön