0Pricing
Cyber Security Academy · 课时

撰写高质量漏洞报告

组织报告内容,清晰说明复现步骤、影响评估以及 PoC 截图或代码。

撰写高质量漏洞报告 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

报告质量为何重要

高质量报告能够更快完成分流,不容易被标记为重复报告或信息性报告,能够获得准确的严重性评估,并建立您在项目方中的声誉。质量较差的报告即使涉及严重漏洞,也可能被驳回或被低估价值。

报告的必需部分

每份高质量报告都应包括:漏洞标题、附有 CVSS 依据的严重性评估、受影响资产(URL/端点)、问题描述、逐步复现步骤、概念验证、影响评估,以及建议的修复措施。

标题

好的标题应具体且信息充分:“/api/v2/users/{id} 存在 IDOR,任何已认证用户都可以访问私密个人资料数据”就比“绕过授权”更好。请在一句话中包含漏洞类型、受影响端点和影响。

逐步复现

请编写复现步骤,使从未见过该漏洞的初级开发人员也能复现。为每个步骤编号。请包含准确的 HTTP 请求(可从 Burp Suite 复制)。同时说明所有必需的前置条件(账户类型、地理限制、时间段)。

概念验证(PoC)

请附上能够证明漏洞存在的屏幕截图、屏幕录制,或 Burp Suite 的 HTTP 请求与响应捕获内容。对于 IDOR:请展示账户 A 通过修改后的请求访问账户 B 的数据,并展示包含 B 的数据的响应。

影响评估

请清楚说明业务影响:“攻击者可以通过遍历 ID,访问任意用户的全名、电子邮件、电话号码和账单地址。”在可能的情况下量化影响:“用户表有 200 万条记录,全部都可以访问。”请将技术影响与业务风险联系起来。

CVSS 评分

许多项目使用 CVSS 3.1 评定严重性。请学习六项基本指标:AV(攻击向量)、AC(复杂性)、PR(所需权限)、UI(用户交互)、S(范围)以及 C/I/A(影响)。准确进行 CVSS 评分能够体现专业能力,并加快分流。

避免常见错误

报告中的常见错误包括:未附 PoC、复现步骤缺少前置条件、低估影响(账户接管不能说成“影响低”)、没有证明可被利用的理论漏洞,以及未先检查已披露报告就提交重复报告。

HTTP 请求证据

请粘贴准确的 HTTP 请求和响应(对敏感数据进行编辑,不要包含超出必要范围的其他用户 PII)。请使用 Burp Suite 的“复制为 curl”功能,提供一行复现命令,让审核人员可以立即运行。

分流期间的沟通

请及时回复分流问题。如果对方要求澄清,请在 24—48 小时内提供说明。专业且礼貌的沟通有助于与安全团队建立长期关系,并增加获得重新测试认可和额外奖励的机会。

从已披露报告中学习

请阅读 HackerOne 和 Bugcrowd 披露页面上评价最高的报告。研究顶尖研究人员如何组织报告、展示影响并串联漏洞。请在自己的提交中借鉴他们的格式和影响说明方式。

知识检查

区分高质量漏洞报告和低质量漏洞报告的最重要因素是什么?

总结

高质量漏洞报告应结合具体的标题、清晰的复现步骤、确凿的概念验证、准确的 CVSS 评分以及有说服力的业务影响评估。投入时间提升报告质量,可以最大化奖励、建立声誉,并加快安全团队的分流速度。

常见问题解答

「撰写高质量漏洞报告」课时是免费的吗?

是的 — 「撰写高质量漏洞报告」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「撰写高质量漏洞报告」这节课中我会学到什么?

组织报告内容,清晰说明复现步骤、影响评估以及 PoC 截图或代码。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「撰写高质量漏洞报告」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 阅读漏洞赏金计划的范围与规则
  2. 撰写高质量漏洞报告
  3. 串联漏洞以扩大影响
  4. 道德、负责任披露与法律考量
← 返回 Cyber Security Academy