撰写优秀报告
获得报酬
撰写优秀报告 是 CoddyKit 上的免费 Ethical Hacking Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Ethical Hacking Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Ethical Hacking Academy 课程共包含 4 节课。
报告就是成果
发现漏洞只是工作的一半。您真正交付的是报告,而报告也决定了您获得的赏金。漏洞本身很严重,但报告写得差,仍可能被降低评级或拒绝。
- 分诊人员每天会阅读数十份报告
- 清晰且可复现的报告能节省他们的时间并赢得好感
- 更好的报告会获得更高的严重程度评级和更快的付款
请将报告写作视为核心技能,而不是事后补充。
优秀报告的结构
优秀的报告具有清晰固定的结构,分诊人员可以快速浏览:
- 标题 — 漏洞类型 + 受影响资产 + 影响
- 摘要 — 一到两句话
- 复现步骤 — 编号列出,内容准确
- 影响 — 攻击者能够获得什么
- 概念验证 — 请求、屏幕截图、视频
- 修复方案 — 如何修复
撰写清晰的标题
标题决定第一印象。请写得具体,并突出影响,不要含糊其辞。
好的标题应包含漏洞类型、位置和后果。
# Weak
XSS found
# Strong
Stored XSS in profile 'bio' field on app.example.com leads to account takeover
# Strong
IDOR in GET /api/invoices/{id} exposes other users' invoices可复现的步骤
最重要的部分是复现步骤。分诊人员必须能够完全按照步骤操作并看到漏洞。请务必准确。
为每一步编号,包含准确的 URL、载荷,以及预期结果与实际结果。
Steps to Reproduce:
1. Log in as User A and note invoice ID 1001.
2. Log in as User B in a separate session.
3. As User B, send: GET /api/invoices/1001
Authorization: Bearer <User B token>
4. Observe: User B receives User A's invoice data.
Expected: 403 Forbidden. Actual: 200 OK with A's data.展示影响
严重程度以及相应的赏金金额,取决于影响。请具体说明攻击者能够实现什么。
- 哪些人的数据被暴露了?暴露了多少?
- 是否可能导致账户接管、RCE 或经济损失?
- 是否需要身份验证?是否存在前置条件?
请量化影响:“任何用户都可以通过遍历 ID 读取全部 20 万张发票”远比“数据泄露”有说服力。
有力的概念验证
PoC可以消除所有疑问。请包含原始请求/响应和可视化证据。
- 完整的 HTTP 请求和响应(遮盖您自己的机密信息)
- 展示结果的屏幕截图
- 对于复杂的多步骤漏洞,提供一段简短视频
对于可以自动化的漏洞,提供一个最小脚本,就能让分诊人员轻松复现。
# Minimal PoC script for an IDOR
for id in $(seq 1000 1010); do
curl -s -H 'Authorization: Bearer <token>' \
https://app.example.com/api/invoices/$id
done
# Returns invoices belonging to other users.使用 CVSS 评定严重程度
许多项目使用 CVSS 来分配严重程度。了解评分向量有助于您说明评级依据并避免争议。
- 攻击向量、攻击复杂度、所需权限、用户交互
- 机密性、完整性、可用性影响
请提出一个有理由支持的 CVSS 分数,但应让证据而非夸大的数字来说话。
# Example CVSS 3.1 vector for an unauthenticated IDOR data leak
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
# Base score ~7.5 (High)提出修复建议
加入修复建议能够体现专业性,并帮助团队快速采取行动。请让修复方案对应根本原因。
- IDOR:执行对象级授权(在服务器端检查所有权)
- XSS:根据上下文进行输出编码,并使用严格的 CSP
- SSRF:将出站主机列入允许列表,阻止链路本地和私有 IP
具体的修复方案能够建立信任和声誉。
避免重复报告和噪声
有两件事会严重降低信号质量:重复报告和误报。
- 先搜索项目已知问题以及您自己过去提交的报告
- 提交前确认漏洞能够稳定复现
- 不要报告政策明确排除的信息性发现
一份证据充分的有效报告,胜过十份推测性的报告。
与分诊人员沟通
提交之后,专业的沟通同样重要。
- 及时回应澄清请求
- 即使您不同意严重程度判断,也要保持礼貌,用证据进行论述
- 不要发送垃圾消息或要求加快处理
与项目团队保持良好关系,可能为您带来私密邀请和额外奖励。
披露伦理
披露必须遵守项目规则和法律。
- 在项目授权披露之前,不要公开细节
- 绝不要以公开漏洞相威胁来施压索要报酬,这属于敲诈
- 从 PoC 和屏幕截图中遮盖真实用户数据
负责任的披露可以保护用户,并让您受到安全港政策的保护。
快速检查
报告中的哪个要素最直接影响严重程度评级,进而影响赏金金额?
回顾:撰写优秀报告
您已经学会了如何将发现的问题转化为能够获得赏金的报告。
- 使用清晰的结构:标题、摘要、可复现的步骤、影响、PoC、修复方案
- 撰写突出影响的标题,并量化后果
- 提供有力的原始概念验证
- 用证据而不是夸大的分数来说明严重程度(例如 CVSS)
- 保持信号质量,进行专业沟通,并遵循道德规范披露
至此,漏洞赏金猎人课程就完成了。现在您已经知道如何选择目标、扩展侦察规模、发现核心漏洞并撰写优秀报告。
常见问题解答
「撰写优秀报告」课时是免费的吗?
是的 — 「撰写优秀报告」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Ethical Hacking Academy 课程的其余内容,请升级到 CoddyKit PRO。 Ethical Hacking Academy 课程共包含 4 节课。
「撰写优秀报告」这节课中我会学到什么?
获得报酬 你通过在浏览器中直接运行的动手代码来练习 Ethical Hacking Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Ethical Hacking Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Ethical Hacking Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「撰写优秀报告」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Ethical Hacking Academy 课中编写并运行代码吗?
能。每节 Ethical Hacking Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。