Menulis laporan kerentanan yang jelas dan bertanggung jawab
Temuan bagus dengan laporan buruk sering berakhir ditolak. Laporan yang mudah diverifikasi adalah keterampilan, bukan kebetulan.
Laporan adalah produk, temuan adalah bahan
Tim keamanan penerima laporan biasanya sibuk. Mereka tidak menolak temuan karena jahat, tapi karena tidak punya waktu merekonstruksi apa yang kamu lakukan. Tugasmu membuat rekonstruksi itu jadi mudah.
Struktur yang saya pakai setiap kali
Sederhana dan bisa diulang untuk hampir semua kasus web.
- Ringkasan satu paragraf: apa, di mana, dampaknya dalam bahasa bisnis.
- Langkah reproduksi bernomor, lengkap dengan request dan response persisnya.
- Bukti dampak tanpa merusak apa pun. Satu demonstrasi jelas, bukan seribu eksploitasi.
- Saran perbaikan sebisamu, tapi jangan menggurui.
Etika di lapangan
Uji hanya pada lingkup yang diizinkan. Jangan unduh data yang bukan milikmu. Jangan tunjukkan dampak dengan menyentuh data nyata pengguna lain. Jangan buat kepanikan. Kepercayaan adalah mata uang di komunitas ini, dan sekali hilang sulit kembali.
Publikasi setelah perbaikan, dengan seizin program. Kalau program diam lebih lama dari kesepakatan, eskalasi lewat jalur yang sopan, bukan lewat ultimatum publik.
Yang saya dapat dari kebiasaan ini
Menulis laporan yang rapi melatih hal yang lebih luas: berpikir dengan urutan, membuktikan klaim, dan berempati pada pembaca. Tiga hal itu ternyata juga bekal jadi developer yang lebih baik.