Responsible Disclosure#reporting#responsible disclosure#communication

Menulis laporan kerentanan yang jelas dan bertanggung jawab

Temuan bagus dengan laporan buruk sering berakhir ditolak. Laporan yang mudah diverifikasi adalah keterampilan, bukan kebetulan.

RRuyynn8 Jul 20268 menit baca

Laporan adalah produk, temuan adalah bahan

Tim keamanan penerima laporan biasanya sibuk. Mereka tidak menolak temuan karena jahat, tapi karena tidak punya waktu merekonstruksi apa yang kamu lakukan. Tugasmu membuat rekonstruksi itu jadi mudah.

Struktur yang saya pakai setiap kali

Sederhana dan bisa diulang untuk hampir semua kasus web.

  • Ringkasan satu paragraf: apa, di mana, dampaknya dalam bahasa bisnis.
  • Langkah reproduksi bernomor, lengkap dengan request dan response persisnya.
  • Bukti dampak tanpa merusak apa pun. Satu demonstrasi jelas, bukan seribu eksploitasi.
  • Saran perbaikan sebisamu, tapi jangan menggurui.

Etika di lapangan

Uji hanya pada lingkup yang diizinkan. Jangan unduh data yang bukan milikmu. Jangan tunjukkan dampak dengan menyentuh data nyata pengguna lain. Jangan buat kepanikan. Kepercayaan adalah mata uang di komunitas ini, dan sekali hilang sulit kembali.

Publikasi setelah perbaikan, dengan seizin program. Kalau program diam lebih lama dari kesepakatan, eskalasi lewat jalur yang sopan, bukan lewat ultimatum publik.

Yang saya dapat dari kebiasaan ini

Menulis laporan yang rapi melatih hal yang lebih luas: berpikir dengan urutan, membuktikan klaim, dan berempati pada pembaca. Tiga hal itu ternyata juga bekal jadi developer yang lebih baik.

Bagikan tulisan
XLinkedIn

Tulisan terkait