コース目次 / 第3章

良い報告書の要素 — 相手が今日から動ける

責める文書ではなく、直す人が動ける文書の要素(要約・対象・再現手順・影響・切り分け・修正案・連絡情報)を押さえます。攻撃→修正→再検証のループとの地続きを確認します。

第3章 / 全6章目安 約8分この章のゴール: 相手が動ける脆弱性報告書の必須要素を、それぞれの役割とともに言えるようになる

届け先は分かりました。次は、その届出の中身です。良い報告書には、共通の形があります。それは飾りではなく、受け手が最短で正しく動けるようにするための構造です。

報告書は、誰のために書くか

まず姿勢を一つ。報告書は、相手を責めるための文書ではありません。

「こんな初歩的なミスを」といった調子は、相手を身構えさせ、対応を遅らせるだけです。良い報告書は「直す人が、今日から動ける」ことだけを目的にします。淡々と、事実と手順を。あなたと相手は、利用者を守るという同じ側に立っています。文章のトーンから、それが伝わるように。

相手が動ける報告書の要素

順に、なぜ要るのかとセットで。

  • 要約(1〜2行) — 何が、どこで、どう危ないか。忙しい担当者が最初の数秒で重大さを掴めるように。例:「ログイン後のメモ表示で、他人の ID を指定すると非公開メモが閲覧できます(認可不備 / IDOR)」。
  • 対象 — どのURL・どの機能・どの画面か。バージョンや日時も。「どこを見ればいいか」が一発で分かるように。
  • 再現手順 — 番号付きで、そのとおりにやれば再現する手順。受け手が自分の環境で確かめられることが、対応の出発点。ここは、旗艦で回した攻撃そのものです。
  • 影響 — それが悪用されると何が起きるか(誰の・どんな情報が・どうなる)。優先度の判断材料。大げさにも過小にもしない。
  • 切り分け(scope) — どこまで確認し、どこから先は触っていないか。「他人のメモが1件見えたことは確認、それ以上のデータ取得や範囲確認は行っていません」。前章の「3つの禁」を守った証でもあります。
  • 修正の提案(あれば) — こう直せるのでは、という案。断定でなく提案として。旗艦で学んだ修正の知識が、ここで相手への贈り物になります。例:「表示前に、資源の所有者とログイン中の利用者が一致するかをサーバ側で確認する」。
  • 連絡情報と扱いの希望 — 追加確認のための連絡先、公表時期の希望など。

このうち再現手順・影響・切り分けの3点が、報告書の心臓です。受け手はこの3つで「本当に穴か(再現)」「どれだけ急ぐか(影響)」「発見者は暴走していないか(切り分け)」を判断します。逆に言えば、取れたデータの中身そのものは要りません——前章のとおり、持ち出さないことと矛盾しない形で書けます。

報告書は「攻撃 → 修正 → 再検証」の言語版

気づいたかもしれません。良い報告書の骨格は、旗艦コースで回したループと同じ形です。

再現手順は、あなたがやった攻撃。
修正の提案は、あなたが考える修正。
そして相手が修正後に行うのが再検証——あなたの再現手順を、今度は「通らないこと」の確認に使います。
つまり報告書とは、あの3拍子のループを、相手が回せるように言葉で手渡すことなのです。手を動かして直せる人ほど、相手が動ける報告書を書けます。

持ち帰る一言

責めるためでなく、直せるために書く。 要約・対象・再現手順・影響・切り分け・修正案・連絡情報。とくに再現・影響・切り分けの3点が心臓です。次の章で、この型に沿って、サイト内で完結する模擬報告を実際に書きます。

こうなっていればOK

卒業まであと2章です。

この章はまだ完了していません。