CONTOH LAPORAN PROFESIONAL

Laporan yang jelas,
dapat direproduksi.

Dua contoh deliverable CyberSecAudit menunjukkan cara menulis bukti teknis dan business logic tanpa melebih-lebihkan dampak.

LAPORAN 01 · TEKNIS

Token Restricted Dapat Mengakses Credential Tingkat Akun

Contoh laporan untuk temuan authorization dengan secret validation dan state change terkontrol.

Unduh PDF →
KATEGORIBroken Access Control
RISIKOMedium · Rekomendasi
STATUS BUKTIReproduced
DATAOwned resources only
01

Ringkasan Eksekutif

Token yang dibatasi ke satu akun bisnis tetap dapat membaca credential autentikasi tingkat akun dan mencabut satu credential disposable. Pembatasan terbukti aktif pada resource pembanding, sehingga perilaku ini menunjukkan enforcement yang tidak konsisten.

02

Security Invariant

Token Restricted tidak boleh mengakses credential management global tanpa izin eksplisit yang terpisah dari scope bisnis.

03

Prasyarat dan Ruang Lingkup

Aktor memiliki token Restricted yang sah. Seluruh akun, scope pembanding, dan credential disposable dimiliki peneliti. Tidak ada identifier pihak ketiga.

04

Langkah Reproduksi

  1. Konfirmasi resource scope A diterima dan scope B ditolak.
  2. Kirim token yang sama ke credential management tingkat akun.
  3. Validasi secret persis pada operasi read-only.
  4. Ubah satu karakter secret sebagai negative control.
  5. Cabut satu credential disposable dan baca ulang inventory owner.
05

Bukti Teknis Teredaksi

restricted_scope_A → 200
comparison_scope_B → 403
credential_read → 200 [REDACTED]
exact_secret_control → 200
one_character_mutation → 403
owner_inventory → credential removed
06

Expected vs Actual

Expected: token ditolak pada credential management global. Actual: read, reveal, dan revoke berhasil walau scope pembanding tetap ditolak.

07

Dampak Terverifikasi

  • Credential autentikasi terpisah berhasil diperoleh dan divalidasi.
  • Satu credential disposable milik owner berhasil dicabut.
08

Negative Controls

  • Tanpa token dan token salah ditolak.
  • Scope pembanding ditolak.
  • Secret termutasi satu karakter gagal.
09

Batas Klaim

Tidak diklaim akses lintas tenant, downtime, penghapusan massal, atau kerugian finansial.

10

Remediasi

Pisahkan permission metadata, reveal, create, rotate, revoke, dan delete. Tolak token Restricted pada operasi global secara default dan tambahkan regression matrix lintas endpoint.

11

Cleanup dan Retest

Credential sementara dinonaktifkan, inventory dikembalikan ke baseline, dan tidak ada resource pihak ketiga tersentuh.

LAPORAN 02 · BUSINESS LOGIC

Descendant Credential Tetap Aktif Setelah Delegasi Dicabut

Contoh laporan lifecycle yang memprioritaskan state transition dan authoritative readback.

Unduh PDF →
KATEGORIAuthorization Lifecycle
RISIKOMedium · Rekomendasi
STATUS BUKTIBoundary crossed
CLEANUPVerified
01

Ringkasan Eksekutif

Principal dengan delegasi sementara membuat descendant token. Setelah owner mencabut delegasi, credential sumber mati tetapi token turunan tetap dapat mengubah state.

02

Security Invariant

Capability yang hanya dapat dibuat melalui delegasi sementara harus ikut dicabut ketika authorization source berakhir, kecuali owner menyetujui persistence secara eksplisit.

03

Authority dan State Model

owner → delegated principal → descendant credential. Transition yang diuji: ACTIVE → REVOKED.

04

Langkah Reproduksi

  1. Aktifkan delegasi pada akun milik peneliti.
  2. Buat descendant credential melalui alur normal.
  3. Konfirmasi scope A diterima dan scope B ditolak.
  4. Owner mencabut delegasi.
  5. Konfirmasi source credential ditolak.
  6. Gunakan descendant untuk mengubah marker non-sensitif.
  7. Owner melakukan authoritative readback.
05

Proof Chain

delegation_active → PASS
descendant_create → SUCCESS
comparison_scope → DENIED
delegation_revoke → SUCCESS
source_after_revoke → DENIED
descendant_mutation → SUCCESS
authoritative_readback → MARKER MATCH
06

Expected vs Actual

Expected: descendant ikut mati atau memerlukan izin persistence. Actual: token tetap aktif sampai dihapus secara terpisah.

07

Dampak Terverifikasi

Akses sementara berubah menjadi akses persisten dalam scope. Mutasi setelah revoke dibuktikan dari sesi owner.

08

Negative Controls

  • Source credential benar-benar ditolak setelah revoke.
  • Scope pembanding tetap ditolak.
  • Marker dibaca melalui jalur owner terpisah.
09

Batas Klaim

Tidak ada akses admin, cross-tenant, payment, resource berbayar, atau perubahan destruktif.

10

Remediasi

Catat credential lineage, tambahkan permission persistence, cascade-revoke descendant, dan tampilkan inventory lengkap saat offboarding.

11

Cleanup dan Retest

Marker dipulihkan, descendant dihapus dan menjadi ditolak, inventory kembali baseline, serta delegasi sementara dibersihkan.

LAPORAN YANG DAPAT DITINDAKLANJUTI

Perlu deliverable dengan bukti yang sama jelasnya?

Kami menyusun laporan teknis, business impact, remediasi, dan retest sesuai ruang lingkup audit Anda.

Diskusikan audit →