0Pricing
Cyber Security Academy · Lección

Redacción de hallazgos

Hallazgos claros y prácticos

Redacción de hallazgos es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Qué caracteriza a un buen hallazgo

Un hallazgo es la unidad de valor de un informe de pentest. Un buen hallazgo es claro, está respaldado por evidencias y permite actuar.

El lector debe comprender el problema, creer que es real y saber qué hacer, todo a partir de una sola entrada.

La plantilla del hallazgo

Utilice una plantilla coherente para cada hallazgo. La coherencia genera confianza y facilita la comparación entre hallazgos.

Cada hallazgo debe tener las mismas secciones fijas.

Finding fields:
  Title | Severity | Affected Assets
  Description
  Steps to Reproduce
  Impact
  Remediation
  References (CWE/OWASP)

Cómo redactar el título

El título debe indicar la clase de vulnerabilidad y su ubicación en pocas palabras. Es lo primero que el lector examina.

  • Bueno: Inyección SQL en el formulario de inicio de sesión
  • Débil: Problema de base de datos

Sea específico, no impreciso.

Descripción: qué y por qué

La descripción explica cuál es el problema y por qué existe en dos o tres frases. Suponga que se dirige a un ingeniero competente que no ha visto el error.

Indique la causa raíz, no solo el síntoma.

The login endpoint concatenates the
username directly into a SQL query
without parameterization, allowing an
attacker to alter the query logic.

Pasos para reproducirlo

Enumere los pasos exactos para reproducirlo. Cualquier miembro del equipo debería poder seguirlos y observar el mismo resultado.

Incluya la solicitud, la carga útil y la respuesta observada.

1. Browse to /login
2. In the username field enter: admin'--
3. Enter any password
4. Submit the form
5. Observe: logged in as admin

Cómo mostrar el impacto

El impacto responde a la pregunta que todo ejecutivo hace: ¿y qué? Traduzca el problema técnico a consecuencias empresariales.

  • Acceso completo de lectura a la base de datos de usuarios.
  • Omisión de la autenticación para cualquier cuenta.
  • Posible incumplimiento normativo.

Evite las especulaciones

Indique únicamente lo que haya demostrado. Si no extrajo datos, diga que el problema permite extraer datos, no que exfiltró registros.

Marque claramente las teorías no verificadas como posibilidades, no como hechos confirmados.

Evidencias convincentes

Adjunte las evidencias mínimas que demuestren el hallazgo: un par de solicitud y respuesta o una captura de pantalla anotada.

Oculte los secretos y los datos personales reales. Las evidencias generan credibilidad; un exceso de evidencias oculta el punto principal.

Request:  GET /api/users?id=1 OR 1=1
Response: [array of 4,812 user records]
          (sample redacted)

Estándares de referencia

Vincule cada hallazgo con una clasificación reconocida, como CWE u OWASP Top 10.

Las referencias permiten que el cliente investigue el problema de forma independiente y demuestran que su trabajo se basa en estándares.

References:
  CWE-89  Improper Neutralization of SQL
  OWASP A03:2021 Injection

Escriba para el lector

Utilice la voz activa, frases breves y ningún término técnico sin explicar. Defina los acrónimos la primera vez que los utilice.

Recuerde que hay dos públicos: las líneas del resumen deben tener sentido para un responsable, y los pasos deben satisfacer a un ingeniero.

Errores comunes

Evite estos errores frecuentes al redactar hallazgos.

  • Copiar y pegar el resultado sin procesar del escáner como si fuera un hallazgo.
  • No incluir una explicación clara del impacto.
  • Incluir pasos que no se pueden reproducir.
  • Aplicar una severidad incoherente a problemas similares.

Comprobación rápida

Compruebe su comprensión de la redacción de hallazgos.

Recapitulación

Ha aprendido a redactar hallazgos claros y prácticos.

  • Utilice una plantilla coherente para cada hallazgo.
  • Redacte títulos específicos, descripciones de la causa raíz y pasos numerados para reproducir el problema.
  • Traduzca los problemas técnicos a impacto empresarial.
  • Indique únicamente lo que haya demostrado y oculte los datos sensibles de las evidencias.
  • Incluya enlaces a referencias de CWE y OWASP.

A continuación aprenderá a proporcionar orientación eficaz para la corrección.

Preguntas frecuentes

¿La lección «Redacción de hallazgos» es gratis?

Sí — el texto completo de «Redacción de hallazgos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Redacción de hallazgos»?

Hallazgos claros y prácticos Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Redacción de hallazgos»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Estructura de informes
  2. Puntuación de riesgos
  3. Redacción de hallazgos
  4. Orientación para la corrección
← Volver a Cyber Security Academy