Redacción de informes de bugs de alta calidad
Estructure los informes con pasos claros para reproducir el problema, evaluación del impacto y capturas o código de PoC.
Redacción de informes de bugs de alta calidad es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Por qué importa la calidad de los informes
Un informe de alta calidad pasa por el triaje más rápidamente, tiene menos probabilidades de marcarse como duplicado o meramente informativo, recibe una evaluación precisa de la severidad y fortalece su reputación ante los programas. Los informes deficientes —incluso cuando describen vulnerabilidades críticas— pueden descartarse o recibir una valoración inferior.
Secciones obligatorias del informe
Todo informe de calidad incluye: título de la vulnerabilidad, evaluación de la severidad con la justificación de CVSS, activo afectado (URL/endpoint), descripción del problema, pasos detallados para reproducirlo, prueba de concepto, evaluación del impacto y corrección sugerida.
El título
Un buen título es específico e informativo: «IDOR en /api/v2/users/{id} permite que cualquier usuario autenticado acceda a datos privados del perfil» es mejor que «Omisión de la autorización». Incluya en una sola frase el tipo de vulnerabilidad, el endpoint afectado y el impacto.
Reproducción paso a paso
Escriba los pasos de reproducción de modo que un desarrollador júnior que nunca haya visto este error pueda reproducirlo. Numere cada paso. Incluya las solicitudes HTTP exactas (cópielas de Burp Suite). Incluya también cualquier requisito previo (tipo de cuenta, restricción geográfica u hora del día).
Prueba de concepto (PoC)
Incluya capturas de pantalla, grabaciones de pantalla o capturas de solicitudes/respuestas HTTP de Burp Suite que demuestren que la vulnerabilidad existe. En el caso de IDOR, muestre cómo la Cuenta A accede a los datos de la Cuenta B mediante la solicitud modificada y cómo la respuesta muestra los datos de B.
Evaluación del impacto
Explique claramente el impacto empresarial: «Un atacante puede acceder al nombre completo, el correo electrónico, el número de teléfono y la dirección de facturación de cualquier usuario iterando los identificadores». Cuantifique el impacto cuando sea posible: «La tabla de usuarios contiene 2 millones de registros, todos accesibles». Relacione el impacto técnico con el riesgo empresarial.
Puntuación de CVSS
Muchos programas utilizan CVSS 3.1 para puntuar la severidad. Aprenda las seis métricas base: AV (vector de ataque), AC (complejidad), PR (privilegios requeridos), UI (interacción del usuario), S (alcance) y C/I/A (impacto). Puntuar CVSS con precisión demuestra experiencia y agiliza el triaje.
Cómo evitar errores comunes
Errores habituales en los informes: no adjuntar una PoC, omitir los requisitos previos en los pasos de reproducción, subestimar el impacto (no diga «bajo» cuando se trata de una toma de control de cuenta), describir vulnerabilidades teóricas sin demostrar que son explotables y enviar informes duplicados sin consultar antes los informes publicados.
Evidencia de la solicitud HTTP
Pegue la solicitud y la respuesta HTTP exactas (con los datos confidenciales redactados; no incluya PII de otros usuarios más allá de lo necesario). Utilice la función «Copy as curl» de Burp Suite para proporcionar un comando de reproducción de una sola línea que los revisores puedan ejecutar de inmediato.
Comunicación durante el triaje
Responda con rapidez a las preguntas del triaje. Si le piden alguna aclaración, proporciónela en un plazo de 24 a 48 horas. Una comunicación profesional y cortés fomenta relaciones duraderas con los equipos de seguridad y aumenta las posibilidades de recibir reconocimiento por volver a realizar pruebas y recompensas adicionales.
Aprendizaje a partir de informes publicados
Lea los informes mejor valorados en las páginas de divulgación de HackerOne y Bugcrowd. Estudie cómo los investigadores de élite estructuran sus informes, demuestran el impacto y encadenan vulnerabilidades. Reproduzca su formato y la manera de explicar el impacto en sus propios envíos.
Comprobación de conocimientos
¿Cuál es el elemento más importante que distingue un informe de vulnerabilidad de alta calidad de uno deficiente?
Resumen
Los informes de vulnerabilidades de alta calidad combinan un título específico, pasos de reproducción claros, una prueba de concepto concreta, una puntuación de CVSS precisa y una evaluación convincente del impacto empresarial. Invertir en la calidad de los informes maximiza las recompensas, construye su reputación y agiliza el triaje para los equipos de seguridad.
Aprende Cyber Security Academy con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 76
- Lecciones
- 303
Preguntas frecuentes
¿La lección «Redacción de informes de bugs de alta calidad» es gratis?
Sí — el texto completo de «Redacción de informes de bugs de alta calidad» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Redacción de informes de bugs de alta calidad»?
Estructure los informes con pasos claros para reproducir el problema, evaluación del impacto y capturas o código de PoC. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Redacción de informes de bugs de alta calidad»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Lectura de alcances y reglas de programas de bug bounty
- Redacción de informes de bugs de alta calidad
- Encadenamiento de vulnerabilidades para aumentar el impacto
- Ética, divulgación responsable y consideraciones legales