Cyber Security Academy · Lección

Redacción de informes de bugs de alta calidad

Estructure los informes con pasos claros para reproducir el problema, evaluación del impacto y capturas o código de PoC.

Lección 2 de 413 pasos

Redacción de informes de bugs de alta calidad es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Por qué importa la calidad de los informes

Un informe de alta calidad pasa por el triaje más rápidamente, tiene menos probabilidades de marcarse como duplicado o meramente informativo, recibe una evaluación precisa de la severidad y fortalece su reputación ante los programas. Los informes deficientes —incluso cuando describen vulnerabilidades críticas— pueden descartarse o recibir una valoración inferior.

Secciones obligatorias del informe

Todo informe de calidad incluye: título de la vulnerabilidad, evaluación de la severidad con la justificación de CVSS, activo afectado (URL/endpoint), descripción del problema, pasos detallados para reproducirlo, prueba de concepto, evaluación del impacto y corrección sugerida.

El título

Un buen título es específico e informativo: «IDOR en /api/v2/users/{id} permite que cualquier usuario autenticado acceda a datos privados del perfil» es mejor que «Omisión de la autorización». Incluya en una sola frase el tipo de vulnerabilidad, el endpoint afectado y el impacto.

Reproducción paso a paso

Escriba los pasos de reproducción de modo que un desarrollador júnior que nunca haya visto este error pueda reproducirlo. Numere cada paso. Incluya las solicitudes HTTP exactas (cópielas de Burp Suite). Incluya también cualquier requisito previo (tipo de cuenta, restricción geográfica u hora del día).

Prueba de concepto (PoC)

Incluya capturas de pantalla, grabaciones de pantalla o capturas de solicitudes/respuestas HTTP de Burp Suite que demuestren que la vulnerabilidad existe. En el caso de IDOR, muestre cómo la Cuenta A accede a los datos de la Cuenta B mediante la solicitud modificada y cómo la respuesta muestra los datos de B.

Evaluación del impacto

Explique claramente el impacto empresarial: «Un atacante puede acceder al nombre completo, el correo electrónico, el número de teléfono y la dirección de facturación de cualquier usuario iterando los identificadores». Cuantifique el impacto cuando sea posible: «La tabla de usuarios contiene 2 millones de registros, todos accesibles». Relacione el impacto técnico con el riesgo empresarial.

Puntuación de CVSS

Muchos programas utilizan CVSS 3.1 para puntuar la severidad. Aprenda las seis métricas base: AV (vector de ataque), AC (complejidad), PR (privilegios requeridos), UI (interacción del usuario), S (alcance) y C/I/A (impacto). Puntuar CVSS con precisión demuestra experiencia y agiliza el triaje.

Cómo evitar errores comunes

Errores habituales en los informes: no adjuntar una PoC, omitir los requisitos previos en los pasos de reproducción, subestimar el impacto (no diga «bajo» cuando se trata de una toma de control de cuenta), describir vulnerabilidades teóricas sin demostrar que son explotables y enviar informes duplicados sin consultar antes los informes publicados.

Evidencia de la solicitud HTTP

Pegue la solicitud y la respuesta HTTP exactas (con los datos confidenciales redactados; no incluya PII de otros usuarios más allá de lo necesario). Utilice la función «Copy as curl» de Burp Suite para proporcionar un comando de reproducción de una sola línea que los revisores puedan ejecutar de inmediato.

Comunicación durante el triaje

Responda con rapidez a las preguntas del triaje. Si le piden alguna aclaración, proporciónela en un plazo de 24 a 48 horas. Una comunicación profesional y cortés fomenta relaciones duraderas con los equipos de seguridad y aumenta las posibilidades de recibir reconocimiento por volver a realizar pruebas y recompensas adicionales.

Aprendizaje a partir de informes publicados

Lea los informes mejor valorados en las páginas de divulgación de HackerOne y Bugcrowd. Estudie cómo los investigadores de élite estructuran sus informes, demuestran el impacto y encadenan vulnerabilidades. Reproduzca su formato y la manera de explicar el impacto en sus propios envíos.

Comprobación de conocimientos

¿Cuál es el elemento más importante que distingue un informe de vulnerabilidad de alta calidad de uno deficiente?

Resumen

Los informes de vulnerabilidades de alta calidad combinan un título específico, pasos de reproducción claros, una prueba de concepto concreta, una puntuación de CVSS precisa y una evaluación convincente del impacto empresarial. Invertir en la calidad de los informes maximiza las recompensas, construye su reputación y agiliza el triaje para los equipos de seguridad.

Gratis para empezar

Aprende Cyber Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
76
Lecciones
303

Preguntas frecuentes

¿La lección «Redacción de informes de bugs de alta calidad» es gratis?

Sí — el texto completo de «Redacción de informes de bugs de alta calidad» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Redacción de informes de bugs de alta calidad»?

Estructure los informes con pasos claros para reproducir el problema, evaluación del impacto y capturas o código de PoC. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Redacción de informes de bugs de alta calidad»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Lectura de alcances y reglas de programas de bug bounty
  2. Redacción de informes de bugs de alta calidad
  3. Encadenamiento de vulnerabilidades para aumentar el impacto
  4. Ética, divulgación responsable y consideraciones legales
← Volver a Cyber Security Academy