Redacción de informes excelentes
Conseguir que le paguen
Redacción de informes excelentes es una lección gratuita de Ethical Hacking Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Ethical Hacking Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Ethical Hacking Academy incluye 4 lecciones en total.
El informe es el producto
Encontrar una vulnerabilidad es solo la mitad del trabajo. El informe es lo que realmente entrega y lo que determina su recompensa. Una vulnerabilidad excelente con un informe deficiente puede recibir una clasificación inferior o ser rechazada.
- Los triagers leen decenas de informes al día
- Un informe claro y reproducible les ahorra tiempo y genera confianza
- Los mejores informes reciben clasificaciones de gravedad más altas y pagos más rápidos
Considere la redacción de informes una competencia fundamental, no algo secundario.
Anatomía de un buen informe
Un informe sólido tiene una estructura predecible que el triager puede revisar rápidamente:
- Título — tipo de vulnerabilidad + activo afectado + impacto
- Resumen — una o dos frases
- Pasos para reproducirla — numerados y exactos
- Impacto — qué obtiene un atacante
- Prueba de concepto — solicitudes, capturas de pantalla y vídeo
- Remediación — cómo solucionarla
Redactar un título claro
El título es la primera impresión. Hágalo específico y centrado en el impacto, no vago.
Un buen título expresa el tipo de vulnerabilidad, su ubicación y su consecuencia.
# Weak
XSS found
# Strong
Stored XSS in profile 'bio' field on app.example.com leads to account takeover
# Strong
IDOR in GET /api/invoices/{id} exposes other users' invoicesPasos reproducibles
La sección más importante son los pasos para reproducirla. El triager debe poder seguirlos exactamente y ver la vulnerabilidad. Sea preciso.
Numere cada paso e incluya las URL, los payloads y los resultados esperados y reales exactos.
Steps to Reproduce:
1. Log in as User A and note invoice ID 1001.
2. Log in as User B in a separate session.
3. As User B, send: GET /api/invoices/1001
Authorization: Bearer <User B token>
4. Observe: User B receives User A's invoice data.
Expected: 403 Forbidden. Actual: 200 OK with A's data.Demostrar el impacto
La gravedad y, por tanto, la recompensa dependen del impacto. Explique concretamente qué puede conseguir un atacante.
- ¿De quién se exponen los datos y qué cantidad?
- ¿Puede provocar la toma de control de una cuenta, RCE o pérdidas económicas?
- ¿Se requiere autenticación? ¿Hay algún requisito previo?
Cuantifíquelo: «cualquier usuario puede leer las 200.000 facturas iterando los ID» es mucho más contundente que «filtración de datos».
Una prueba de concepto sólida
Una PoC elimina cualquier duda. Incluya las solicitudes y respuestas sin procesar, además de pruebas visuales.
- Solicitud y respuesta HTTP completas (censure sus propios secretos)
- Capturas de pantalla que muestren el resultado
- Un vídeo breve para vulnerabilidades complejas de varios pasos
En el caso de vulnerabilidades automatizables, un script mínimo facilita enormemente la reproducción para el triager.
# Minimal PoC script for an IDOR
for id in $(seq 1000 1010); do
curl -s -H 'Authorization: Bearer <token>' \
https://app.example.com/api/invoices/$id
done
# Returns invoices belonging to other users.Clasificar la gravedad con CVSS
Muchos programas usan CVSS para asignar la gravedad. Comprender el vector le ayuda a justificar su clasificación y evitar disputas.
- Vector de ataque, complejidad, privilegios necesarios e interacción del usuario
- Impacto en la confidencialidad, integridad y disponibilidad
Proponga una puntuación CVSS razonada, pero deje que hablen las pruebas, no las cifras infladas.
# Example CVSS 3.1 vector for an unauthenticated IDOR data leak
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
# Base score ~7.5 (High)Sugerir una remediación
Incluir una recomendación de corrección demuestra profesionalidad y ayuda al equipo a actuar con rapidez. Relacione la solución con la causa raíz.
- IDOR: aplique autorización a nivel de objeto (compruebe la propiedad en el servidor)
- XSS: codificación de salida según el contexto y una CSP estricta
- SSRF: permita únicamente hosts de salida incluidos en una lista de permitidos y bloquee las IP privadas o de enlace local
Una remediación concreta genera confianza y reputación.
Evitar duplicados y ruido
Hay dos cosas que deterioran la calidad de sus hallazgos: los duplicados y los falsos positivos.
- Consulte primero los problemas conocidos del programa y sus propios informes anteriores
- Confirme que la vulnerabilidad funciona de forma fiable antes de enviarla
- No informe de hallazgos informativos que la política excluya
Un informe válido y bien fundamentado vale más que diez informes especulativos.
Comunicarse con los triagers
Después del envío, la comunicación profesional es importante.
- Responda rápidamente a las solicitudes de aclaración
- Mantenga la cortesía aunque no esté de acuerdo con la gravedad; argumente con pruebas
- No envíe spam ni exija una gestión más rápida
Una buena relación con el equipo de un programa puede llevar a invitaciones privadas y recompensas adicionales.
Ética de la divulgación
La divulgación debe respetar las reglas del programa y la ley.
- No publique detalles hasta que el programa autorice la divulgación
- No amenace nunca con publicar una vulnerabilidad para presionar por un pago; eso es extorsión
- Censure los datos de usuarios reales en su PoC y en las capturas de pantalla
La divulgación responsable protege a los usuarios y le mantiene dentro del puerto seguro.
Comprobación rápida
¿Qué elemento del informe influye más directamente en la clasificación de gravedad y, por tanto, en el importe de la recompensa?
Resumen: redactar buenos informes
Ha aprendido a convertir sus hallazgos en informes que obtienen recompensas.
- Use una estructura clara: título, resumen, pasos reproducibles, impacto, PoC y remediación
- Redacte títulos centrados en el impacto y cuantifique las consecuencias
- Proporcione una prueba de concepto sólida y sin procesar
- Justifique la gravedad (por ejemplo, con CVSS) mediante pruebas, no con cifras infladas
- Proteja la calidad de sus hallazgos, comuníquese de forma profesional y divulgue de manera ética
Con esto completa la búsqueda de vulnerabilidades mediante bug bounty. Ahora sabe cómo elegir objetivos, ampliar el reconocimiento, encontrar vulnerabilidades esenciales y comunicarlas correctamente.
Aprende Ethical Hacking Academy con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 31
- Lecciones
- 111
Preguntas frecuentes
¿La lección «Redacción de informes excelentes» es gratis?
Sí — el texto completo de «Redacción de informes excelentes» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Ethical Hacking Academy, actualiza a CoddyKit PRO. El curso de Ethical Hacking Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Redacción de informes excelentes»?
Conseguir que le paguen Practicas Ethical Hacking Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Ethical Hacking Academy?
No se requiere experiencia previa. Ethical Hacking Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Redacción de informes excelentes»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Ethical Hacking Academy?
Sí. Cada lección de Ethical Hacking Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Elección de objetivos
- Reconocimiento a escala
- Detección de fallos comunes
- Redacción de informes excelentes