Ethical Hacking Academy · Aula

Escrita de ótimos relatórios

Seja remunerado

Aula 4 de 413 etapas

Escrita de ótimos relatórios é uma aula grátis de Ethical Hacking Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Ethical Hacking Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Ethical Hacking Academy inclui 4 aulas no total.

O relatório é o produto

Encontrar uma vulnerabilidade é apenas metade do trabalho. O relatório é o que você realmente entrega e o que determina sua recompensa. Uma ótima vulnerabilidade com um relatório ruim pode receber uma classificação inferior ou ser rejeitada.

  • Os avaliadores leem dezenas de relatórios diariamente
  • Um relatório claro e reproduzível economiza tempo e gera boa vontade
  • Relatórios melhores recebem classificações de gravidade mais altas e pagamentos mais rápidos

Trate a redação de relatórios como uma competência essencial, não como algo secundário.

Anatomia de um ótimo relatório

Um relatório sólido tem uma estrutura previsível que o avaliador consegue examinar rapidamente:

  • Título — tipo de vulnerabilidade + ativo afetado + impacto
  • Resumo — uma ou duas frases
  • Etapas para reproduzir — numeradas e exatas
  • Impacto — o que o invasor obtém
  • Prova de conceito — solicitações, capturas de tela e vídeo
  • Correção — como resolver o problema

Escrevendo um título claro

O título é a primeira impressão. Torne-o específico e orientado ao impacto, não vago.

Um bom título informa o tipo de vulnerabilidade, o local e a consequência.

# Weak
XSS found

# Strong
Stored XSS in profile 'bio' field on app.example.com leads to account takeover

# Strong
IDOR in GET /api/invoices/{id} exposes other users' invoices

Etapas reproduzíveis

A seção mais importante é etapas para reproduzir. O avaliador precisa conseguir segui-las exatamente e ver a vulnerabilidade. Seja preciso.

Numere cada etapa e inclua URLs, cargas úteis e resultados esperados e reais exatos.

Steps to Reproduce:
1. Log in as User A and note invoice ID 1001.
2. Log in as User B in a separate session.
3. As User B, send: GET /api/invoices/1001
   Authorization: Bearer <User B token>
4. Observe: User B receives User A's invoice data.
Expected: 403 Forbidden. Actual: 200 OK with A's data.

Demonstrando o impacto

A gravidade e, portanto, o pagamento são determinados pelo impacto. Explique concretamente o que um invasor pode conseguir.

  • De quem são os dados expostos e qual é a quantidade?
  • Isso pode levar à tomada de conta, RCE ou perda financeira?
  • É necessária autenticação? Há algum pré-requisito?

Quantifique: “qualquer usuário pode ler todas as 200 mil faturas iterando os IDs” é muito mais forte do que “vazamento de dados”.

Prova de conceito sólida

Uma PoC elimina qualquer dúvida. Inclua as solicitações/respostas brutas e uma comprovação visual.

  • Solicitação e resposta HTTP completas (oculte seus próprios segredos)
  • Capturas de tela mostrando o resultado
  • Um vídeo curto para vulnerabilidades complexas com várias etapas

Para vulnerabilidades automatizáveis, um script mínimo torna a reprodução trivial para o avaliador.

# Minimal PoC script for an IDOR
for id in $(seq 1000 1010); do
  curl -s -H 'Authorization: Bearer <token>' \
    https://app.example.com/api/invoices/$id
done
# Returns invoices belonging to other users.

Classificando a gravidade com CVSS

Muitos programas usam CVSS para atribuir a gravidade. Entender o vetor ajuda você a justificar sua classificação e evitar contestações.

  • Vetor de ataque, complexidade, privilégios necessários e interação do usuário
  • Impacto na confidencialidade, integridade e disponibilidade

Proponha uma pontuação CVSS com justificativa, mas deixe que as evidências, não números inflados, falem por si.

# Example CVSS 3.1 vector for an unauthenticated IDOR data leak
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
# Base score ~7.5 (High)

Sugerindo uma correção

Incluir uma recomendação de correção demonstra profissionalismo e ajuda a equipe a agir rapidamente. Relacione a correção à causa raiz.

  • IDOR: aplique autorização no nível do objeto (verifique a propriedade no servidor)
  • XSS: codificação da saída consciente do contexto e uma CSP rigorosa
  • SSRF: permita hosts de saída por uma lista de permissões e bloqueie IPs locais privados

Uma correção concreta constrói confiança e reputação.

Evitando duplicatas e ruído

Duas coisas prejudicam sua credibilidade: duplicatas e falsos positivos.

  • Pesquise primeiro os problemas conhecidos do programa e seus próprios relatórios anteriores
  • Confirme que a vulnerabilidade funciona de forma confiável antes de enviar o relatório
  • Não reporte descobertas informativas excluídas pela política

Um relatório válido e bem comprovado é melhor do que dez especulativos.

Comunicando-se com os avaliadores

Após o envio, a comunicação profissional é importante.

  • Responda prontamente aos pedidos de esclarecimento
  • Mantenha a educação mesmo que discorde da gravidade; argumente com evidências
  • Não envie spam nem exija um tratamento mais rápido

Um bom relacionamento com a equipe de um programa pode levar a convites privados e recompensas adicionais.

Ética na divulgação

A divulgação deve seguir as regras do programa e a lei.

  • Não publique detalhes até que o programa autorize a divulgação
  • Nunca ameace divulgar uma vulnerabilidade para pressionar por pagamento; isso é extorsão
  • Oculte dados de usuários reais da sua PoC e das capturas de tela

A divulgação responsável protege os usuários e mantém você dentro do porto seguro.

Verificação rápida

Qual elemento do relatório influencia mais diretamente a classificação de gravidade e, portanto, o valor da recompensa?

Recapitulação: escrevendo ótimos relatórios

Você aprendeu a transformar descobertas em relatórios que sejam recompensados.

  • Use uma estrutura clara: título, resumo, etapas reproduzíveis, impacto, PoC e correção
  • Escreva títulos orientados ao impacto e quantifique as consequências
  • Forneça uma prova de conceito sólida e bruta
  • Justifique a gravidade (por exemplo, com CVSS) usando evidências, não exageros
  • Proteja sua credibilidade, comunique-se profissionalmente e divulgue de forma ética

Isso conclui a Caça a Recompensas por Vulnerabilidades. Agora você sabe escolher alvos, ampliar o reconhecimento, encontrar vulnerabilidades essenciais e relatá-las bem.

Grátis para começar

Aprenda Ethical Hacking Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
31
Aulas
111

Perguntas Frequentes

A aula “Escrita de ótimos relatórios” é grátis?

Sim — o texto completo de “Escrita de ótimos relatórios” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Ethical Hacking Academy, atualize para CoddyKit PRO. O curso de Ethical Hacking Academy inclui 4 aulas no total.

O que vou aprender em “Escrita de ótimos relatórios”?

Seja remunerado Você pratica Ethical Hacking Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Ethical Hacking Academy?

Nenhuma experiência prévia é necessária. Ethical Hacking Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Escrita de ótimos relatórios”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Ethical Hacking Academy?

Sim. Cada aula de Ethical Hacking Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Escolha de alvos
  2. Reconhecimento em escala
  3. Encontre falhas comuns
  4. Escrita de ótimos relatórios
← Voltar para Ethical Hacking Academy