Escrita de ótimos relatórios
Seja remunerado
Escrita de ótimos relatórios é uma aula grátis de Ethical Hacking Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Ethical Hacking Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Ethical Hacking Academy inclui 4 aulas no total.
O relatório é o produto
Encontrar uma vulnerabilidade é apenas metade do trabalho. O relatório é o que você realmente entrega e o que determina sua recompensa. Uma ótima vulnerabilidade com um relatório ruim pode receber uma classificação inferior ou ser rejeitada.
- Os avaliadores leem dezenas de relatórios diariamente
- Um relatório claro e reproduzível economiza tempo e gera boa vontade
- Relatórios melhores recebem classificações de gravidade mais altas e pagamentos mais rápidos
Trate a redação de relatórios como uma competência essencial, não como algo secundário.
Anatomia de um ótimo relatório
Um relatório sólido tem uma estrutura previsível que o avaliador consegue examinar rapidamente:
- Título — tipo de vulnerabilidade + ativo afetado + impacto
- Resumo — uma ou duas frases
- Etapas para reproduzir — numeradas e exatas
- Impacto — o que o invasor obtém
- Prova de conceito — solicitações, capturas de tela e vídeo
- Correção — como resolver o problema
Escrevendo um título claro
O título é a primeira impressão. Torne-o específico e orientado ao impacto, não vago.
Um bom título informa o tipo de vulnerabilidade, o local e a consequência.
# Weak
XSS found
# Strong
Stored XSS in profile 'bio' field on app.example.com leads to account takeover
# Strong
IDOR in GET /api/invoices/{id} exposes other users' invoicesEtapas reproduzíveis
A seção mais importante é etapas para reproduzir. O avaliador precisa conseguir segui-las exatamente e ver a vulnerabilidade. Seja preciso.
Numere cada etapa e inclua URLs, cargas úteis e resultados esperados e reais exatos.
Steps to Reproduce:
1. Log in as User A and note invoice ID 1001.
2. Log in as User B in a separate session.
3. As User B, send: GET /api/invoices/1001
Authorization: Bearer <User B token>
4. Observe: User B receives User A's invoice data.
Expected: 403 Forbidden. Actual: 200 OK with A's data.Demonstrando o impacto
A gravidade e, portanto, o pagamento são determinados pelo impacto. Explique concretamente o que um invasor pode conseguir.
- De quem são os dados expostos e qual é a quantidade?
- Isso pode levar à tomada de conta, RCE ou perda financeira?
- É necessária autenticação? Há algum pré-requisito?
Quantifique: “qualquer usuário pode ler todas as 200 mil faturas iterando os IDs” é muito mais forte do que “vazamento de dados”.
Prova de conceito sólida
Uma PoC elimina qualquer dúvida. Inclua as solicitações/respostas brutas e uma comprovação visual.
- Solicitação e resposta HTTP completas (oculte seus próprios segredos)
- Capturas de tela mostrando o resultado
- Um vídeo curto para vulnerabilidades complexas com várias etapas
Para vulnerabilidades automatizáveis, um script mínimo torna a reprodução trivial para o avaliador.
# Minimal PoC script for an IDOR
for id in $(seq 1000 1010); do
curl -s -H 'Authorization: Bearer <token>' \
https://app.example.com/api/invoices/$id
done
# Returns invoices belonging to other users.Classificando a gravidade com CVSS
Muitos programas usam CVSS para atribuir a gravidade. Entender o vetor ajuda você a justificar sua classificação e evitar contestações.
- Vetor de ataque, complexidade, privilégios necessários e interação do usuário
- Impacto na confidencialidade, integridade e disponibilidade
Proponha uma pontuação CVSS com justificativa, mas deixe que as evidências, não números inflados, falem por si.
# Example CVSS 3.1 vector for an unauthenticated IDOR data leak
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
# Base score ~7.5 (High)Sugerindo uma correção
Incluir uma recomendação de correção demonstra profissionalismo e ajuda a equipe a agir rapidamente. Relacione a correção à causa raiz.
- IDOR: aplique autorização no nível do objeto (verifique a propriedade no servidor)
- XSS: codificação da saída consciente do contexto e uma CSP rigorosa
- SSRF: permita hosts de saída por uma lista de permissões e bloqueie IPs locais privados
Uma correção concreta constrói confiança e reputação.
Evitando duplicatas e ruído
Duas coisas prejudicam sua credibilidade: duplicatas e falsos positivos.
- Pesquise primeiro os problemas conhecidos do programa e seus próprios relatórios anteriores
- Confirme que a vulnerabilidade funciona de forma confiável antes de enviar o relatório
- Não reporte descobertas informativas excluídas pela política
Um relatório válido e bem comprovado é melhor do que dez especulativos.
Comunicando-se com os avaliadores
Após o envio, a comunicação profissional é importante.
- Responda prontamente aos pedidos de esclarecimento
- Mantenha a educação mesmo que discorde da gravidade; argumente com evidências
- Não envie spam nem exija um tratamento mais rápido
Um bom relacionamento com a equipe de um programa pode levar a convites privados e recompensas adicionais.
Ética na divulgação
A divulgação deve seguir as regras do programa e a lei.
- Não publique detalhes até que o programa autorize a divulgação
- Nunca ameace divulgar uma vulnerabilidade para pressionar por pagamento; isso é extorsão
- Oculte dados de usuários reais da sua PoC e das capturas de tela
A divulgação responsável protege os usuários e mantém você dentro do porto seguro.
Verificação rápida
Qual elemento do relatório influencia mais diretamente a classificação de gravidade e, portanto, o valor da recompensa?
Recapitulação: escrevendo ótimos relatórios
Você aprendeu a transformar descobertas em relatórios que sejam recompensados.
- Use uma estrutura clara: título, resumo, etapas reproduzíveis, impacto, PoC e correção
- Escreva títulos orientados ao impacto e quantifique as consequências
- Forneça uma prova de conceito sólida e bruta
- Justifique a gravidade (por exemplo, com CVSS) usando evidências, não exageros
- Proteja sua credibilidade, comunique-se profissionalmente e divulgue de forma ética
Isso conclui a Caça a Recompensas por Vulnerabilidades. Agora você sabe escolher alvos, ampliar o reconhecimento, encontrar vulnerabilidades essenciais e relatá-las bem.
Aprenda Ethical Hacking Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 31
- Aulas
- 111
Perguntas Frequentes
A aula “Escrita de ótimos relatórios” é grátis?
Sim — o texto completo de “Escrita de ótimos relatórios” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Ethical Hacking Academy, atualize para CoddyKit PRO. O curso de Ethical Hacking Academy inclui 4 aulas no total.
O que vou aprender em “Escrita de ótimos relatórios”?
Seja remunerado Você pratica Ethical Hacking Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Ethical Hacking Academy?
Nenhuma experiência prévia é necessária. Ethical Hacking Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Escrita de ótimos relatórios”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Ethical Hacking Academy?
Sim. Cada aula de Ethical Hacking Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Escolha de alvos
- Reconhecimento em escala
- Encontre falhas comuns
- Escrita de ótimos relatórios