Encontrar vulnerabilidades es solo la mitad del trabajo de un pentester. El reporte es el entregable real: traduce los hallazgos técnicos en riesgo de negocio (para la dirección) y en pasos de solución (para el equipo de desarrollo). Un hallazgo que no se entiende o no se puede reproducir, no se arregla.
Estructura de un hallazgo
| Campo | Qué incluye |
|---|---|
| Título | Claro y específico (“XSS almacenado en comentarios”) |
| Severidad | Crítica / Alta / Media / Baja, idealmente con puntaje CVSS |
| Ubicación | URL, parámetro o endpoint afectado |
| Reproducción | Pasos numerados + prueba de concepto (petición, payload, captura) |
| Impacto | Qué consigue un atacante y qué significa para el negocio |
| Remediación | Solución concreta y accionable |
Severidad con CVSS
El CVSS (Common Vulnerability Scoring System) es el estándar para puntuar la gravedad de una vulnerabilidad de 0 a 10 según factores como la facilidad de explotación y el impacto. Da un lenguaje común para priorizar.
Buenas prácticas del reporte
- Reproducible: cualquiera debe poder seguir los pasos y ver el fallo.
- Priorizado por riesgo real, no por lo llamativo del bug.
- Dos audiencias: un resumen ejecutivo para la dirección y el detalle técnico para desarrollo.
- Remediación accionable: redactada como una tarea que el equipo pueda tomar.
- Responsable: en programas de bug bounty o divulgación, respetar el alcance y la divulgación responsable (avisar y dar tiempo a corregir antes de hacerlo público).
Con el reporte cerramos el ciclo del Hacking Web: reconocer, mapear, encontrar las fallas (inyección, XSS, control de acceso, CSRF, SSRF, archivos) y comunicarlas para que se solucionen. Saber explicar y priorizar es lo que distingue a un profesional.