pentest-reportlisted
Install: claude install-skill devPruebaDataunix/Data-Attack-Offensive-Tools
# Redacción de informe de pentest (profesional y humanizado)
Convierte los `findings[]` confirmados del blackboard en un informe que el cliente acepte
y entienda. Dos audiencias: dirección (negocio) e ingeniería (técnico).
## Estructura (orden estándar)
1. **Resumen ejecutivo** — lenguaje llano: alcance en una frase, postura de riesgo,
recuento por severidad, top 3-5 en lenguaje de negocio, recomendaciones estratégicas.
2. **Alcance y ROE** — activos, ventana, autorización, exclusiones.
3. **Metodología** — PTES · OWASP WSTG · NIST SP 800-115 · MITRE ATT&CK.
4. **Hallazgos** — priorizados por severidad y explotabilidad real.
5. **Hoja de ruta de remediación** — quick wins → estratégico, en orden.
6. **Anexos** — evidencia, referencias, glosario.
Usa la plantilla `templates/report-template.md` y la guía `docs/reporting-guide.md`.
## Formato de cada hallazgo
Título específico · severidad · **CVSS 3.1 score + vector** · CWE/OWASP/ATT&CK · activos ·
descripción · **impacto de negocio en lenguaje llano** · pasos de reproducción · evidencia
(secretos redactados) · remediación accionable · referencias · estado.
> Traduce, no enjergues: en vez de "inyección SQL", escribe "un atacante podría leer la
> base de datos de clientes (≈50.000 registros)".
## Humanizer (que no lo descarten por parecer IA)
Sigue `docs/humanizer-checklist.md`. Lo esencial:
- Evita vocabulario-IA: *delve, en el panorama, robusto, crucial, cabe destacar, en
resumen* de relleno; nada de "no solo X sino