Ir al contenido

Bug Bounty

Por

Madurezreviewed
Última revisión
Publicado
Última actualización

Un programa de Bug Bounty invita a investigadores a encontrar y reportar vulnerabilidades bajo unas reglas definidas y ofrece recompensas según validez e impacto. Un Vulnerability Disclosure Program (VDP) establece un canal y condiciones para recibir informes, pero no tiene por qué ofrecer pago.

Ambos modelos intentan resolver una situación que existe incluso sin programa: una persona externa puede descubrir una vulnerabilidad y necesitar un canal seguro para comunicarla. La política convierte esa posibilidad en una relación operativa. Define qué puede probarse, qué protección ofrece la organización y qué espera recibir.

Antes de probar hay que leer y conservar la versión aplicable de:

  • activos incluidos y excluidos
  • técnicas prohibidas y límites de automatización
  • reglas sobre cuentas, terceros y datos personales
  • requisitos para detenerse y reportar de inmediato
  • duplicados, severidad, elegibilidad y recompensas
  • safe harbor y método de contacto.

“El sitio pertenece a la empresa” no implica que esté en scope. CDN, SaaS, soporte, adquisiciones y entornos de clientes pueden pertenecer a terceros o estar excluidos.

La política también cambia con el tiempo. Conserva la versión y la fecha consultadas antes de iniciar una prueba larga. Un activo añadido después puede quedar permitido, y una técnica que antes era válida puede limitarse cuando aparece un riesgo operativo.

La prueba debe demostrar la vulnerabilidad con el mínimo acceso y datos necesarios. No se debe persistir, pivotar, degradar servicios, descargar conjuntos de datos ni acceder a cuentas ajenas salvo autorización inequívoca. Si aparece información sensible, se detiene la exploración y se sigue el canal del programa.

El caso límite suele aparecer después de la primera evidencia. Ver un identificador ajeno puede demostrar un control de acceso roto sin abrir el registro completo. Continuar descargando datos aumentaría el impacto y aportaría poca certeza adicional. Un buen informe explica esa decisión y ofrece al programa una forma segura de reproducirla.

Un buen informe contiene:

  1. resumen y activo exacto
  2. prerrequisitos y rol utilizado
  3. pasos mínimos y evidencia saneada
  4. resultado observado frente al esperado
  5. impacto demostrado sin exageración
  6. posible causa y recomendación
  7. hora, entorno y cualquier limpieza necesaria.

La calidad pesa más que el volumen. Informes duplicados, resultados automáticos sin validar o impactos hipotéticos dificultan la corrección.

Un pentest tiene alcance, duración y objetivos contratados, y suele buscar cobertura coordinada. Bug Bounty distribuye investigación entre participantes y normalmente remunera resultados válidos. No garantiza cobertura completa ni sustituye otras prácticas de seguridad.

  • ¿Qué diferencia esencial existe entre VDP y Bug Bounty?
  • ¿Por qué un dominio corporativo puede seguir fuera de scope?
  • ¿Cuándo debe detenerse inmediatamente una investigación?