Recompensas por vulnerabilidades, pagadas de forma oficial

Los propietarios de sitios web y servicios publican programas e indican la recompensa. Los investigadores encuentran vulnerabilidades, las notifican a través de la plataforma y reciben de nosotros la recompensa. Verificamos al propietario, examinamos cada informe y pagamos.

01Cómo funciona

Dos partes, unas mismas reglas

La plataforma se sitúa entre el propietario y el investigador: verifica al primero, identifica al segundo y responde ante ambos del dinero.

Para propietarios

Usted decide qué se puede probar y cuánto vale un hallazgo.

  1. Solicitud

    Usted indica el sitio web o el servicio, las recompensas y las reglas.

  2. Verificación

    Usted confirma con documentos que el sistema es suyo y que puede firmar en nombre de su propietario.

  3. Acuerdo y anticipo

    Usted firma el acuerdo y paga un anticipo a cuenta de las recompensas y de nuestra comisión.

  4. Programa

    El programa se publica. Los informes le llegan examinados, reproducidos y valorados.

  5. Recompensa

    Usted decide la recompensa dentro de su tabla. Pagamos al investigador, y nuestra factura incluye la recompensa y nuestra comisión.

Publicar un programa

Para investigadores

Usted elige un programa, cumple sus reglas y cobra por lo que encuentra.

  1. Registro

    Usted se registra y acepta las condiciones. Su identidad se verifica antes del primer pago.

  2. Programa

    Usted elige un programa y lee su alcance y sus reglas.

  3. Investigación

    Usted prueba lo que está dentro del alcance y se detiene en la demostración.

  4. Informe

    Usted envía el informe a través de la plataforma. Lo examinamos en el plazo de 5 días hábiles desde su recepción.

  5. Recompensa

    El propietario decide la recompensa en el plazo de 10 días hábiles desde la recepción del informe. La pagamos en el plazo de 10 días hábiles desde la decisión.

Unirse como investigador

02Verificación

Solo el propietario publica un programa

Antes de que aparezca un programa, comprobamos quién lo publica. Sin esto, un programa sería una invitación a atacar el sistema de otra persona.

  • El propietario

    El propietario es una empresa o un empresario. Una empresa aporta un extracto del registro mercantil, que cotejamos con el propio registro. Un empresario individual aporta un extracto del registro y un documento de identidad.

  • El firmante

    Quien firma en nombre de una empresa es miembro de su órgano de administración o tiene un poder de representación.

  • Cada activo

    El control sobre cada dominio se demuestra con un registro DNS o con un archivo que contiene un código que emitimos nosotros. Cuando eso no es posible, con documentos: el registro del nombre de dominio o el contrato con el proveedor.

  • Terceros

    Si el sistema está en un proveedor de alojamiento o de nube, se cumplen las reglas de ese proveedor para las pruebas de seguridad y se obtiene su consentimiento cuando esas reglas lo exigen.

03Recompensas y comisión

Cuánto vale un hallazgo y quién paga a quién

  • El propietario fija las recompensas

    Un programa tiene una tabla de recompensas por gravedad: baja, media, alta y crítica. Ninguna recompensa de un programa es inferior a 50 €.

  • Una sola escala de gravedad

    Valoramos cada hallazgo confirmado en la escala CVSS 4.0, para que el mismo hallazgo valga lo mismo en cualquier informe.

  • El investigador recibe la recompensa íntegra

    Nuestra comisión es del 20 % de cada recompensa. El propietario la paga además de la recompensa.

  • Pago a través de la plataforma

    El propietario paga un anticipo antes de que empiece el programa. Pagamos la recompensa al investigador en el plazo de 10 días hábiles desde la decisión y facturamos al propietario la recompensa y nuestra comisión.

  • Una recompensa por vulnerabilidad

    Se recompensa el primer informe de una vulnerabilidad. Un informe posterior sobre la misma vulnerabilidad recibe respuesta, pero no se paga.

  • Impuestos

    La recompensa se paga íntegra, por transferencia bancaria, a un investigador verificado o a su empresa. El investigador o su empresa paga los impuestos sobre ella donde corresponda.

04Reglas

Reglas de cada programa

Un programa puede hacerlas más estrictas. Nunca las hace más laxas.

  • Solo lo que está dentro del alcance

    El investigador prueba los activos que indica el programa y nada más. Si las reglas no están claras, el investigador pregunta antes de probar.

  • Cuentas propias, datos propios

    Las pruebas se hacen con cuentas que ha creado el propio investigador. Si llega a ser posible acceder a datos de otros, el investigador se detiene en la demostración y no los lee, copia ni conserva.

  • Sin daños

    Nada de denegación de servicio, spam, ingeniería social ni acceso físico, salvo que el programa los permita expresamente.

  • Notificar solo a la plataforma

    Un hallazgo se notifica a través de la plataforma. No se comparte, no se vende ni se publica.

  • Divulgación con consentimiento

    Una publicación solo aparece después de la corrección y con el consentimiento del propietario.

  • Puerto seguro (safe harbour)

    El propietario autoriza la investigación dentro de las reglas y no emprende acciones contra los investigadores que las cumplen.

05Límites

Lo que la plataforma no permite

  • Un programa para un sistema cuyo propietario no se ha verificado
  • Pruebas en un sistema que no cubre ningún programa
  • Exigencias de pago por un hallazgo fuera de un programa o de condiciones para notificarlo
  • Uso de una vulnerabilidad más allá de lo necesario para demostrarla
  • Acceso a los datos personales de los usuarios, su copia o su revelación
  • Publicación de una vulnerabilidad que no se ha corregido

06Más para propietarios

Antes de un programa y junto a él

Un programa paga por lo que es difícil de encontrar. El resto se encuentra más rápido por otros medios.

  • Comprobación gratuita del sitio web

    Un primer vistazo desde fuera. Solo paga por el informe si encontramos vulnerabilidades.

  • Evaluación de preparación

    Una prueba de penetración antes del lanzamiento, para que las recompensas se paguen por lo que es difícil de encontrar.

  • Programa de divulgación

    Una política publicada y un canal que funciona para recibir informes, sin recompensas. El mínimo para cualquier producto en internet.

  • Gestión del programa

    Redactamos con usted la política, el alcance y la tabla de recompensas y gestionamos el programa día a día.

07Informe no solicitado

Un desconocido ha notificado una vulnerabilidad. ¿Y ahora qué?

Le ocurre a toda empresa con un producto en internet. La mayoría de los informes proceden de investigadores que actúan de buena fe. De cómo responda depende que el siguiente le llegue a usted o al público.

  1. Acuse recibo en uno o dos días. No amenace ni prometa un pago.
  2. Pida los detalles técnicos necesarios para reproducir el problema, a través de un canal que usted controle.
  3. Verifique la afirmación en sus sistemas antes de hablar de cualquier recompensa.
  4. Corrija el problema y después dé las gracias a quien lo notificó. Un agradecimiento público no cuesta nada.
  5. Publique un programa o una política de divulgación, para que el siguiente informe llegue por la puerta principal.

08Preguntas

Bug bounty, sin rodeos

¿Quién puede publicar un programa?

Una empresa o un empresario que sea propietario de un sitio web o de un servicio, o al que su propietario haya autorizado. No se aceptan programas de particulares. El programa se publica una vez verificado el propietario y firmado el acuerdo.

¿Cuánto cuesta un programa?

Las recompensas que usted decida pagar y nuestra comisión del 20 % sobre cada una de ellas. La publicación, la verificación y el examen de los informes están incluidos.

¿Puede ser privado un programa?

Sí. Un programa privado está abierto a los investigadores que usted apruebe y no se muestra en la lista de programas.

¿Quién decide si un informe es válido?

Examinamos, reproducimos y valoramos cada informe. El propietario decide la recompensa dentro de la tabla del programa. Si el propietario no está de acuerdo con la valoración, volvemos a examinar el informe, y esa valoración es definitiva.

¿Participa su propio equipo en los programas?

No. Nunca enviamos informes a los programas de nuestra propia plataforma. Nuestro equipo busca vulnerabilidades en los programas de otras plataformas y cumple sus reglas.

¿Se puede probar un sistema que no tiene programa?

No. Sin la autorización del propietario no es investigación, es una infracción. La plataforma no acepta informes sobre sistemas que están fuera de sus programas.

¿Sustituye el bug bounty a una prueba de penetración?

No. Los investigadores eligen qué examinar y nadie garantiza la cobertura. Una prueba de penetración cubre de forma sistemática el alcance acordado. Un programa sumado a pruebas periódicas encuentra lo que cualquiera de los dos pasaría por alto por sí solo.

¿El puerto seguro hace legal la investigación?

El puerto seguro es un compromiso del propietario de no emprender acciones contra los investigadores que cumplen las reglas. No cambia el derecho penal ni obliga a terceros. Por eso las reglas se cumplen con exactitud y se deja constancia de lo que se ha hecho.