Programa de divulgación de vulnerabilidades (VDP)
Un canal público y un proceso que funciona para los informes de vulnerabilidades que llegan de fuera: política, security.txt, recepción, triaje y divulgación coordinada.
Programas y aseguramiento
Diseño, lanzamiento y gestión de su programa de bug bounty: política, alcance, tabla de recompensas, triaje y comunicación con los investigadores.
Programas y aseguramiento
Un programa de bug bounty es una promesa pública: notifique una vulnerabilidad según estas reglas y recibirá un trato justo y cobrará. Los programas fracasan cuando la promesa se hace antes de que la organización pueda cumplirla. Los informes se acumulan sin respuesta, los duplicados y los resultados de los escáneres sepultan los hallazgos válidos y los investigadores se van a programas que sí responden.
Conocemos los programas desde el lado del investigador, porque nosotros mismos buscamos vulnerabilidades en ellos. Preparamos el suyo para que atraiga a las personas que usted quiere: un alcance que merezca su tiempo, reglas que las protejan, recompensas acordes con el impacto y respuestas que llegan cuando se prometieron.
01Alcance
02Enfoque
Antes de anunciar nada, probamos el alcance nosotros mismos. Los problemas que cualquier investigador encontraría en la primera semana se corrigen primero, para que las recompensas se paguen por lo que es difícil de encontrar.
La política, el alcance y la tabla de recompensas se redactan con sus equipos de seguridad, jurídico y financiero. El texto del puerto seguro sigue la redacción que reconoce la comunidad de investigadores.
El programa se abre a un grupo limitado de investigadores invitados. Los procesos se ajustan con un volumen de informes manejable.
Examinamos cada informe, lo reproducimos, lo valoramos y pasamos los hallazgos confirmados a sus ingenieros. Los investigadores reciben una respuesta en el plazo indicado en la política.
El alcance y el público crecen cuando las cifras muestran que la organización mantiene el ritmo: tiempos de respuesta cumplidos, correcciones entregadas, presupuesto bajo control.
03
04
05Estándares
Cómo una organización recibe informes y publica avisos de seguridad.
ISO/IEC
Cómo se investiga y se resuelve internamente una vulnerabilidad notificada.
ISO/IEC
Redacción de referencia del puerto seguro (safe harbour) para la investigación de buena fe.
disclose.io
Formato de security.txt.
IETF
Puntuación de gravedad y vector de cada hallazgo.
FIRST
06Preguntas
Depende de dónde estén sus investigadores, de qué jurisdicciones y vías de pago necesite y de qué parte de la gestión quiera que asuma la plataforma. Una de las opciones es nuestra propia plataforma. La comparamos con las demás según los mismos requisitos, lo decimos abiertamente y no cobramos comisión de ninguna otra plataforma.
No. Gestionar un programa y cobrar recompensas de él es un conflicto de intereses. Nuestros especialistas no envían informes a programas que gestionamos o que hemos preparado.
Si no ha hecho nunca una prueba de penetración, no. Empiece con una prueba y un programa privado. Un lanzamiento público sobre un alcance sin probar paga recompensas altas por hallazgos que una evaluación a precio fijo habría aportado.
Cada informe se reproduce antes de aceptarlo. Un informe que no se puede reproducir se cierra con una explicación, independientemente de quién o qué lo haya escrito. La política lo indica, lo que desalienta esos envíos desde el principio.
08Solicitud
Referencia
Conserve la referencia: la citamos en todas las comunicaciones posteriores con usted.
En la primera respuesta nunca pedimos pagos, contraseñas ni acceso remoto.