Gestión de programas de bug bounty

Diseño, lanzamiento y gestión de su programa de bug bounty: política, alcance, tabla de recompensas, triaje y comunicación con los investigadores.

Programas y aseguramiento

Un programa de bug bounty es una promesa pública: notifique una vulnerabilidad según estas reglas y recibirá un trato justo y cobrará. Los programas fracasan cuando la promesa se hace antes de que la organización pueda cumplirla. Los informes se acumulan sin respuesta, los duplicados y los resultados de los escáneres sepultan los hallazgos válidos y los investigadores se van a programas que sí responden.

Conocemos los programas desde el lado del investigador, porque nosotros mismos buscamos vulnerabilidades en ellos. Preparamos el suyo para que atraiga a las personas que usted quiere: un alcance que merezca su tiempo, reglas que las protejan, recompensas acordes con el impacto y respuestas que llegan cuando se prometieron.

01Alcance

Qué ponemos a prueba

  • Revisión de preparación: si los problemas conocidos se pueden corregir antes de que los encuentren los investigadores
  • Política del programa: reglas de las pruebas, exclusiones, condiciones de divulgación, puerto seguro
  • Definición del alcance y ampliación por etapas de privado a público
  • Tabla de recompensas vinculada a la gravedad y al valor del activo
  • Elección de la plataforma o un programa autoalojado cuando no se quiere una plataforma
  • Triaje: reproducción, deduplicación, valoración de la gravedad, filtrado de informes automatizados
  • Comunicación con los investigadores, incluidas las discrepancias sobre la gravedad y la recompensa
  • Traspaso a ingeniería: tickets con los pasos para reproducir el problema y orientación para la corrección
  • Métricas: tiempo de respuesta, tiempo de corrección, gasto en recompensas, calidad de los informes recibidos

02Enfoque

Cómo se realiza el trabajo

  1. Preparación

    Antes de anunciar nada, probamos el alcance nosotros mismos. Los problemas que cualquier investigador encontraría en la primera semana se corrigen primero, para que las recompensas se paguen por lo que es difícil de encontrar.

  2. Diseño

    La política, el alcance y la tabla de recompensas se redactan con sus equipos de seguridad, jurídico y financiero. El texto del puerto seguro sigue la redacción que reconoce la comunidad de investigadores.

  3. Lanzamiento privado

    El programa se abre a un grupo limitado de investigadores invitados. Los procesos se ajustan con un volumen de informes manejable.

  4. Gestión

    Examinamos cada informe, lo reproducimos, lo valoramos y pasamos los hallazgos confirmados a sus ingenieros. Los investigadores reciben una respuesta en el plazo indicado en la política.

  5. Ampliación

    El alcance y el público crecen cuando las cifras muestran que la organización mantiene el ritmo: tiempos de respuesta cumplidos, correcciones entregadas, presupuesto bajo control.

Metodología

03

Qué recibe

  • Política, alcance y tabla de recompensas del programa listos para su publicación
  • Procedimiento de triaje con criterios de gravedad y tiempos de respuesta
  • Hallazgos confirmados como tickets en su herramienta de seguimiento
  • Informe mensual: informes recibidos, tasa de validez, tiempos de respuesta y de corrección, gasto
  • Resumen ejecutivo para la dirección
  • Informe técnico: cada hallazgo con evidencias, vector CVSS 4.0, clase CWE y corrección
  • Llamada de presentación de resultados con sus ingenieros
  • Un retest de cada hallazgo en el plazo de 60 días desde la entrega del informe
  • Carta acreditativa (attestation letter) después del retest

04

Qué necesitamos de usted

  • Un propietario del programa designado, con autoridad sobre el alcance y el presupuesto
  • Un contacto de ingeniería que acepte y planifique las correcciones
  • Un presupuesto para recompensas y un proceso de pago que funcione entre países
  • Revisión jurídica de la política y del texto del puerto seguro

05Estándares

Estándares en los que se basa el método

06Preguntas

Preguntas sobre este servicio

¿Qué plataforma deberíamos usar?

Depende de dónde estén sus investigadores, de qué jurisdicciones y vías de pago necesite y de qué parte de la gestión quiera que asuma la plataforma. Una de las opciones es nuestra propia plataforma. La comparamos con las demás según los mismos requisitos, lo decimos abiertamente y no cobramos comisión de ninguna otra plataforma.

¿Buscan vulnerabilidades en los programas que gestionan?

No. Gestionar un programa y cobrar recompensas de él es un conflicto de intereses. Nuestros especialistas no envían informes a programas que gestionamos o que hemos preparado.

¿Estamos preparados para un programa público?

Si no ha hecho nunca una prueba de penetración, no. Empiece con una prueba y un programa privado. Un lanzamiento público sobre un alcance sin probar paga recompensas altas por hallazgos que una evaluación a precio fijo habría aportado.

¿Cómo tratan los informes generados con herramientas de IA?

Cada informe se reproduce antes de aceptarlo. Un informe que no se puede reproducir se cierra con una explicación, independientemente de quién o qué lo haya escrito. La política lo indica, lo que desalienta esos envíos desde el principio.

08Solicitud

Cuéntenos qué hay que probar

  • Comprobación gratuita del sitio web
  • Respuesta en el plazo de 1 día hábil
  • NDA antes de cualquier detalle técnico
  • Precio fijo en los proyectos de pago
  • Sin compromiso

Solicitar una evaluación

Describa los sistemas y el objetivo. Un gestor responde en el plazo de 1 día hábil con preguntas aclaratorias y el siguiente paso.

A quién responder

Respondemos a esta dirección, salvo que elija otro canal.

Un empresario individual escribe su propio nombre.

Canal preferido
Qué evaluar
Servicios de interés

Elija todos los que correspondan.

Comprobación gratuita

Comprobamos su sitio web gratis

Si no encontramos problemas, también recibe el informe gratis. Solo paga por el informe si encontramos problemas, y su precio depende de cuántos sean y de su gravedad.

Condiciones de la comprobación gratuita de seguridad web

Seguridad de aplicaciones

Infraestructura y nube

Simulación de adversarios

IA, Web3 y criptografía

Programas y aseguramiento

Seguridad de aplicaciones

Comprobación gratuita de seguridad web

Observamos su sitio web desde fuera, como lo hace un atacante, y comprobamos si se puede entrar en él: configuraciones débiles, software desactualizado, archivos expuestos, formularios inseguros. La comprobación es gratuita.

Seguridad de aplicaciones

Pentesting de aplicaciones web

Intentamos entrar en su aplicación web como lo haría un atacante real: iniciar sesión en cuentas ajenas, leer los datos de otros clientes, cambiar precios o pedidos. Así sabe qué es posible antes que los delincuentes.

Seguridad de aplicaciones

Pruebas de seguridad de API

Una API es el canal a través del cual su aplicación, su sitio web y sus socios intercambian datos con sus servidores. Comprobamos que nadie pueda usarla para leer o modificar datos que no son suyos.

Seguridad de aplicaciones

Pentesting de aplicaciones móviles

Analizamos su aplicación de iOS o Android y los servidores que hay detrás: qué guarda la aplicación en el teléfono, qué se puede extraer de ella y si sus peticiones se pueden manipular.

Seguridad de aplicaciones

Revisión de seguridad del código

Nuestros especialistas leen el código fuente de su producto y encuentran los errores que permiten una intrusión, incluidos los que no se ven desde fuera.

Infraestructura y nube

Evaluación de seguridad en la nube y Kubernetes

Comprobamos cómo está configurada su nube (AWS, Azure, Google Cloud, Kubernetes): quién tiene acceso a qué, qué datos están abiertos a internet y hasta dónde llega un atacante después del primer error.

Infraestructura y nube

Pentesting de infraestructura

Probamos sus servidores y la red de su oficina desde fuera y desde dentro: si un atacante puede entrar y, una vez dentro, llegar al sistema de contabilidad, al correo o a las copias de seguridad.

Infraestructura y nube

Evaluación de superficie de ataque externa

Encontramos todo lo que su empresa expone a internet, incluido lo que se ha olvidado: sitios web antiguos, servidores de prueba, contraseñas filtradas. Después mostramos qué parte de ello se puede atacar.

Infraestructura y nube

Seguridad de CI/CD y cadena de suministro

Comprobamos el camino que recorre su código desde el desarrollador hasta el cliente: servidores de compilación, bibliotecas de terceros, claves de acceso. Quien controla ese camino controla su producto.

Simulación de adversarios

Operaciones de Red Team

Un ejercicio a escala real. Nuestro equipo actúa como un atacante real con un objetivo, por ejemplo, llegar a los datos de los clientes, y usted ve si su defensa lo detecta y lo detiene.

Simulación de adversarios

Ejercicios de Purple Team

Nuestros atacantes y sus defensores trabajan codo con codo: mostramos una técnica de ataque, su equipo comprueba si la ve y las carencias de la monitorización se cierran en el acto.

Simulación de adversarios

Evaluación de ingeniería social

Ponemos a prueba a las personas, no a las máquinas: los correos de phishing, las llamadas y los mensajes que usan los atacantes para obtener contraseñas. Así sabe cuántos empleados caerían en el engaño y en qué hay que formarlos.

IA, Web3 y criptografía

Pruebas de seguridad de IA y LLM

Si su producto tiene un chatbot u otro modelo de IA, comprobamos si se le puede convencer para que revele datos confidenciales, incumpla sus propias reglas o actúe en nombre de otra persona.

IA, Web3 y criptografía

Auditoría de contratos inteligentes

Antes de que un contrato inteligente custodie dinero, buscamos errores en su código que permitirían a alguien retirar o bloquear los fondos. Después del despliegue, esos errores ya no se pueden corregir.

IA, Web3 y criptografía

Revisión de criptografía

Comprobamos cómo cifra los datos su producto y cómo protege las claves: si se han elegido los algoritmos adecuados y si se aplican correctamente. Un error aquí hace que el cifrado no sirva de nada.

Programas y aseguramiento

Gestión de programas de bug bounty

Un bug bounty es un programa en el que investigadores independientes buscan vulnerabilidades en su producto y cobran por cada una que encuentran. Lanzamos y gestionamos ese programa por usted.

Programas y aseguramiento

Programa de divulgación de vulnerabilidades (VDP)

Una página pública y un procedimiento que indican a los investigadores cómo notificarle una vulnerabilidad de forma segura. Sin ellos, los informes se pierden o llegan en forma de amenazas. Ponemos en marcha el proceso y gestionamos los informes que llegan.

Programas y aseguramiento

Pentesting continuo

En lugar de una prueba al año, probamos cada cambio significativo de su producto a lo largo de todo el año, para que una nueva vulnerabilidad no espere meses a que alguien la encuentre.

Programas y aseguramiento

Pentesting para cumplimiento normativo

Una prueba de penetración organizada para que un auditor, un regulador o un gran cliente acepte su informe: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Servicios de interés

Aún no lo sé

Elija esta opción si no sabe qué servicio necesita. Describa la tarea con sus propias palabras y un especialista le sugerirá el servicio en la respuesta.

Dominio o URL del sitio web o del sistema principal que se va a probar, por ejemplo, app.example.com.

Qué hay que probar, por qué ahora y cualquier plazo o requisito de cumplimiento. Sin contraseñas, claves ni detalles de vulnerabilidades.

Confirmaciones

No envíe credenciales, claves ni detalles de una vulnerabilidad a través de este formulario. Se acuerda un canal seguro después de la primera respuesta.

Verificación automática contra abusos