Gestión de programas de bug bounty
Diseño, lanzamiento y gestión de su programa de bug bounty: política, alcance, tabla de recompensas, triaje y comunicación con los investigadores.
Programas y aseguramiento
Un canal público y un proceso que funciona para los informes de vulnerabilidades que llegan de fuera: política, security.txt, recepción, triaje y divulgación coordinada.
Programas y aseguramiento
Tarde o temprano, alguien de fuera de la empresa encuentra una vulnerabilidad en su producto. Lo que ocurre después depende de si encuentra una dirección a la que escribir y de si alguien responde. Cuando no hay canal, el informe acaba en el buzón de soporte, en las redes sociales o en ninguna parte.
Un programa de divulgación es el mínimo: una política publicada que explica cómo notificar y qué puede esperar quien notifica, un buzón que alguien lee y un proceso que lleva un informe desde su recepción hasta la corrección. No paga recompensas ni necesita una plataforma. El Reglamento de Ciberresiliencia de la UE hace obligatoria una política de divulgación coordinada para los fabricantes de productos con elementos digitales: la notificación de las vulnerabilidades explotadas activamente se aplica desde el 11 de septiembre de 2026, y el conjunto completo de obligaciones, desde el 11 de diciembre de 2027.
01Alcance
02Enfoque
Redactamos la política con su equipo jurídico. La redacción del puerto seguro sigue el texto que reconoce la comunidad de investigadores, adaptado a su jurisdicción por sus abogados.
El canal de recepción y el security.txt se configuran y se prueban desde fuera, tal como los encontraría un investigador.
Los roles, los plazos y el escalado se ponen por escrito y se ensayan con un informe de prueba antes de publicar la política.
Si lo desea, gestionamos la recepción: acusamos recibo, reproducimos, valoramos y entregamos los informes confirmados a sus ingenieros.
03
04
05Estándares
Cómo una organización recibe informes y publica avisos de seguridad.
ISO/IEC
Cómo se investiga y se resuelve internamente una vulnerabilidad notificada.
ISO/IEC
Formato de security.txt.
IETF
Redacción de referencia del puerto seguro (safe harbour) para la investigación de buena fe.
disclose.io
Puntuación de gravedad y vector de cada hallazgo.
FIRST
06Preguntas
No pague bajo presión ni amenace. Acuse recibo, pida los detalles técnicos y verifique lo que se afirma. La mayoría de los informes no solicitados proceden de investigadores que actúan de buena fe, algunos son ruido automatizado y unos pocos son extorsión. Verificamos el informe, evaluamos su gravedad y le ayudamos a responder; solicítelo a través del formulario de este sitio e indique que hay un informe pendiente.
Un programa de divulgación recibe informes y promete un trato justo. Un bug bounty añade el pago y, con ello, invita a buscar activamente. El primero es un mínimo para toda empresa con un producto en internet; el segundo es una decisión de presupuesto y de preparación.
Le compromete a no emprender acciones contra las personas que cumplen sus reglas. No autoriza nada fuera de esas reglas ni vincula a terceros ni a la fiscalía. Sus abogados revisan el texto antes de su publicación.
08Solicitud
Referencia
Conserve la referencia: la citamos en todas las comunicaciones posteriores con usted.
En la primera respuesta nunca pedimos pagos, contraseñas ni acceso remoto.