Bug Bounty
Un programa de Bug Bounty invita a investigadores a encontrar y reportar vulnerabilidades bajo unas reglas definidas y ofrece recompensas según validez e impacto. Un Vulnerability Disclosure Program (VDP) establece un canal y condiciones para recibir informes, pero no tiene por qué ofrecer pago.
La política es el contrato operativo
Sección titulada «La política es el contrato operativo»Antes de probar hay que leer y conservar la versión aplicable de:
- activos incluidos y excluidos
- técnicas prohibidas y límites de automatización
- reglas sobre cuentas, terceros y datos personales
- requisitos para detenerse y reportar de inmediato
- duplicados, severidad, elegibilidad y recompensas
- safe harbor y método de contacto.
“El sitio pertenece a la empresa” no implica que esté en scope. CDN, SaaS, soporte, adquisiciones y entornos de clientes pueden pertenecer a terceros o estar excluidos.
Investigación proporcional
Sección titulada «Investigación proporcional»La prueba debe demostrar la vulnerabilidad con el mínimo acceso y datos necesarios. No se debe persistir, pivotar, degradar servicios, descargar conjuntos de datos ni acceder a cuentas ajenas salvo autorización inequívoca. Si aparece información sensible, se detiene la exploración y se sigue el canal del programa.
Informe reproducible
Sección titulada «Informe reproducible»Un buen informe contiene:
- resumen y activo exacto
- prerrequisitos y rol utilizado
- pasos mínimos y evidencia saneada
- resultado observado frente al esperado
- impacto demostrado sin exageración
- posible causa y recomendación
- hora, entorno y cualquier limpieza necesaria.
La calidad pesa más que el volumen. Informes duplicados, resultados automáticos sin validar o impactos hipotéticos dificultan la corrección.
Diferencia frente a un pentest
Sección titulada «Diferencia frente a un pentest»Un pentest tiene alcance, duración y objetivos contratados, y suele buscar cobertura coordinada. Bug Bounty distribuye investigación entre participantes y normalmente remunera resultados válidos. No garantiza cobertura completa ni sustituye otras prácticas de seguridad.
Preguntas de repaso
Sección titulada «Preguntas de repaso»- ¿Qué diferencia esencial existe entre VDP y Bug Bounty?
- ¿Por qué un dominio corporativo puede seguir fuera de scope?
- ¿Cuándo debe detenerse inmediatamente una investigación?