Saltearse al contenido

Programas & plataformas

Elegir bien el programa es media batalla: el tipo de programa, su madurez y sus reglas determinan tus probabilidades y tu recompensa. Esta ficha cubre las plataformas, los tipos de programa y cómo elegir según tu nivel y estilo.

HackerOne la mayor; muchos programas, buena reputación/estadísticas
Bugcrowd grande; VRT (taxonomía de vulns) para severidad/pago
Intigriti fuerte en Europa
YesWeHack europea, muchos programas públicos
Synack red privada de testers (requiere selección)
Propios programas self-hosted (/security.txt, página de la empresa)
VDP Vulnerability Disclosure Program: SIN recompensa económica (solo reconocimiento)
BBP Bug Bounty Program: PAGA por bugs según severidad
Público abierto a todos (más competido)
Privado por invitación (menos competencia; se entra por reputación)
Pentest gestionado tiempo limitado, pago por tiempo/objetivos
Principiante VDP o programas con scope amplio y poco competidos; practicar reporte
Scope amplio *.target.com, muchos activos -> más superficie (bb-recon)
Madurez programa nuevo/reciente = menos ojos; programa viejo = más competido pero conocido
Actividad tiempo de respuesta y pagos recientes (las plataformas lo muestran)
Tecnología elige lo que dominas (APIs, móvil, web) para tener ventaja
- empezar en públicos -> buena reputación/señal -> invitaciones a PRIVADOS (menos competencia)
- los privados suelen tener mejor ratio señal/ruido y relación con el equipo
- consistencia > un golpe de suerte: reputación abre puertas
- rango de recompensas (bounty table) y pagos recientes
- tiempo de respuesta/triaje y de resolución
- ratio de señal (¿aceptan duplicados/informativos con criterio?)
- amplitud del scope y qué está EXCLUIDO (ver bb-scope)

Blue Team / nota (para quien monta un programa)

Sección titulada «Blue Team / nota (para quien monta un programa)»
  • Definir scope y reglas claras (Leer el scope & reglas), tabla de recompensas y safe harbor (protección legal al hunter).
  • Triaje ágil y comunicación respetuosa: la reputación del programa atrae buenos hunters.
  • Empezar con VDP/privado para controlar el volumen antes de abrir un BBP público.
  • Integrar los hallazgos en el ciclo de gestión de vulnerabilidades (Gestión de vulnerabilidades) y SDLC (Secure SDLC).
  • Empieza en programas con scope amplio y buena reputación de triage; evita los de respuesta lenta al principio.
  • Construye reputación en públicos para que te inviten a privados (menos competidos, mejor pago).
  • Los VDP y /security.txt son buena puerta de entrada para practicar el reporte responsable aunque no paguen.
  • Elegir plataforma(s) acordes a tu región/estilo
  • Distinguir VDP vs BBP y público vs privado
  • Revisar tabla de recompensas y pagos recientes
  • Comprobar tiempos de respuesta/triaje
  • Elegir scope/tecnología donde tengas ventaja
  • Construir reputación en públicos → invitaciones privadas
  • Leer SIEMPRE el scope y las exclusiones (Leer el scope & reglas)