Programas & plataformas
Elegir bien el programa es media batalla: el tipo de programa, su madurez y sus reglas determinan tus probabilidades y tu recompensa. Esta ficha cubre las plataformas, los tipos de programa y cómo elegir según tu nivel y estilo.
Plataformas principales
Sección titulada «Plataformas principales»HackerOne la mayor; muchos programas, buena reputación/estadísticasBugcrowd grande; VRT (taxonomía de vulns) para severidad/pagoIntigriti fuerte en EuropaYesWeHack europea, muchos programas públicosSynack red privada de testers (requiere selección)Propios programas self-hosted (/security.txt, página de la empresa)Tipos de programa
Sección titulada «Tipos de programa»VDP Vulnerability Disclosure Program: SIN recompensa económica (solo reconocimiento)BBP Bug Bounty Program: PAGA por bugs según severidadPúblico abierto a todos (más competido)Privado por invitación (menos competencia; se entra por reputación)Pentest gestionado tiempo limitado, pago por tiempo/objetivosCómo elegir programa
Sección titulada «Cómo elegir programa»Principiante VDP o programas con scope amplio y poco competidos; practicar reporteScope amplio *.target.com, muchos activos -> más superficie (bb-recon)Madurez programa nuevo/reciente = menos ojos; programa viejo = más competido pero conocidoActividad tiempo de respuesta y pagos recientes (las plataformas lo muestran)Tecnología elige lo que dominas (APIs, móvil, web) para tener ventajaReputación y progresión
Sección titulada «Reputación y progresión»- empezar en públicos -> buena reputación/señal -> invitaciones a PRIVADOS (menos competencia)- los privados suelen tener mejor ratio señal/ruido y relación con el equipo- consistencia > un golpe de suerte: reputación abre puertasMétricas a mirar antes de entrar
Sección titulada «Métricas a mirar antes de entrar»- rango de recompensas (bounty table) y pagos recientes- tiempo de respuesta/triaje y de resolución- ratio de señal (¿aceptan duplicados/informativos con criterio?)- amplitud del scope y qué está EXCLUIDO (ver bb-scope)Blue Team / nota (para quien monta un programa)
Sección titulada «Blue Team / nota (para quien monta un programa)»- Definir scope y reglas claras (Leer el scope & reglas), tabla de recompensas y safe harbor (protección legal al hunter).
- Triaje ágil y comunicación respetuosa: la reputación del programa atrae buenos hunters.
- Empezar con VDP/privado para controlar el volumen antes de abrir un BBP público.
- Integrar los hallazgos en el ciclo de gestión de vulnerabilidades (Gestión de vulnerabilidades) y SDLC (Secure SDLC).
Buenas prácticas y errores comunes
Sección titulada «Buenas prácticas y errores comunes»- Empieza en programas con scope amplio y buena reputación de triage; evita los de respuesta lenta al principio.
- Construye reputación en públicos para que te inviten a privados (menos competidos, mejor pago).
- Los VDP y /security.txt son buena puerta de entrada para practicar el reporte responsable aunque no paguen.
Checklist de prueba
Sección titulada «Checklist de prueba»- Elegir plataforma(s) acordes a tu región/estilo
- Distinguir VDP vs BBP y público vs privado
- Revisar tabla de recompensas y pagos recientes
- Comprobar tiempos de respuesta/triaje
- Elegir scope/tecnología donde tengas ventaja
- Construir reputación en públicos → invitaciones privadas
- Leer SIEMPRE el scope y las exclusiones (Leer el scope & reglas)