Bug bounty vs Vulnerability Disclosure Program: diferencias y cuándo usar cada uno
Por Kike Gandia · Co-Fundador y CEO, OSCP
Bug bounty y Vulnerability Disclosure Program (VDP) son dos mecanismos para que investigadores externos reporten vulnerabilidades en tus sistemas. Pero tienen objetivos, costes y audiencias diferentes. Elegir el equivocado —o lanzar uno sin estar preparado para el otro— puede ser contraproducente.
Qué es un VDP y qué lo diferencia del bug bounty
Un VDP es un canal formal de divulgación responsable: define cómo y dónde pueden los investigadores reportar vulnerabilidades, qué esperar a cambio (respuesta, reconocimiento) y cuáles son las reglas del programa. No ofrece recompensas económicas.
Un bug bounty es un programa de recompensas: los investigadores reciben pagos proporcionales a la severidad de las vulnerabilidades que encuentran. Requiere un presupuesto de bounties además del coste de gestión.
Diferencias clave:
• VDP: sin coste de bounties, menor volumen de reportes, cumplimiento normativo.
• Bug bounty: coste de bounties + gestión, mayor volumen y calidad de reportes, atrae a los mejores researchers.
Cuándo empezar con un VDP
El VDP es el punto de partida recomendado si:
• Nunca has tenido un programa de disclosure formal.
• Tu producto no está suficientemente maduro en seguridad para recibir el volumen de un bug bounty.
• Necesitas cumplir con NIS2 o el Cyber Resilience Act (ambos requieren canales de disclosure).
• No tienes presupuesto para bounties pero sí para gestión del programa.
• Quieres validar el proceso antes de comprometerte con recompensas económicas.
Cuándo tiene sentido un bug bounty
El bug bounty tiene sentido cuando:
• Tu postura de seguridad es sólida: has hecho pentesting reciente, tienes un SDLC maduro y las vulnerabilidades críticas obvias están parcheadas.
• Tienes presupuesto para bounties: los programas bien gestionados pagan miles de euros al mes en recompensas.
• Quieres atraer a los mejores researchers: los perfiles más técnicos solo participan en programas que pagan.
• Necesitas un flujo continuo de hallazgos de seguridad como parte de tu ciclo de desarrollo.
El modelo mixto: VDP primero, bug bounty después
La transición más común y recomendada:
1. Empieza con un VDP privado (solo investigadores invitados) para validar el proceso de triage y respuesta.
2. Abre el VDP públicamente cuando el proceso esté rodado.
3. Lanza un bug bounty privado con presupuesto limitado para los researchers más activos del VDP.
4. Abre el bug bounty público cuando tengas confianza en el volumen de reportes que puedes gestionar.
Este enfoque progresivo reduce el riesgo de verse desbordado y construye una comunidad de researchers de confianza.
FAQ
¿Puedo tener un VDP y un bug bounty a la vez?
Sí. Muchas empresas grandes tienen un VDP público (para vulnerabilidades generales) y un bug bounty privado para sus activos más críticos. Es una combinación válida que maximiza la cobertura sin comprometer el presupuesto.
¿Un VDP me protege legalmente de los investigadores que hackeen mis sistemas?
El VDP establece un marco de actuación responsable, pero no otorga inmunidad legal automática. Para protección legal efectiva, la política debe especificar claramente las condiciones de safe harbor: qué actividades están permitidas, qué sistemas están en scope y que no se tomará acción legal contra investigadores que actúen dentro de las reglas.
¿Cuánto cuesta tener un VDP?
El coste directo de un VDP es el de gestión (no hay bounties). Si lo gestionas internamente, el coste es el tiempo de tu equipo. Si lo externalizas, el coste es el del servicio de gestión. En ambos casos, es significativamente inferior al coste de un bug bounty activo.
Servicio relacionado
servicios de bug bounty y gestión de vulnerabilidades