Cómo crear un Vulnerability Disclosure Program paso a paso
Por Kike Gandia · Co-Fundador y CEO, OSCP
Un Vulnerability Disclosure Program (VDP) es el canal oficial mediante el cual investigadores de seguridad pueden reportar vulnerabilidades en tus sistemas de forma coordinada y responsable. Implementarlo correctamente requiere más que publicar un email de contacto: necesitas una política clara, un proceso de respuesta y los recursos para gestionarlo.
1. Define el scope del VDP
El scope determina qué sistemas, aplicaciones y dominios están incluidos en el programa. Un scope bien definido protege tanto a la empresa (evita reportes sobre sistemas fuera de control) como a los investigadores (saben exactamente qué pueden y no pueden probar).
Elementos del scope:
• Sistemas en alcance: URLs, dominios, aplicaciones, APIs incluidas.
• Sistemas fuera de alcance: infraestructura de terceros, servicios que no controlás, subdominios de socios.
• Tipos de vulnerabilidades aceptadas: qué tipos de hallazgos son bienvenidos.
• Pruebas prohibidas: DoS, ingeniería social, acceso físico, etc.
2. Redacta la política de divulgación responsable
La política es el contrato implícito entre tu empresa y los investigadores. Debe incluir:
- El compromiso de tu empresa: tiempo máximo de primera respuesta, tiempo de resolución objetivo, si habrá reconocimiento público.
- Las reglas del investigador: no acceder a datos de terceros, no interrumpir el servicio, no divulgar antes de la resolución.
- El proceso de divulgación coordinada: cómo se gestiona si el investigador quiere publicar el hallazgo.
- El proceso de reconocimiento: Hall of Fame, mención pública, swag (si no hay bounty económico).
El estándar de referencia es ISO 29147 (coordinated vulnerability disclosure).
3. Implementa el canal de recepción
El canal debe ser accesible, seguro y confiable. Opciones más habituales:
- Email dedicado: security@tuempresa.com con cifrado PGP opcional.
- Formulario web securizado: más estructurado, facilita el proceso de triage.
- Plataforma especializada: HackerOne Response, Bugcrowd, Intigriti (versiones VDP gratuitas o de bajo coste).
Publica el canal en:
• El archivo security.txt en /.well-known/security.txt (estándar RFC 9116).
• La página de seguridad de tu web.
• La política de privacidad o términos de uso.
Hacerlo visible es fundamental: si los investigadores no saben cómo reportar, lo publicarán directamente en Twitter.
4. Diseña el proceso de triage y respuesta
Recibir el reporte es solo el primer paso. Necesitas un proceso para:
- Acusar recibo en menos de 24-48 horas.
- Validar técnicamente la vulnerabilidad.
- Comunicar la valoración al investigador (válido / falso positivo / fuera de scope / duplicado).
- Asignar la remediación al equipo técnico correspondiente.
- Confirmar al investigador cuando la vulnerabilidad ha sido parcheada.
Si no tienes equipo para hacer esto, un servicio de triage externo es la solución más eficiente.
5. Publica y comunica el VDP
Un VDP que nadie conoce no sirve de nada. Una vez lanzado:
- Publica el anuncio en tu blog de seguridad o página de empresa.
- Comunícalo en canales donde están los investigadores: LinkedIn, Twitter/X, plataformas de bug bounty.
- Regístralo en directorios públicos de VDPs (como el de ENISA o el de Bugcrowd).
- Considera un lanzamiento privado primero: invita a un grupo selecto de researchers antes de hacerlo público para validar el proceso.
FAQ
¿Un VDP es lo mismo que un bug bounty?
No. El VDP es un canal de divulgación responsable que no ofrece recompensas económicas, aunque puede incluir reconocimiento público. El bug bounty sí incluye pagos económicos por vulnerabilidades válidas. Muchas empresas empiezan con un VDP y evolucionan a un bug bounty cuando el programa está maduro.
¿NIS2 obliga a tener un VDP?
NIS2 exige que las entidades esenciales e importantes dispongan de mecanismos para gestionar y reportar vulnerabilidades. El VDP es la implementación más extendida para cumplir con este requisito. El Cyber Resilience Act también exige canales de notificación de vulnerabilidades para fabricantes de productos con elementos digitales.
¿Cuánto tiempo lleva implementar un VDP desde cero?
Con recursos internos dedicados, un VDP básico puede estar operativo en 2-4 semanas. Si se externaliza el diseño y la implementación a un proveedor especializado, el plazo puede reducirse a 1-2 semanas para el canal básico, con la gestión de reportes operativa desde el primer día.
Servicio relacionado
servicio de gestión de Vulnerability Disclosure Programs
Contenido relacionado
- ¿Qué es un Vulnerability Disclosure Program?
- NIS2 y Vulnerability Disclosure
- Responsible disclosure: guía para empresas
- Gestión externa de VDP