Cómo lanzar un programa de bug bounty privado: guía paso a paso
Por Kike Gandia · Co-Fundador y CEO, OSCP
Un programa de bug bounty privado es el punto de entrada más seguro al ecosistema de bug bounty para la mayoría de las empresas. En lugar de abrir la plataforma a miles de investigadores de golpe, invitas a un grupo selecto y controlado que ya conoces. Esta guía cubre todos los pasos para lanzar correctamente un programa privado, desde la definición de alcance hasta la gestión de los primeros reportes.
Bug bounty privado vs público: qué diferencia hay
En un programa privado, solo los investigadores que invitas pueden participar. En uno público, cualquier investigador registrado en la plataforma puede testear. El privado es más controlable; el público genera más volumen y diversidad de hallazgos.
Empieza con un programa privado si no tienes experiencia gestionando reportes, si tu equipo de seguridad es pequeño o si no tienes presupuesto para bounties a gran escala. Haz la transición a público cuando hayas gestionado al menos 50-100 reportes privados y hayas construido procesos de triage robustos.
Paso 1: Definición del alcance
El alcance es lo más importante del programa. Define claramente qué está dentro (in-scope) y qué está fuera (out-of-scope).
Incluye: lista explícita de dominios, aplicaciones, APIs y rangos IP; tipo de vulnerabilidades aceptadas; reglas de engagement (no DoS, no exfiltración de datos reales).
Excluye: infraestructura de terceros, vulnerabilidades sin impacto demostrable, ingeniería social sobre empleados, ataques físicos. Cuanto más explícito seas, menos reportes inútiles recibirás.
Paso 2: Configuración de la tabla de recompensas
Rangos orientativos de bounty por severidad:
- Crítico (CVSS 9.0+): 2.000-10.000€+
- Alto (CVSS 7.0-8.9): 1.000-3.000€
- Medio (CVSS 4.0-6.9): 300-1.000€
- Bajo (CVSS <4.0): 100-300€ o reconocimiento sin pago
Si no tienes presupuesto para bounties, considera empezar con un VDP sin recompensas económicas. Muchos investigadores participan si el hall of fame y el reconocimiento público son reales.
Paso 3: Selección de la plataforma y los investigadores
HackerOne e Intigriti tienen amplios pools de investigadores verificados que puedes invitar a tu programa privado. YesWeHack es una buena opción para empresas europeas. Bugcrowd tiene una comunidad fuerte en el mercado anglosajón.
Las plataformas permiten invitar investigadores con perfiles específicos (historial en tecnologías similares, reputación en la plataforma). Empieza con 5-20 investigadores de confianza antes de ampliar.
Paso 4: Preparación interna antes del lanzamiento
El error más común es lanzar el programa sin tener el proceso interno preparado. Define quién recibe los reportes, quién los valida, quién toma decisiones de severidad, y cuánto tiempo tiene cada paso. Sin este proceso, el programa generará caos en lugar de seguridad.
FAQ
¿Cuánto cuesta lanzar un programa de bug bounty privado?
Los costes principales son: tarifa de la plataforma (variable según proveedor, desde 0 hasta miles al mes para plataformas enterprise), bounties pagados a investigadores (muy variable según hallazgos) y coste interno o externo de gestión de reportes. Un programa privado pequeño y bien gestionado puede empezar con presupuesto muy limitado si el alcance y el proceso son correctos.
¿Cuánto tarda en generar resultados un programa de bug bounty privado?
Los primeros reportes suelen llegar en los primeros días. Los hallazgos más interesantes aparecen en las primeras 4-8 semanas, cuando los investigadores han tenido tiempo de hacer un análisis profundo del alcance. Los programas sin hallazgos después de 3 meses suelen indicar un problema de alcance (demasiado restrictivo) o de bounties (poco competitivos).
¿Necesito un equipo interno de seguridad para gestionar un bug bounty?
No necesariamente. Muchas empresas externalizan la gestión de reportes a servicios especializados de triage que actúan como capa intermedia entre los investigadores y el equipo de desarrollo. Esto reduce enormemente la carga interna y mejora la calidad de la respuesta a los investigadores.
Servicio relacionado
gestión de programas de bug bounty
Contenido relacionado
Fuentes
- OWASP Web Security Testing Guide (WSTG) — metodología oficial de referencia
- INCIBE — Guía de pentesting y pruebas de seguridad para empresas
Te ayudamos a lanzar y gestionar tu primer programa de bug bounty privado