¿Qué es un Vulnerability Disclosure Program (VDP)?
Por Kike Gandia · Co-Fundador y CEO, OSCP
Un Vulnerability Disclosure Program (VDP) es el mecanismo formal mediante el cual una organización establece cómo los investigadores de seguridad externos pueden reportar vulnerabilidades que encuentren en sus sistemas, aplicaciones o infraestructura. Define las reglas, el canal de comunicación, los tiempos de respuesta y el proceso de resolución.
Por qué las empresas necesitan un VDP
Sin un VDP, los investigadores que encuentran vulnerabilidades en tus sistemas tienen tres opciones: ignorarlo, publicarlo directamente (full disclosure) o intentar contactarte por canales no oficiales. Ninguna de estas opciones es buena para ti.
Con un VDP, ofreces una vía clara y segura para que quien quiere ayudarte pueda hacerlo. El resultado es que las vulnerabilidades te llegan antes de que lleguen a los atacantes.
Componentes de un VDP bien diseñado
Un VDP efectivo incluye:
- Política de divulgación: las reglas del programa, el scope, lo que está permitido y lo que no, y el proceso de safe harbor para el investigador.
- Canal de reporte: dónde y cómo enviar el reporte (formulario, email, plataforma).
- Compromisos de respuesta: tiempos máximos de primera respuesta y de resolución.
- Proceso de reconocimiento: Hall of Fame, mención pública, o simplemente un agradecimiento.
- Proceso de divulgación coordinada: qué pasa cuando el investigador quiere publicar el hallazgo.
VDP y cumplimiento normativo: NIS2 y CRA
Dos normativas europeas hacen que el VDP ya no sea opcional para muchas empresas:
NIS2 (Directiva de Seguridad de Redes y Sistemas de Información 2): exige que las entidades esenciales e importantes tengan mecanismos para gestionar vulnerabilidades y canales de notificación. Las empresas que operan en sectores como energía, transporte, salud, finanzas, infraestructura digital o servicios digitales deben cumplir con este requisito.
Cyber Resilience Act (CRA): exige que los fabricantes de productos con elementos digitales dispongan de canales para recibir y gestionar informes de vulnerabilidades, y tengan procesos para reportar vulnerabilidades activamente explotadas a las autoridades.
Diferencia entre VDP privado y VDP público
VDP privado: solo investigadores invitados pueden participar. Menor volumen de reportes, mayor control sobre los participantes. Ideal para programas nuevos que están validando el proceso de respuesta.
VDP público: cualquier investigador puede reportar. Mayor volumen de reportes, más diversidad de hallazgos. Requiere un proceso de triage más robusto y tiempos de respuesta más estrictos para mantener la reputación del programa.
FAQ
¿Cuál es la diferencia entre un VDP y un bug bounty?
El VDP no ofrece recompensas económicas; el bug bounty sí. El VDP es un canal de divulgación responsable con reconocimiento no monetario. El bug bounty añade pagos proporcionales a la severidad de los hallazgos. Muchas empresas empiezan con VDP y evolucionan a bug bounty cuando el programa está maduro.
¿Dónde debo publicar mi VDP?
En el archivo security.txt en /.well-known/security.txt (estándar RFC 9116), en una página dedicada de tu web (security.tuempresa.com o tuempresa.com/security), y en el footer o política de privacidad. Cuanto más visible sea, más fácil es para los investigadores encontrarlo.
¿Necesito una plataforma para tener un VDP?
No. Puedes tener un VDP con un email dedicado y una política publicada en tu web. Las plataformas como HackerOne Response, Bugcrowd o Intigriti ofrecen VDPs gratuitos o de bajo coste con herramientas de gestión integradas, pero no son obligatorias para empezar.