Cómo responder a un investigador de seguridad que reporta una vulnerabilidad

Por Kike Gandia · Co-Fundador y CEO, OSCP

Recibes un email de un investigador de seguridad diciendo que ha encontrado una vulnerabilidad en tu sistema. ¿Qué haces? La forma en que respondas en las próximas horas determinará si el incidente se resuelve de forma profesional o se convierte en un problema reputacional. Esta guía práctica cubre los pasos exactos que debes seguir.

Por qué la primera respuesta importa tanto

Los investigadores de seguridad comparten sus experiencias con la comunidad. Una respuesta hostil, lenta o evasiva puede hacer que el investigador publique la vulnerabilidad públicamente antes de que la hayas parcheado. Una respuesta profesional y ágil crea una relación de confianza que puede convertir al investigador en un aliado.

El coste de responder mal

Ignorar el reporte, responder con amenazas legales o tardar semanas en acusar recibo son errores que los investigadores documentan y comparten. Hay casos documentados de empresas que perdieron investigadores valiosos y sufrieron divulgaciones prematuras por gestionar mal la comunicación inicial.

Qué hacer en las primeras 4 horas

Envía una respuesta inicial en menos de 4 horas durante días laborables. El mensaje debe confirmar que has recibido el reporte, que lo estás evaluando y que contactarás con el investigador en un plazo determinado (normalmente 5-10 días laborables). Incluye: nombre del contacto, número de referencia del ticket, plazo estimado de respuesta técnica y confirmación de confidencialidad. No prometas nada sobre el pago o la severidad todavía. Nunca amenaces con acciones legales ni ignores el reporte.

Proceso de evaluación técnica y comunicación

Reproduce el problema en un entorno controlado, evalúa la severidad usando CVSS, determina el impacto real y prioriza la corrección. Mantén al investigador informado de los avances. El estándar de la industria es un plazo de 90 días desde la notificación para publicar la vulnerabilidad (coordinated disclosure). Si necesitas más tiempo, negocia con el investigador — la mayoría acepta extensiones razonables si la comunicación es transparente.

Coordinación para la divulgación y crédito al investigador

Si la vulnerabilidad es significativa, coordina con el investigador la fecha y formato de divulgación pública. Ofrécele crédito en el aviso de seguridad (security advisory). El reconocimiento público es uno de los mayores incentivos para los investigadores y convierte la experiencia en publicidad positiva para tu empresa.

Cuándo y cómo ofrecer una recompensa

Si tienes un programa de bug bounty, la recompensa debe asignarse según tus tablas de severidad. Si no tienes programa formal, considera si la vulnerabilidad merece un reconocimiento económico. Incluso un pago pequeño puede marcar la diferencia en la relación con el investigador.

FAQ

¿Qué hago si el investigador no tiene pruebas de que explotó el sistema sino solo describió la vulnerabilidad?

Evalúa el reporte en sus méritos técnicos. El método de descubrimiento (pasivo vs activo) puede afectar a consideraciones legales, pero en muchos casos los investigadores descubren vulnerabilidades con técnicas perfectamente legales (análisis de código, fuzzing controlado, revisión de APIs públicas). Consulta con tu equipo legal antes de tomar decisiones basadas en el método de descubrimiento.

¿Estoy obligado legalmente a responder a reportes de vulnerabilidades?

Bajo NIS2, si eres operador de servicios esenciales o importantes, debes tener un proceso de gestión de vulnerabilidades. Bajo el CRA, si fabricas productos digitales, debes tener un canal de reporte. En ambos casos, ignorar los reportes puede constituir incumplimiento regulatorio.

¿Qué pasa si el investigador publica la vulnerabilidad sin darme tiempo a parchear?

Si has respondido de forma profesional y el investigador publica antes del plazo acordado (o sin haberlo acordado), tienes opciones limitadas pero documentar la comunicación te protege en términos reputacionales. Si la publicación fue sin ningún contacto previo contigo, consúltalo con tu equipo legal — aunque las opciones suelen ser limitadas.

Servicio relacionado

gestión de Vulnerability Disclosure Programs

Contenido relacionado

Fuentes

Diseñamos el proceso de respuesta a investigadores para tu empresa