Un bug bounty es un programa en el que una organización paga a investigadores de seguridad independientes por encontrar y comunicar de forma responsable vulnerabilidades en sus productos o servicios.
Cómo funcionan los programas de bug bounty
La empresa publica unas reglas: qué sistemas entran en el alcance (scope), qué métodos de prueba están prohibidos —por ejemplo, la denegación de servicio o el acceso a datos reales de clientes—, cómo enviar los informes y cuánto vale cada tipo de vulnerabilidad. Los investigadores prueban y envían sus informes, y el fabricante los verifica, corrige y paga. Una cláusula de «puerto seguro» (safe harbor) promete no emprender acciones legales contra quienes respeten las reglas.
Muchos programas funcionan en plataformas como HackerOne, Bugcrowd o Intigriti, que gestionan la clasificación de los informes y los pagos. Las recompensas van desde unos cientos de dólares por fallos menores hasta cifras de seis o siete dígitos por cadenas críticas de ejecución remota de código en navegadores o sistemas móviles.
Un poco de historia
Netscape lanzó en 1995 uno de los primeros bug bounties para su navegador Navigator. Google puso en marcha su Vulnerability Reward Program en 2010 y hoy paga millones de dólares al año, y en 2016 el Departamento de Defensa de EE. UU. organizó «Hack the Pentagon», el primer programa de este tipo del gobierno federal. Concursos como Pwn2Own y la Zero Day Initiative siguen principios parecidos.
Por qué son importantes
Los bug bounties ofrecen a los investigadores una alternativa legal y remunerada a vender exploits de día cero en el mercado gris, y ponen a miles de probadores distintos a revisar los sistemas de la empresa. Complementan, pero no sustituyen, las revisiones internas de seguridad y las pruebas de penetración.
Buenas prácticas
Empezar con una política de divulgación de vulnerabilidades, definir un alcance claro, responder rápido y corregir las causas de fondo en lugar de informes aislados.