Programas de bug bounty - Descubrimiento colaborativo de vulnerabilidades
Lectura de 2 min aprox.
Un programa de recompensas por errores (bug bounty) es aquel en el que una empresa invita públicamente a investigadores de seguridad externos a descubrir e informar vulnerabilidades en sus sistemas, pagando recompensas por los informes válidos. Netscape lanzó el primer programa oficial en 1995. Como la recompensa solo se paga por un informe válido, una empresa puede obtener el trabajo de investigadores externos como un coste ligado a resultados y no como un gasto fijo, y Google, Microsoft y Apple también operan programas de este tipo. Solo en 2024, Google pagó alrededor de 12 millones de dólares en recompensas, estableciendo un nuevo récord.
Por qué los informes externos revelan fallos que las pruebas internas no detectan
Los informes que llegan a través de un programa de recompensas describen a veces tipos de vulnerabilidad que las pruebas de penetración internas no habían encontrado. Las pruebas internas las diseñan personas que conocen la especificación, así que tienden a examinar con cuidado lo que queda dentro de la suposición de cómo se usará el sistema. Los investigadores externos no comparten esa suposición, de modo que prueban órdenes y combinaciones inesperadas y pueden topar con fallos en los que la propia suposición se rompe, como una vía que elude la autenticación. En la práctica, conviene situar el programa de recompensas no como sustituto de las pruebas internas, sino como forma de cubrir el terreno que esas pruebas dan por supuesto.
Antecedentes históricos
El concepto de las recompensas por errores se difundió rápidamente a finales de la década de 2000 con la aparición de plataformas como HackerOne y Bugcrowd. Tradicionalmente, el enfoque predominante era encargar pruebas de penetración a empresas especializadas, pero las recompensas por errores destacan por su capacidad de aprovechar las diversas perspectivas de investigadores de todo el mundo. Cuando el Departamento de Defensa de EE. UU. ejecutó el programa «Hack the Pentagon» en 2016, la práctica se extendió también a los organismos gubernamentales.
Puntos clave para las empresas que lo adoptan
Para que un programa de recompensas por errores tenga éxito, son esenciales una definición clara del alcance (sistemas objetivo), el diseño de una tabla de recompensas y una estructura de triaje para los informes. Fije recompensas altas para las vulnerabilidades graves que justificarían un número CVE a fin de mantener motivados a los investigadores. Los fallos habituales incluyen respuestas lentas a los informes, una gestión poco clara de los informes duplicados y retrasos en el pago de las recompensas. Proteja las cuentas administrativas de su plataforma de recompensas por errores con contraseñas aleatorias robustas para evitar la filtración del contenido de los informes.
¿Te resultó útil este artículo?