ATALAIA
  1. Inicio
  2. Servicios
  3. Programa de bug bounty
15Estación 15 · Run

Programa de bug bounty

Los hackers éticos prueban lo que está en producción, dentro de un scope que tú publicas. Nosotros diseñamos el programa, hacemos el triage de los informes y conseguimos que se corrijan.

Dirigir el programa

Elige un paso o déjalo correr. Cada línea es lo que alguien dice de verdad en la sala.

Paso 1Redacta el alcance

Activos, reglas, safe harbour y recompensas.

ATALAIAEn el alcance: la aplicación y la API pública. Fuera: los sistemas del partner.

DEV LEAD¿Y qué pagamos?

ATALAIAUna tabla por severidad, publicada junto con las reglas y el safe harbour.

Sale de la salaAlcance, reglas, safe harbour, recompensas

Paso 2Empieza en privado

Un grupo reducido de investigadores antes de salir a público.

ATALAIAPrimero veinticinco investigadores. Aprendemos el ruido antes de abrir al público.

INVESTIGADOREl scope está claro. Empiezo por el flujo de redeem.

Sale de la salaPrivado: 25 investigadores invitados

Paso 3Haz triage de cada informe

Reproducido, deduplicado, priorizado y entregado al responsable.

INVESTIGADOR 2Informe: los códigos de cupón son adivinables. Seis caracteres.

ATALAIAReproducido, no es un duplicado. Alta, enviada al equipo de ofertas.

INVESTIGADOR¿El mío es un duplicado?

ATALAIADe la #42, sí. Aquí está cuándo se registró.

Sale de la sala38 informes recibidos, 9 válidos

Paso 4Cierra el ciclo

Corregido, retestado, pagado y devuelto a la línea.

DEV LEADLos códigos ahora tienen 16 caracteres y rate limit.

ATALAIARetesteado, corregido, pagado. El caso pasa a QA y al SOC.

Sale de la salaCorregido, retestado, pagado en 14 días

  • INVESTIGADOR
  • INVESTIGADOR 2
  • INVESTIGADOR 3
  • ATALAIA
  • DEV LEAD

Qué hace el triage con la bandeja de entrada

Los primeros 30 días de un programa privado. Tu equipo solo ve el fondo del embudo.

  1. 38informes recibidosprimeros 30 días, en privado
  2. 29en scopenueve apuntaban a sistemas de partners
  3. 17reproducidospasos confirmados en staging
  4. 11únicosseis duplicados enlazados al primer informe
  5. 9corregidos y pagadosmediana de 14 días

Qué sale mal

Los programas de bounty fracasan en el triage, no por los hackers. Un scope poco claro, respuestas lentas e informes sin corregir queman la confianza de ambas partes.

SEÑALES DE QUE ESTÁS AQUÍ

  • Los informes llegan por email y esperan semanas
  • El scope dice «todo» o «nada»
  • Los informes duplicados y fuera de scope consumen el tiempo del equipo

Qué recibes

  • Un alcance, reglas y una tabla de recompensas
  • Triage con reproducción antes de que lo vea tu equipo
  • Informes convertidos en tickets con responsables
  • Plazos de corrección y de pago que se cumplen

Formato típico: De cuatro a seis semanas hasta el lanzamiento, y después triage continuo.

Habladlo

Una llamada de 30 minutos. Sin diapositivas, sin lista de precios y con un siguiente paso en cualquier caso.