Programa de recompensas por vulnerabilidades
Un programa en el que una organización recompensa a los investigadores que encuentran fallos de seguridad dentro de unas normas y un alcance establecidos y los comunican de forma responsable.
- 01
Por qué importa
Las distintas perspectivas de muchos investigadores pueden encontrar fallos que un solo equipo de pruebas pasaría por alto, y el pago se realiza únicamente por hallazgos reales. Sin embargo, el programa necesita un equipo capaz de evaluar y corregir rápidamente los informes recibidos. Lanzar uno antes de las pruebas básicas de seguridad significa pagar un precio elevado por hallazgos fáciles.
- 02
Ejemplo
Una aplicación primero corrige sus fallos básicos mediante una prueba de penetración y después lanza un programa que cubre únicamente el sitio principal. Un investigador comunica que los códigos de cupón pueden reutilizarse repetidamente y recibe una recompensa; el fallo se corrige en el plazo de dos días.
- 03
Error frecuente
Abrir un programa sin alcance ni normas por escrito. Las normas poco claras llevan tanto a que los investigadores realicen pruebas que interrumpen el servicio como a disputas sobre las recompensas.
- 04
Términos relacionados
Servicios y guías relacionados
Hablemos de tu proyecto.
Cuéntenos lo que necesita; definiremos el alcance juntos.