BBLABS v2BBLABSv2
>Inicio>Labs
>New labs

Últimos 3 labs

Cargando…

Ver todos los labs →
>Creators>Ranking
>Aprender

Aprender bug bounty

AcademyGuías, cheatsheets y diccionarioVulnerabilidadesXSS, SQLi, IDOR, SSRF y másHunter RoadmapTu ruta de bug bounty paso a pasoBlogGuías y noticias de bug bounty
>Empresa>Precios
EN
AccederAcceder
>Inicio>Labs>New labs>Creators>Ranking>Aprender>Empresa>Precios
EN
Iniciar SesiónCrear Cuenta

Contacto

Practica, aprende y hackea

Plataforma de práctica de bug bounty con labs basados en reportes reales. Aprende hacking ético en entornos seguros.

contactar→

Síguenos

YouTube
@0xGorka
X
@gorkaelbochi
LinkedIn
gorka-el-bochi-morillo
Instagram
@_.gorkaaa.b
Email
team@bblabs.es

Accede a todos los labs desde 7,99€/mes

Nuevos labs cada semana. Cancela cuando quieras.

Crear cuenta

BBLabs es la plataforma de laboratorios de bug bounty en español donde aprender bug bounty con vulnerabilidades reales extraídas de reportes pagados en HackerOne, Bugcrowd e Intigriti. Aquí practicas hacking web —XSS, SQLi, IDOR, SSRF, CSRF y más— en entornos descargables, capturas la flag, lees el writeup y aplicas la técnica en programas activos de bug bounty.

BBLabs es la alternativa en español a HackTheBox, TryHackMe y PentesterLab para quienes quieren practicar bug bounty con reportes reales en lugar de CTFs artificiales. Desde 7,99€/mes, sin permanencia.

→ Aprender bug bounty desde cero→ Cómo hacer bug bounty paso a paso→ Reportes de bug bounty reales→ BBLabs para empresas y academiasLabsAcademyVulnerabilidadesHerramientasRanking de huntersLabs de XSSLabs de IDORLabs de SSRFLabs de CSRFHackTheBox alternativaHack4u alternativaTryHackMe alternativaPortSwigger alternativaPentesterLab alternativaBug Bounty Labs comparativaHackerOne para practicarOffSec / OSCP alternativaINE / eWPT alternativaHTB Academy alternativaDVWA alternativaJuice Shop alternativaVulnHub alternativaPentesterAcademy alternativaRoot-Me alternativaHackTheBox vs TryHackMeMejores plataformas bug bounty 2026BlogSpoilers¿Qué es el bug bounty?¿Cuánto se gana en bug bounty?OWASP Top 10 explicadoMejores webs para practicar hacking webCómo ser hacker ético desde ceroTutorial de Burp Suite en españolOSCP en español: guía y preparaciónGoogle Dorks para bug bountyCuánto gana un hacker ético en EspañaHerramientas de bug bounty 2026Mejores certificaciones de ciberseguridad 2026Burp Suite tutorialsqlmap tutorialffuf fuzzing webnuclei tutorialHTTP Request SmugglingWAF bypassPrompt injection (LLM)Google Dorks
Hecho cony código
TérminosPrivacidadComparativaEN

© 2026 BBLABS v2 — Todos los derechos reservados

back to blog
guías

Cuánto se gana en bug bounty (cifras reales 2026)

Cuánto paga de verdad el bug bounty: recompensas medias por tipo de vulnerabilidad y severidad, lo que ganan los top hunters, la realidad para principiantes y por qué la mayoría no vive de esto.

GEB

Gorka El Bochi

Fundador de BBLABS

2026-06-2512 min read
#bug-bounty#dinero#carrera#principiantes

Respuesta rápida: En bug bounty no hay sueldo: cobras por fallo válido. Las recompensas van desde 0 € (programas VDP sin pago) hasta cinco o seis cifras por un crítico en una empresa grande. Una recompensa media de severidad alta ronda los 1.000–5.000 $; un crítico, varios miles y hasta decenas de miles. Pero la realidad es dura: la mayoría de principiantes tarda meses en cobrar su primer bug y muy pocos viven solo de esto.

La pregunta mal hecha: "¿cuánto se gana?"

En bug bounty no existe un salario. No cobras por horas ni por estar conectado: cobras solo si encuentras un fallo válido que no sea duplicado y lo reportas bien. Eso significa que dos hunters con las mismas horas pueden ganar 0 € y 20.000 € el mismo mes.

Por eso la pregunta correcta no es "cuánto se gana", sino "cuánto paga cada tipo de fallo y cuántos consigo encontrar". Vamos a las cifras.

Recompensas medias por severidad

Las recompensas se asignan por severidad (normalmente alineada con CVSS o con la VRT de Bugcrowd). Estos son rangos orientativos que verás repetidos en las tablas públicas de los programas más activos (HackerOne, Bugcrowd, Intigriti, 2023–2025). Varían enormemente según la empresa:

Severidad Ejemplos típicos Rango orientativo
Crítica RCE, bypass de autenticación, SQLi con extracción de datos 2.000 $ – 20.000 $+ (decenas de miles en big tech)
Alta SSRF, XSS persistente, IDOR con datos personales 1.000 $ – 5.000 $
Media CSRF, XSS reflejado, open redirect encadenado 250 $ – 1.000 $
Baja Info disclosure menor, fallos de configuración 50 $ – 250 $
Informativa / VDP Headers ausentes, buenas prácticas 0 $ (solo reputación)

Dos matices importantes:

  • La misma vulnerabilidad paga distinto según dónde esté. Un SSRF en un endpoint interno aburrido vale poco; el mismo SSRF que llega a las credenciales del cloud (metadata de AWS) salta a crítico.
  • Big tech infla los topes. Programas como los de Google, Apple, Microsoft o las cripto pueden pagar 50.000 $, 100.000 $ o más por fallos que tocan dinero o datos masivos. Son la excepción, no la media.

Recompensas medias por tipo de vulnerabilidad

A grandes rasgos, lo que más paga es lo que más se acerca a dinero, datos personales o ejecución de código:

Familia de fallo Por qué paga (o no) Recompensa típica
RCE / Command Injection Control total del servidor. El santo grial. Muy alta
Auth bypass / Account Takeover Entrar como otro usuario o como admin. Alta–muy alta
SSRF Pivota a la red interna y al cloud metadata. Media–alta
IDOR / Broken Access Control Acceso a datos ajenos. Muy común. Media–alta
SQL Injection Datos directos de la base de datos. Alta
XSS persistente Robo de sesión, acciones por la víctima. Media
XSS reflejado / CSRF Requiere interacción; menor impacto. Baja–media
Open redirect, info disclosure Impacto limitado salvo encadenado. Baja / VDP

Tienes la explicación técnica de cada una en el diccionario de vulnerabilidades. Si quieres maximizar ingresos, especialízate en las familias de arriba (control de acceso, lógica de negocio, SSRF), no en las de abajo.

¿Cuánto ganan los top hunters?

Aquí es donde aparecen las cifras de titular. Según los informes anuales de las plataformas (HackerOne, Bugcrowd, 2019–2024):

  • En 2019, HackerOne anunció a su primer hunter en superar 1.000.000 $ acumulados. Desde entonces, decenas de hunters han cruzado el millón en ganancias acumuladas, y un puñado superan los 2–4 millones.
  • Los eventos de hacking en vivo (Live Hacking Events) reparten habitualmente cientos de miles de dólares en un fin de semana entre los participantes invitados.
  • Los mejores hunters a tiempo completo pueden ingresar seis cifras al año, comparable o superior a un buen sueldo de ingeniería de seguridad.

Pero ojo: esas cifras son acumuladas (a lo largo de años) y corresponden al top 1 %. Son el equivalente a fijarse en los ingresos de los youtubers más grandes para decidir si "se gana dinero" subiendo vídeos.

La realidad para principiantes (la parte honesta)

Esta es la sección que casi nadie te cuenta:

  • Una gran parte de quienes se registran nunca cobran un solo bounty. Los informes de las plataformas muestran que el grueso de las recompensas se concentra en una minoría de hunters muy activos.
  • Tu primer pago realista llega tras meses de estudio y práctica, no en la primera semana.
  • Los duplicados duelen. Encontrarás fallos que ya reportó otro antes. No cobras, aunque tu trabajo fuera correcto.
  • El ingreso es irregular. Un mes haces 3.000 $ y los dos siguientes 0 $. Es renta variable, no nómina.

Esto no es para desanimarte: es para que entres con expectativas correctas. Quien empieza pensando "voy a dejar mi trabajo en tres meses" lo deja a las seis semanas, frustrado. Quien empieza pensando "voy a aprender a encontrar un fallo de verdad" acaba cobrando.

Cómo aumentar lo que ganas

La diferencia entre ganar 0 € y ganar de verdad casi nunca es "saber más exploits". Suele ser esto:

  1. Elige bien el programa. Scope amplio + poca competencia veterana > programa famoso saturado de duplicados.
  2. Domina pocas familias a fondo. Mejor ser muy bueno en control de acceso y lógica de negocio que mediocre en todo.
  3. Reporta como un profesional. Impacto claro, PoC reproducible, severidad bien argumentada. Un reporte excelente sube la recompensa de un mismo fallo.
  4. Encadena fallos. Un IDOR "medio" + un info disclosure puede convertirse en un Account Takeover crítico.
  5. Practica con casos reales. En los labs de BBLABS reproduces fallos sacados de reportes reales: aprendes a reconocer el patrón que paga antes de gastar horas en un programa en vivo.

Si vienes de cero, la ruta sensata es teoría ordenada en Aprender bug bounty y después labs en orden de dificultad. El dinero es la consecuencia, no el objetivo del primer mes.

Preguntas frecuentes (FAQ)

¿Se puede vivir del bug bounty?
Sí, pero es minoritario. Un porcentaje pequeño de hunters lo convierte en su ingreso principal; muchos lo usan como complemento al sueldo. Trátalo primero como aprendizaje rentable, no como sustituto inmediato de tu trabajo.

¿Cuánto se tarda en cobrar el primer bug?
Para alguien que empieza de cero, lo realista son varios meses de práctica constante. Quien ya tiene base de desarrollo o pentest puede acortarlo bastante.

¿Cuánto paga un XSS?
Depende del tipo y del contexto. Un XSS reflejado suele ser de baja-media severidad (cientos de euros); un XSS persistente en un panel sensible puede ser alto. El contexto manda más que la etiqueta.

¿Pagan en euros o en dólares?
Las plataformas estadounidenses pagan en dólares; las europeas (Intigriti, YesWeHack) suelen operar en euros. Recuerda declarar tus ingresos: el bug bounty es renta y tributa.

¿Es mejor cantidad de reportes o calidad?
Calidad. Un crítico bien reportado vale más que veinte informativos. Además, la reputación que ganas con reportes buenos te abre programas privados mejor pagados.

Conclusión

En bug bounty se puede ganar desde 0 € hasta cifras que cambian la vida, pero la mediana real para quien empieza es mucho más modesta de lo que sugieren los titulares. Las recompensas premian impacto (control de acceso, lógica, RCE, SSRF) y buenos reportes, no horas conectadas. Entra con expectativas correctas, especialízate en lo que paga y entrena con fallos reales: el dinero es la consecuencia de saber reconocer el patrón, y eso se entrena.

share
share:
650

hunters entrenando

50

labs de reportes reales

380

completaciones

$200.000

en bounties practicados

40 flags capturadas esta semana·Reportes reales de HackerOne · Bugcrowd · Intigriti·Sin permanencia·Academy gratis
BBLabs · bug bounty en español

Deja de leer sobre bugs y empieza a cazarlos

Crea tu cuenta gratis y practica sobre labs basados en reportes reales que pagaron miles de euros. La Academy es gratis para siempre.

Crear cuenta gratisVer los labs

Sin tarjeta · Academy gratis · cancela cuando quieras

[RELATED_POSTS]

Continue Reading

técnicas

Guía de IDOR para principiantes

Aprende a identificar y explotar vulnerabilidades IDOR (Insecure Direct Object Reference) en aplicaciones web. Desde los conceptos básicos hasta la escritura de reportes efectivos.

Mar 10, 2026•12 min read
metodología

Primeros pasos en HackerOne

Guía completa para empezar en HackerOne: desde crear tu cuenta hasta enviar tu primer reporte de vulnerabilidad. Consejos para principiantes.

Feb 5, 2026•10 min read
guías

Qué es el bug bounty: guía completa 2026 (cómo funciona, cuánto paga, es legal)

Qué es el bug bounty, cómo funciona un programa paso a paso, en qué plataformas se hace (HackerOne, Bugcrowd, Intigriti, YesWeHack), cuánto se gana, si es legal y por dónde empezar desde cero.

2026-06-25•13 min read