Respuesta rápida: En bug bounty no hay sueldo: cobras por fallo válido. Las recompensas van desde 0 € (programas VDP sin pago) hasta cinco o seis cifras por un crítico en una empresa grande. Una recompensa media de severidad alta ronda los 1.000–5.000 $; un crítico, varios miles y hasta decenas de miles. Pero la realidad es dura: la mayoría de principiantes tarda meses en cobrar su primer bug y muy pocos viven solo de esto.
La pregunta mal hecha: "¿cuánto se gana?"
En bug bounty no existe un salario. No cobras por horas ni por estar conectado: cobras solo si encuentras un fallo válido que no sea duplicado y lo reportas bien. Eso significa que dos hunters con las mismas horas pueden ganar 0 € y 20.000 € el mismo mes.
Por eso la pregunta correcta no es "cuánto se gana", sino "cuánto paga cada tipo de fallo y cuántos consigo encontrar". Vamos a las cifras.
Recompensas medias por severidad
Las recompensas se asignan por severidad (normalmente alineada con CVSS o con la VRT de Bugcrowd). Estos son rangos orientativos que verás repetidos en las tablas públicas de los programas más activos (HackerOne, Bugcrowd, Intigriti, 2023–2025). Varían enormemente según la empresa:
| Severidad |
Ejemplos típicos |
Rango orientativo |
| Crítica |
RCE, bypass de autenticación, SQLi con extracción de datos |
2.000 $ – 20.000 $+ (decenas de miles en big tech) |
| Alta |
SSRF, XSS persistente, IDOR con datos personales |
1.000 $ – 5.000 $ |
| Media |
CSRF, XSS reflejado, open redirect encadenado |
250 $ – 1.000 $ |
| Baja |
Info disclosure menor, fallos de configuración |
50 $ – 250 $ |
| Informativa / VDP |
Headers ausentes, buenas prácticas |
0 $ (solo reputación) |
Dos matices importantes:
- La misma vulnerabilidad paga distinto según dónde esté. Un SSRF en un endpoint interno aburrido vale poco; el mismo SSRF que llega a las credenciales del cloud (metadata de AWS) salta a crítico.
- Big tech infla los topes. Programas como los de Google, Apple, Microsoft o las cripto pueden pagar 50.000 $, 100.000 $ o más por fallos que tocan dinero o datos masivos. Son la excepción, no la media.
Recompensas medias por tipo de vulnerabilidad
A grandes rasgos, lo que más paga es lo que más se acerca a dinero, datos personales o ejecución de código:
| Familia de fallo |
Por qué paga (o no) |
Recompensa típica |
| RCE / Command Injection |
Control total del servidor. El santo grial. |
Muy alta |
| Auth bypass / Account Takeover |
Entrar como otro usuario o como admin. |
Alta–muy alta |
| SSRF |
Pivota a la red interna y al cloud metadata. |
Media–alta |
| IDOR / Broken Access Control |
Acceso a datos ajenos. Muy común. |
Media–alta |
| SQL Injection |
Datos directos de la base de datos. |
Alta |
| XSS persistente |
Robo de sesión, acciones por la víctima. |
Media |
| XSS reflejado / CSRF |
Requiere interacción; menor impacto. |
Baja–media |
| Open redirect, info disclosure |
Impacto limitado salvo encadenado. |
Baja / VDP |
Tienes la explicación técnica de cada una en el diccionario de vulnerabilidades. Si quieres maximizar ingresos, especialízate en las familias de arriba (control de acceso, lógica de negocio, SSRF), no en las de abajo.
¿Cuánto ganan los top hunters?
Aquí es donde aparecen las cifras de titular. Según los informes anuales de las plataformas (HackerOne, Bugcrowd, 2019–2024):
- En 2019, HackerOne anunció a su primer hunter en superar 1.000.000 $ acumulados. Desde entonces, decenas de hunters han cruzado el millón en ganancias acumuladas, y un puñado superan los 2–4 millones.
- Los eventos de hacking en vivo (Live Hacking Events) reparten habitualmente cientos de miles de dólares en un fin de semana entre los participantes invitados.
- Los mejores hunters a tiempo completo pueden ingresar seis cifras al año, comparable o superior a un buen sueldo de ingeniería de seguridad.
Pero ojo: esas cifras son acumuladas (a lo largo de años) y corresponden al top 1 %. Son el equivalente a fijarse en los ingresos de los youtubers más grandes para decidir si "se gana dinero" subiendo vídeos.
La realidad para principiantes (la parte honesta)
Esta es la sección que casi nadie te cuenta:
- Una gran parte de quienes se registran nunca cobran un solo bounty. Los informes de las plataformas muestran que el grueso de las recompensas se concentra en una minoría de hunters muy activos.
- Tu primer pago realista llega tras meses de estudio y práctica, no en la primera semana.
- Los duplicados duelen. Encontrarás fallos que ya reportó otro antes. No cobras, aunque tu trabajo fuera correcto.
- El ingreso es irregular. Un mes haces 3.000 $ y los dos siguientes 0 $. Es renta variable, no nómina.
Esto no es para desanimarte: es para que entres con expectativas correctas. Quien empieza pensando "voy a dejar mi trabajo en tres meses" lo deja a las seis semanas, frustrado. Quien empieza pensando "voy a aprender a encontrar un fallo de verdad" acaba cobrando.
Cómo aumentar lo que ganas
La diferencia entre ganar 0 € y ganar de verdad casi nunca es "saber más exploits". Suele ser esto:
- Elige bien el programa. Scope amplio + poca competencia veterana > programa famoso saturado de duplicados.
- Domina pocas familias a fondo. Mejor ser muy bueno en control de acceso y lógica de negocio que mediocre en todo.
- Reporta como un profesional. Impacto claro, PoC reproducible, severidad bien argumentada. Un reporte excelente sube la recompensa de un mismo fallo.
- Encadena fallos. Un IDOR "medio" + un info disclosure puede convertirse en un Account Takeover crítico.
- Practica con casos reales. En los labs de BBLABS reproduces fallos sacados de reportes reales: aprendes a reconocer el patrón que paga antes de gastar horas en un programa en vivo.
Si vienes de cero, la ruta sensata es teoría ordenada en Aprender bug bounty y después labs en orden de dificultad. El dinero es la consecuencia, no el objetivo del primer mes.
Preguntas frecuentes (FAQ)
¿Se puede vivir del bug bounty?
Sí, pero es minoritario. Un porcentaje pequeño de hunters lo convierte en su ingreso principal; muchos lo usan como complemento al sueldo. Trátalo primero como aprendizaje rentable, no como sustituto inmediato de tu trabajo.
¿Cuánto se tarda en cobrar el primer bug?
Para alguien que empieza de cero, lo realista son varios meses de práctica constante. Quien ya tiene base de desarrollo o pentest puede acortarlo bastante.
¿Cuánto paga un XSS?
Depende del tipo y del contexto. Un XSS reflejado suele ser de baja-media severidad (cientos de euros); un XSS persistente en un panel sensible puede ser alto. El contexto manda más que la etiqueta.
¿Pagan en euros o en dólares?
Las plataformas estadounidenses pagan en dólares; las europeas (Intigriti, YesWeHack) suelen operar en euros. Recuerda declarar tus ingresos: el bug bounty es renta y tributa.
¿Es mejor cantidad de reportes o calidad?
Calidad. Un crítico bien reportado vale más que veinte informativos. Además, la reputación que ganas con reportes buenos te abre programas privados mejor pagados.
Conclusión
En bug bounty se puede ganar desde 0 € hasta cifras que cambian la vida, pero la mediana real para quien empieza es mucho más modesta de lo que sugieren los titulares. Las recompensas premian impacto (control de acceso, lógica, RCE, SSRF) y buenos reportes, no horas conectadas. Entra con expectativas correctas, especialízate en lo que paga y entrena con fallos reales: el dinero es la consecuencia de saber reconocer el patrón, y eso se entrena.