BBLABS v2BBLABSv2
>Inicio>Labs
>New labs

Últimos 3 labs

Cargando…

Ver todos los labs →
>Creators>Ranking
>Aprender

Aprender bug bounty

AcademyGuías, cheatsheets y diccionarioVulnerabilidadesXSS, SQLi, IDOR, SSRF y másHunter RoadmapTu ruta de bug bounty paso a pasoBlogGuías y noticias de bug bounty
>Empresa>Precios
EN
AccederAcceder
>Inicio>Labs>New labs>Creators>Ranking>Aprender>Empresa>Precios
EN
Iniciar SesiónCrear Cuenta

Contacto

Practica, aprende y hackea

Plataforma de práctica de bug bounty con labs basados en reportes reales. Aprende hacking ético en entornos seguros.

contactar→

Síguenos

YouTube
@0xGorka
X
@gorkaelbochi
LinkedIn
gorka-el-bochi-morillo
Instagram
@_.gorkaaa.b
Email
team@bblabs.es

Accede a todos los labs desde 7,99€/mes

Nuevos labs cada semana. Cancela cuando quieras.

Crear cuenta

BBLabs es la plataforma de laboratorios de bug bounty en español donde aprender bug bounty con vulnerabilidades reales extraídas de reportes pagados en HackerOne, Bugcrowd e Intigriti. Aquí practicas hacking web —XSS, SQLi, IDOR, SSRF, CSRF y más— en entornos descargables, capturas la flag, lees el writeup y aplicas la técnica en programas activos de bug bounty.

BBLabs es la alternativa en español a HackTheBox, TryHackMe y PentesterLab para quienes quieren practicar bug bounty con reportes reales en lugar de CTFs artificiales. Desde 7,99€/mes, sin permanencia.

→ Aprender bug bounty desde cero→ Cómo hacer bug bounty paso a paso→ Reportes de bug bounty reales→ BBLabs para empresas y academiasLabsAcademyVulnerabilidadesHerramientasRanking de huntersLabs de XSSLabs de IDORLabs de SSRFLabs de CSRFHackTheBox alternativaHack4u alternativaTryHackMe alternativaPortSwigger alternativaPentesterLab alternativaBug Bounty Labs comparativaHackerOne para practicarOffSec / OSCP alternativaINE / eWPT alternativaHTB Academy alternativaDVWA alternativaJuice Shop alternativaVulnHub alternativaPentesterAcademy alternativaRoot-Me alternativaHackTheBox vs TryHackMeMejores plataformas bug bounty 2026BlogSpoilers¿Qué es el bug bounty?¿Cuánto se gana en bug bounty?OWASP Top 10 explicadoMejores webs para practicar hacking webCómo ser hacker ético desde ceroTutorial de Burp Suite en españolOSCP en español: guía y preparaciónGoogle Dorks para bug bountyCuánto gana un hacker ético en EspañaHerramientas de bug bounty 2026Mejores certificaciones de ciberseguridad 2026Burp Suite tutorialsqlmap tutorialffuf fuzzing webnuclei tutorialHTTP Request SmugglingWAF bypassPrompt injection (LLM)Google Dorks
Hecho cony código
TérminosPrivacidadComparativaEN

© 2026 BBLABS v2 — Todos los derechos reservados

back to blog
metodología

Primeros pasos en HackerOne

Guía completa para empezar en HackerOne: desde crear tu cuenta hasta enviar tu primer reporte de vulnerabilidad. Consejos para principiantes.

B

BBLabs

Security Researcher

Feb 5, 202610 min read
#hackerone#plataformas#principiantes

¿Qué es HackerOne?

HackerOne es la plataforma de bug bounty más grande del mundo. Conecta a empresas que quieren mejorar su seguridad con hackers éticos que buscan y reportan vulnerabilidades a cambio de recompensas monetarias. Empresas como Google, Microsoft, GitHub y muchas más tienen programas activos en esta plataforma.

Crear tu cuenta

  1. Ve a hackerone.com y regístrate
  2. Completa tu perfil con información real (las empresas valoran la transparencia)
  3. Verifica tu identidad para poder recibir pagos
  4. Configura la autenticación de dos factores (2FA) — es obligatoria

Entender la reputación y la señal

HackerOne usa un sistema de reputación que determina tu acceso a programas:

  • Reputation: Sube cuando tus reportes son aceptados, baja cuando son cerrados como N/A o duplicados
  • Signal: Mide la calidad de tus reportes (porcentaje de reportes válidos vs. inválidos)
  • Impact: Refleja la severidad de las vulnerabilidades que encuentras

¿Por qué importa la reputación?

  • Los programas privados (que suelen tener menos competencia y mejores recompensas) requieren un mínimo de reputación para acceder
  • Una señal alta demuestra que envías reportes de calidad
  • Comenzarás con 100 puntos de reputación

Elegir tu primer programa

Programas públicos vs. privados

  • Públicos: Cualquiera puede participar. Más competencia, pero ideales para empezar
  • Privados: Solo por invitación. Menos competencia, generalmente mejores recompensas

Criterios para elegir un buen primer programa

✅ Programa con scope amplio (muchos dominios/endpoints)
✅ Tiempo de respuesta rápido (< 7 días)
✅ Bounty table clara con montos definidos
✅ Programa activo (reportes resueltos recientemente)
❌ Evita programas que solo ofrecen "kudos" (sin pago)
❌ Evita programas con scope muy limitado

Leer el scope es obligatorio

Antes de tocar cualquier cosa, lee las reglas del programa:

  • In scope: Los dominios y funcionalidades que puedes probar
  • Out of scope: Lo que NO debes tocar (pueden banearte si lo haces)
  • Exclusiones: Tipos de vulnerabilidades que no aceptan
  • Reglas de engagement: Limites de rate, no acceder a datos de otros usuarios reales, etc.

Escribir un buen reporte

Un buen reporte es la diferencia entre que tu vulnerabilidad sea aceptada o rechazada. Estructura tu reporte así:

1. Título claro y descriptivo

❌ "Bug en el login"
✅ "IDOR en /api/v2/users/{id}/orders permite acceder a pedidos de otros usuarios"

2. Descripción del problema

Explica qué encontraste, dónde y por qué es un problema de seguridad. Sé específico.

3. Pasos de reproducción

1. Crear dos cuentas: Account A (atacante) y Account B (víctima)
2. Iniciar sesión con Account B y crear un pedido
3. Iniciar sesión con Account A
4. Enviar la siguiente petición HTTP:
   GET /api/v2/users/ACCOUNT_B_ID/orders
   Authorization: Bearer ACCOUNT_A_TOKEN
5. Observar que se devuelven los pedidos de Account B

4. Impacto

Describe qué podría hacer un atacante real con esta vulnerabilidad. Cuantifica si es posible: "Afecta a los X usuarios de la plataforma", "Permite acceder a datos financieros", etc.

5. Evidencias

Incluye capturas de pantalla, peticiones/respuestas HTTP y, si es posible, un video o GIF demostrativo.

Errores comunes de principiantes

  1. No leer el scope: Reportar vulnerabilidades en dominios fuera de scope
  2. Reportar issues de baja calidad: Self-XSS, missing headers sin impacto, etc.
  3. Reportes vagos: Sin pasos de reproducción claros
  4. Duplicados: No investigar si la vulnerabilidad ya fue reportada
  5. Ser impaciente: El triaje puede tardar días o semanas
  6. Automatizar sin entender: Lanzar escáneres sin comprender los resultados
  7. No actualizar el reporte: Si el equipo pide más información, responde rápido

Tus primeras semanas

  1. Semana 1: Configura tu entorno, estudia el scope de 2-3 programas
  2. Semana 2: Haz reconocimiento manual, navega la aplicación como un usuario normal
  3. Semana 3: Empieza a probar funcionalidades específicas (registro, perfil, APIs)
  4. Semana 4: Si encuentras algo, escribe un reporte detallado y envíalo

Conclusión

La clave para tener éxito en HackerOne no es ser el hacker más técnico, sino ser el más metódico y persistente. Empieza con programas accesibles, aprende de cada reporte (aceptado o rechazado), y mejora constantemente tu metodología. Cada vulnerabilidad que encuentres te enseñará algo nuevo.

share
share:
650

hunters entrenando

50

labs de reportes reales

380

completaciones

$200.000

en bounties practicados

40 flags capturadas esta semana·Reportes reales de HackerOne · Bugcrowd · Intigriti·Sin permanencia·Academy gratis
BBLabs · bug bounty en español

Deja de leer sobre bugs y empieza a cazarlos

Crea tu cuenta gratis y practica sobre labs basados en reportes reales que pagaron miles de euros. La Academy es gratis para siempre.

Crear cuenta gratisVer los labs

Sin tarjeta · Academy gratis · cancela cuando quieras

[RELATED_POSTS]

Continue Reading

metodología

Técnicas de Recon avanzadas

Lleva tu fase de reconocimiento al siguiente nivel con técnicas avanzadas de enumeración de subdominios, análisis de archivos JavaScript, GitHub dorking y automatización.

Jan 15, 2026•18 min read
guías

Qué es el bug bounty: guía completa 2026 (cómo funciona, cuánto paga, es legal)

Qué es el bug bounty, cómo funciona un programa paso a paso, en qué plataformas se hace (HackerOne, Bugcrowd, Intigriti, YesWeHack), cuánto se gana, si es legal y por dónde empezar desde cero.

2026-06-25•13 min read
guías

Cuánto se gana en bug bounty (cifras reales 2026)

Cuánto paga de verdad el bug bounty: recompensas medias por tipo de vulnerabilidad y severidad, lo que ganan los top hunters, la realidad para principiantes y por qué la mayoría no vive de esto.

2026-06-25•12 min read