Guía completa para empezar en HackerOne: desde crear tu cuenta hasta enviar tu primer reporte de vulnerabilidad. Consejos para principiantes.
BBLabs
Security Researcher
HackerOne es la plataforma de bug bounty más grande del mundo. Conecta a empresas que quieren mejorar su seguridad con hackers éticos que buscan y reportan vulnerabilidades a cambio de recompensas monetarias. Empresas como Google, Microsoft, GitHub y muchas más tienen programas activos en esta plataforma.
HackerOne usa un sistema de reputación que determina tu acceso a programas:
✅ Programa con scope amplio (muchos dominios/endpoints)
✅ Tiempo de respuesta rápido (< 7 días)
✅ Bounty table clara con montos definidos
✅ Programa activo (reportes resueltos recientemente)
❌ Evita programas que solo ofrecen "kudos" (sin pago)
❌ Evita programas con scope muy limitado
Antes de tocar cualquier cosa, lee las reglas del programa:
Un buen reporte es la diferencia entre que tu vulnerabilidad sea aceptada o rechazada. Estructura tu reporte así:
❌ "Bug en el login"
✅ "IDOR en /api/v2/users/{id}/orders permite acceder a pedidos de otros usuarios"
Explica qué encontraste, dónde y por qué es un problema de seguridad. Sé específico.
1. Crear dos cuentas: Account A (atacante) y Account B (víctima)
2. Iniciar sesión con Account B y crear un pedido
3. Iniciar sesión con Account A
4. Enviar la siguiente petición HTTP:
GET /api/v2/users/ACCOUNT_B_ID/orders
Authorization: Bearer ACCOUNT_A_TOKEN
5. Observar que se devuelven los pedidos de Account B
Describe qué podría hacer un atacante real con esta vulnerabilidad. Cuantifica si es posible: "Afecta a los X usuarios de la plataforma", "Permite acceder a datos financieros", etc.
Incluye capturas de pantalla, peticiones/respuestas HTTP y, si es posible, un video o GIF demostrativo.
La clave para tener éxito en HackerOne no es ser el hacker más técnico, sino ser el más metódico y persistente. Empieza con programas accesibles, aprende de cada reporte (aceptado o rechazado), y mejora constantemente tu metodología. Cada vulnerabilidad que encuentres te enseñará algo nuevo.
Lleva tu fase de reconocimiento al siguiente nivel con técnicas avanzadas de enumeración de subdominios, análisis de archivos JavaScript, GitHub dorking y automatización.
Qué es el bug bounty, cómo funciona un programa paso a paso, en qué plataformas se hace (HackerOne, Bugcrowd, Intigriti, YesWeHack), cuánto se gana, si es legal y por dónde empezar desde cero.
Cuánto paga de verdad el bug bounty: recompensas medias por tipo de vulnerabilidad y severidad, lo que ganan los top hunters, la realidad para principiantes y por qué la mayoría no vive de esto.