Guía completa para empezar en HackerOne: desde crear tu cuenta hasta enviar tu primer reporte de vulnerabilidad. Consejos para principiantes.
BBLabs
Security Researcher
HackerOne es la plataforma de bug bounty más grande del mundo. Conecta a empresas que quieren mejorar su seguridad con hackers éticos que buscan y reportan vulnerabilidades a cambio de recompensas monetarias. Empresas como Google, Microsoft, GitHub y muchas más tienen programas activos en esta plataforma.
HackerOne usa un sistema de reputación que determina tu acceso a programas:
✅ Programa con scope amplio (muchos dominios/endpoints)
✅ Tiempo de respuesta rápido (< 7 días)
✅ Bounty table clara con montos definidos
✅ Programa activo (reportes resueltos recientemente)
❌ Evita programas que solo ofrecen "kudos" (sin pago)
❌ Evita programas con scope muy limitado
Antes de tocar cualquier cosa, lee las reglas del programa:
Un buen reporte es la diferencia entre que tu vulnerabilidad sea aceptada o rechazada. Estructura tu reporte así:
❌ "Bug en el login"
✅ "IDOR en /api/v2/users/{id}/orders permite acceder a pedidos de otros usuarios"
Explica qué encontraste, dónde y por qué es un problema de seguridad. Sé específico.
1. Crear dos cuentas: Account A (atacante) y Account B (víctima)
2. Iniciar sesión con Account B y crear un pedido
3. Iniciar sesión con Account A
4. Enviar la siguiente petición HTTP:
GET /api/v2/users/ACCOUNT_B_ID/orders
Authorization: Bearer ACCOUNT_A_TOKEN
5. Observar que se devuelven los pedidos de Account B
Describe qué podría hacer un atacante real con esta vulnerabilidad. Cuantifica si es posible: "Afecta a los X usuarios de la plataforma", "Permite acceder a datos financieros", etc.
Incluye capturas de pantalla, peticiones/respuestas HTTP y, si es posible, un video o GIF demostrativo.
La clave para tener éxito en HackerOne no es ser el hacker más técnico, sino ser el más metódico y persistente. Empieza con programas accesibles, aprende de cada reporte (aceptado o rechazado), y mejora constantemente tu metodología. Cada vulnerabilidad que encuentres te enseñará algo nuevo.
hunters entrenando
labs de reportes reales
completaciones
en bounties practicados
Crea tu cuenta gratis y practica sobre labs basados en reportes reales que pagaron miles de euros. La Academy es gratis para siempre.
Sin tarjeta · Academy gratis · cancela cuando quieras
Lleva tu fase de reconocimiento al siguiente nivel con técnicas avanzadas de enumeración de subdominios, análisis de archivos JavaScript, GitHub dorking y automatización.
Qué es el bug bounty, cómo funciona un programa paso a paso, en qué plataformas se hace (HackerOne, Bugcrowd, Intigriti, YesWeHack), cuánto se gana, si es legal y por dónde empezar desde cero.
Cuánto paga de verdad el bug bounty: recompensas medias por tipo de vulnerabilidad y severidad, lo que ganan los top hunters, la realidad para principiantes y por qué la mayoría no vive de esto.