Qué es el bug bounty, cómo funciona un programa paso a paso, en qué plataformas se hace (HackerOne, Bugcrowd, Intigriti, YesWeHack), cuánto se gana, si es legal y por dónde empezar desde cero.
Gorka El Bochi
Fundador de BBLABS
Respuesta rápida: El bug bounty es un programa por el que una empresa paga a hackers éticos por encontrar y reportar vulnerabilidades en sus sistemas, dentro de unas reglas legales llamadas scope. Tú buscas fallos, los documentas en un reporte y, si son válidos, cobras una recompensa proporcional a su impacto. Es legal, remoto y meritocrático: cobras por resultados, no por horas.
El bug bounty (literalmente "recompensa por fallos") es un modelo de seguridad ofensiva en el que una organización invita a investigadores externos a buscar vulnerabilidades en sus aplicaciones, APIs o infraestructura, y les paga por cada fallo válido que reporten.
La idea es sencilla: ninguna empresa puede contratar a todos los buenos hackers del mundo, pero sí puede abrir sus puertas para que cualquiera intente romper sus sistemas de forma controlada y legal. Si encuentras algo, lo reportas en privado, la empresa lo arregla y tú cobras. Nadie pierde datos, nadie va a la cárcel y la web queda más segura.
A diferencia de un pentest tradicional (donde se contrata a una consultora por un número fijo de días), el bug bounty es abierto y continuo: el programa puede estar activo durante años y cualquier hunter del planeta puede participar. Cobras por impacto real, no por tiempo.
El flujo, de principio a fin, es casi siempre el mismo:
El cuello de botella casi nunca es encontrar el bug: es reportarlo bien. Un fallo crítico mal explicado puede acabar cerrado como "informativo".
La mayoría de programas se gestionan a través de plataformas que hacen de intermediario (triage, pagos, reputación). Estas son las cuatro grandes:
| Plataforma | Origen | Notas |
|---|---|---|
| HackerOne | EE. UU. | La más grande. Programas de Uber, PayPal, Shopify, GitHub, el Pentágono. Buen sistema de reputación. |
| Bugcrowd | EE. UU./Australia | Gran volumen de programas. Usa la taxonomía VRT para clasificar severidades. |
| Intigriti | Bélgica (UE) | Muy fuerte en Europa. Reto XSS mensual famoso. Pagos en euros. |
| YesWeHack | Francia (UE) | Europea, con muchos programas de banca y sector público. Tiene su propio "Dojo" de práctica. |
No necesitas elegir una sola: muchos hunters trabajan en varias a la vez. Si empiezas desde Europa, Intigriti y YesWeHack suelen ser cómodas por idioma, soporte y fiscalidad.
Depende muchísimo del impacto del fallo y de la empresa. Una recompensa puede ir desde 0 € (un VDP, programa sin pago) hasta cinco o seis cifras por un fallo crítico en una empresa grande. Como referencia rápida:
La parte honesta: la mayoría de principiantes tarda meses en cobrar su primer bug y muchos no llegan a vivir de esto. Lo desarrollo con cifras reales en la guía Cuánto se gana en bug bounty.
Sí, siempre que te mantengas dentro del scope y las reglas del programa. Cuando una empresa publica un programa de bug bounty, te está dando autorización explícita para probar la seguridad de los activos listados. Muchos programas incluyen una cláusula de safe harbor que promete no tomar acciones legales contra investigadores que actúen de buena fe.
Lo que no es legal:
Regla de oro: si dudas si algo está permitido, no lo hagas y pregunta al equipo del programa. La frontera entre hacker ético y delito es el scope y la autorización.
No necesitas un máster, pero sí unas bases sólidas:
No intentes "ganar dinero" la primera semana. Intenta entender un fallo a la semana. El dinero llega después, casi solo.
¿Necesito saber programar para hacer bug bounty?
Ayuda mucho, pero no es imprescindible para empezar. Entender HTTP y leer código (sin escribirlo perfecto) te lleva lejos. Programar te permite automatizar recon y entender fallos de lógica más profundos.
¿Puedo hacer bug bounty siendo menor de edad?
Sí, técnicamente puedes encontrar y reportar fallos, pero cobrar suele requerir ser mayor de edad o usar la cuenta de un tutor, según la plataforma y tu país. Revisa los términos de cada plataforma.
¿Cuánto se tarda en cobrar el primer bug?
Muy variable: desde unas semanas hasta más de un año. Depende de tu base previa, de las horas que le metas y de elegir bien los programas. La media realista para alguien que empieza de cero es de varios meses.
¿Bug bounty o certificaciones (OSCP, etc.)?
No son excluyentes. Las certis abren puertas laborales; el bug bounty demuestra resultados reales y un perfil público. Muchos hunters combinan ambos.
¿Qué pasa si reporto un duplicado?
No cobras (alguien lo reportó antes), pero no pasa nada malo: forma parte del juego. Reduces duplicados eligiendo programas con menos competencia y buscando fallos de lógica difíciles de automatizar.
El bug bounty es una de las pocas disciplinas técnicas donde lo único que importa es tu resultado: no tu título, ni tu edad, ni dónde vives. Es legal, es remoto y la barrera de entrada es el conocimiento, no el dinero. La forma más rápida de entrar no es leer mil tutoriales, sino practicar fallos reales en orden hasta que el patrón se te grabe. Empieza por la ruta para principiantes y reproduce tu primer fallo en los labs hoy mismo.
Aprende a identificar y explotar vulnerabilidades IDOR (Insecure Direct Object Reference) en aplicaciones web. Desde los conceptos básicos hasta la escritura de reportes efectivos.
Guía completa para empezar en HackerOne: desde crear tu cuenta hasta enviar tu primer reporte de vulnerabilidad. Consejos para principiantes.
Cuánto paga de verdad el bug bounty: recompensas medias por tipo de vulnerabilidad y severidad, lo que ganan los top hunters, la realidad para principiantes y por qué la mayoría no vive de esto.