Metodología · paso a paso

Cómo hacer bug bounty, paso a paso

Ya sabes qué es un XSS o un IDOR, pero cuando abres un programa real te quedas en blanco. Esta es la metodología que sigue un hunter para pasar del scope a la recompensa: los 6 pasos, las herramientas que usas de verdad y los errores que hacen que no encuentres nada.

Actualizado julio 2026

Respuesta rápida

Hacer bug bounty consiste en un bucle: eliges un programa dentro de tu scope, mapeas su superficie de ataque (recon), pruebas de forma sistemática cada clase de vulnerabilidad, encuentras un fallo, lo reproduces con una prueba de concepto y lo reportas con impacto claro para cobrar la recompensa. Después te especializas en una categoría y repites.

Los 6 pasos para hacer bug bounty

No es magia ni suerte: es un proceso repetible. Estos son los pasos que ejecutas en cada programa, en orden.

  1. 1. Elige plataforma y programa (y lee el scope)

    Regístrate en HackerOne, Bugcrowd, Intigriti o YesWeHack y elige un programa con scope amplio (muchos subdominios) y buena reputación de pago. Lee el scope y el out-of-scope al detalle: la mitad de los reportes rechazados lo son por atacar algo fuera de scope. Empieza por VDPs o programas para principiantes si es tu primera vez.

  2. 2. Reconocimiento (recon)

    Mapea toda la superficie: enumera subdominios (subfinder, amass), descubre endpoints y parámetros (ffuf, gau, waybackurls), identifica tecnologías (Wappalyzer) y lee el JavaScript en busca de rutas de API y claves. El objetivo es tener más superficie que el resto de hunters — donde nadie mira es donde están los bugs.

  3. 3. Aplica una metodología por vulnerabilidad

    No pruebes al azar. Para cada funcionalidad, recorre las clases de vulnerabilidad con checklist: control de acceso e IDOR, XSS, SSRF, inyecciones, CSRF, fallos de lógica de negocio, subida de archivos, redirecciones abiertas… Prioriza las que más pagan y las que peor cubre el equipo de seguridad (la lógica de negocio no la detecta ningún escáner).

  4. 4. Encuentra y confirma el bug

    Cuando algo se comporta raro, aíslalo con Burp Suite: repite la petición, cambia un identificador, prueba un payload, observa la respuesta. Confirma que es explotable de verdad (impacto real) y no un falso positivo. Un bug que no puedes reproducir de forma fiable no es un bug reportable.

  5. 5. Escribe el reporte

    Un buen reporte se paga; uno malo se cierra como duplicado o informativo. Incluye: título claro, resumen del impacto en el negocio, pasos de reproducción numerados, una prueba de concepto (petición/vídeo) y una sugerencia de mitigación. Escribe pensando en el triager que lo lee con prisa.

  6. 6. Cobra, aprende y especialízate

    Cuando el programa valida el bug, cobras la recompensa. Lee cada reporte público que salga en tu categoría, ajusta tu checklist con lo que se te escapó y especialízate en 1-2 clases de vulnerabilidad: la especialización es lo que separa a quien encuentra un bug al año de quien vive de esto.

Qué necesitas para empezar a hacerlo hoy

  • Fundamentos de web: HTTP, cookies/sesiones, HTML y algo de JavaScript.
  • Un proxy: Burp Suite (Community sirve para empezar) o Caido.
  • Entender las clases de vulnerabilidad más comunes (OWASP Top 10).
  • Una cuenta en una plataforma de bug bounty y paciencia — los primeros bugs tardan.

No necesitas ser programador senior ni tener una certificación. Necesitas método y práctica sobre bugs reales.

Las herramientas que usas de verdad

El stack básico de un hunter web: Burp Suite (proxy), subfinder/amass (subdominios), ffuf (fuzzing de rutas y parámetros), nuclei (escaneo por plantillas), httpx y gau/waybackurls (recon de URLs). No necesitas todas desde el día 1.

Ver la guía de herramientas de bug bounty

Errores que hacen que no encuentres nada

  • Atacar fuera de scope — reporte rechazado y strike a tu reputación.
  • Saltarte el recon y probar solo la página principal (donde ya han mirado 500 hunters).
  • Ir a por lo mismo que todos (XSS reflejado en el buscador) en vez de lógica de negocio.
  • No leer reportes públicos — repites errores que otros ya documentaron.
  • Rendirte a la semana. El primer bug puede tardar semanas; es normal.

El atajo: practica con bugs reales antes de ir a producción

La diferencia entre leer la metodología y saber aplicarla es la práctica. En BBLabs cada lab replica un reporte real que pagó una recompensa: descargas el entorno, buscas el bug tú mismo y verificas con la flag. Es el campo de entrenamiento antes de HackerOne — sin arriesgar tu reputación en un programa real.

Preguntas frecuentes

  • ¿Cuánto se tarda en encontrar el primer bug?

    Depende de tu base y de las horas, pero es normal tardar de varias semanas a unos meses con práctica constante. Practicar sobre bugs reales replicados acelera mucho el proceso porque entrenas el ojo antes de ir a un programa real.

  • ¿Necesito saber programar para hacer bug bounty?

    No a nivel senior. Necesitas entender HTTP, HTML y algo de JavaScript para leer respuestas y modificar peticiones. Saber programar ayuda a automatizar recon, pero no es un requisito para encontrar tus primeros bugs.

  • ¿Es legal hacer bug bounty?

    Sí, siempre que actúes dentro del scope de un programa que autoriza explícitamente las pruebas. Atacar sistemas sin autorización es ilegal. Por eso se practica en labs (entornos propios y seguros) y luego en programas con permiso.

  • ¿Cuánto se gana haciendo bug bounty?

    Varía enormemente: desde recompensas de decenas de euros por fallos leves hasta miles por vulnerabilidades críticas. Los hunters top viven de ello, pero la mayoría empieza combinándolo con estudios o trabajo. La clave es la constancia y la especialización.

  • Soy principiante total, ¿por dónde empiezo?

    Empieza por los fundamentos web y las clases de vulnerabilidad, luego practica cada una en labs antes de tocar un programa real. Tenemos una guía dedicada de cómo aprender bug bounty desde cero enlazada arriba.

Sigue por aquí

hunters entrenando
710

hunters entrenando

labs de reportes reales
55

labs de reportes reales

completaciones
1205

completaciones

en bounties practicados
$213.970

en bounties practicados

46 flags capturadas esta semana·Reportes reales de HackerOne · Bugcrowd · Intigriti·Sin permanencia·Academy gratis
BBLabs · bug bounty en español

Practica la metodología con labs de reportes reales

Deja de leer y empieza a cazar. Cada lab es un bug que se pagó de verdad, listo para que lo repliques paso a paso. 7,99€/mes, sin permanencia.

Sin tarjeta · Academy gratis · cancela cuando quieras