Saltar al contenido
Acceso clientes

Servicio

Bug Bounty & Divulgación de Vulnerabilidades

Diseñamos y operamos su programa de divulgación responsable y bug bounty con nuestra propia comunidad de investigadores.

Automatización
Cada reporte se contrasta con el alcance autorizado de su programa, así lo que está fuera de alcance no consume tiempo de su equipo.
Validación humana
Nuestros pentesters reproducen cada reporte y confirman su severidad antes de que llegue a usted.

El desafío

Alguien ya está buscando vulnerabilidades en sus sistemas. ¿Tiene cómo recibir sus reportes?

Investigadores de seguridad encuentran vulnerabilidades en organizaciones de todo tipo. Nuestros propios consultores han reportado fallas a empresas peruanas e internacionales mediante divulgación responsable.

Cuando una organización no tiene un canal claro, esos reportes se pierden, llegan a la persona equivocada o terminan publicados sin coordinación. Un programa de divulgación responsable o bug bounty convierte ese esfuerzo externo en hallazgos ordenados que su equipo puede corregir.

Le ayudamos a diseñarlo, lanzarlo y operarlo con nuestra propia comunidad de investigadores: desde la política hasta la validación de cada reporte y la coordinación de las correcciones.

Qué hacemos

Un programa completo, de la política a la recompensa

Empezamos con una política de divulgación y, cuando su organización está lista, la ampliamos a un programa con recompensas.

Política de divulgación responsable

Canal de reporte, alcance, reglas de participación y puerto seguro para investigadores de buena fe, publicada junto con su archivo security.txt.

Bug bounty privado

Programa con investigadores de la comunidad de Kamaya Secure, invitados según el alcance y la tecnología a evaluar: control total sobre quién prueba sus sistemas.

Triage y validación

Recibimos cada reporte, descartamos duplicados y falsos positivos, reproducimos la vulnerabilidad y la clasificamos por severidad.

Gestión de recompensas

Tabla de recompensas por severidad y apoyo en la decisión de cada pago, según el presupuesto que usted defina.

Comunicación con investigadores

Respuestas oportunas y profesionales que cuidan la relación con la comunidad y la reputación de su marca.

Métricas del programa

Tiempos de respuesta y corrección, hallazgos por severidad y evolución de su superficie de ataque.

Cómo trabajamos

Un lanzamiento gradual y controlado

01

Evaluación de preparación

Verificamos que su organización pueda recibir y corregir hallazgos; si es necesario, recomendamos una prueba de penetración previa.

02

Diseño de política y alcance

Definimos activos incluidos y excluidos, reglas, puerto seguro y recompensas, junto con sus áreas legal y de seguridad.

03

Lanzamiento privado

Iniciamos con un grupo reducido de investigadores de nuestra comunidad para ajustar procesos antes de ampliar el programa.

04

Triage continuo

Validamos cada reporte y lo entregamos a su equipo con evidencia, severidad y recomendación.

05

Coordinación de correcciones

Acompañamos la corrección, verificamos la solución y mantenemos informado al investigador.

06

Reconocimiento y mejora

Publicamos reconocimientos a los investigadores y revisamos el programa con base en sus métricas.

Entregables

Un canal ordenado para la comunidad de seguridad

Normas de referencia

  • ISO/IEC 29147
  • ISO/IEC 30111
  • RFC 9116 (security.txt)
  • CVSS
  • Política de divulgación publicadaDocumento público con alcance, reglas, puerto seguro y canal de reporte, más su archivo security.txt.
  • Reglas y tabla de recompensasCriterios de elegibilidad y montos por severidad, acordados con su organización.
  • Informes de hallazgos validadosCada vulnerabilidad confirmada, con evidencia, severidad y recomendación de corrección.
  • Procedimiento internoFlujo de recepción, triage, corrección y cierre de reportes para sus equipos.
  • Tablero de métricasIndicadores del programa para la dirección y para el equipo técnico.
  • Página de reconocimientosHall of Fame para agradecer públicamente a los investigadores que aportan.

Preguntas frecuentes

Lo que suelen preguntarnos antes de empezar

¿Mi organización está lista para un bug bounty?

Si nunca ha evaluado sus sistemas, conviene empezar con una prueba de penetración y una política de divulgación sin recompensas. Así evita recibir muchos hallazgos básicos que su equipo no alcanza a corregir.

¿Qué diferencia hay entre una política de divulgación y un bug bounty?

La política de divulgación ofrece un canal y reglas para reportar vulnerabilidades, generalmente sin pago. El bug bounty añade recompensas económicas para incentivar la participación.

¿Es seguro permitir que externos prueben nuestros sistemas?

El programa define con precisión qué se puede probar y cómo, y excluye técnicas que afecten la operación. Las reglas y el puerto seguro deben revisarse con su área legal, considerando la Ley N° 30096 de Delitos Informáticos.

¿Quién paga las recompensas?

Su organización define el presupuesto. Nosotros proponemos la tabla de recompensas y le recomendamos el monto de cada pago según la severidad validada.

¿Qué pasa si alguien reporta una vulnerabilidad crítica?

Activamos un protocolo de respuesta prioritaria: validamos el hallazgo, alertamos a su equipo de inmediato y, si hay indicios de explotación, coordinamos con nuestro servicio de respuesta a incidentes.

Otros servicios

Una visión integral de su seguridad

Seguridad OT/ICS

Evaluamos sus sistemas de control industrial (segmentación IT/OT, IEC 62443 y NERC CIP) sin detener la operación.

Logotipo de Kamaya Secure en la pared de una oficina

Definamos el alcance adecuado para su organización

Cuéntenos sus objetivos y restricciones. Le enviaremos una propuesta con alcance, reglas de enfrentamiento, cronograma y entregables.

Escribir por WhatsApp (se abre en una pestaña nueva)