Cyber Security Academy · Lección

Lectura de alcances y reglas de programas de bug bounty

Interprete el alcance del programa, las exclusiones, las cláusulas de puerto seguro y qué constituye una prueba fuera de alcance.

Lección 1 de 413 pasos

Lectura de alcances y reglas de programas de bug bounty es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Comprensión del alcance del programa

El alcance del programa define exactamente qué activos están autorizados para las pruebas. Lo que está dentro del alcance suele incluir dominios, subdominios, rangos de IP o nombres de paquetes de aplicaciones móviles específicos. Probar cualquier elemento fuera del alcance, aunque esté relacionado, no está autorizado y podría ser ilegal.

Tipos de definiciones de alcance

El alcance con comodín (*.example.com) incluye todos los subdominios. Las listas explícitas indican dominios específicos (api.example.com, app.example.com). Algunos programas utilizan un alcance basado en ASN que cubre todas las IP del número de sistema autónomo de una empresa, la autorización más amplia posible.

Activos fuera del alcance

Elementos que suelen estar fuera del alcance: servicios de terceros que utiliza la empresa (Salesforce, Zendesk), empresas adquiridas recientemente que aún no han sido revisadas desde el punto de vista de la seguridad, subdominios específicos con tecnología heredada y ciertos tipos de vulnerabilidades (DoS, fuerza bruta, limitación de velocidad sin impacto demostrable).

Cláusulas de puerto seguro

El puerto seguro protege de acciones legales a los investigadores de seguridad que actúan de buena fe cuando cumplen las reglas del programa. Lea atentamente el texto del puerto seguro: normalmente exige una divulgación responsable, evitar acceder a más datos de los necesarios para demostrar la vulnerabilidad y no divulgarla públicamente antes de corregirla.

Actividades de prueba prohibidas

La mayoría de los programas prohíben: el análisis automatizado a altas velocidades (riesgo de DoS), las pruebas en sistemas de producción que almacenan datos reales de usuarios sin permiso explícito, la ingeniería social dirigida a empleados, las pruebas de seguridad física y el acceso a cuentas de usuarios sin consentimiento.

Estructuras de recompensas y VRT

Los programas de bug bounty utilizan niveles de severidad (crítica, alta, media y baja) para determinar las recompensas. HackerOne y Bugcrowd utilizan las Vulnerability Rating Taxonomies (VRT) para clasificar las vulnerabilidades de forma coherente. Comprenda cómo el programa que le interesa puntúa las vulnerabilidades antes de invertir tiempo en la investigación.

Lectura de la política del programa

Antes de realizar pruebas, lea la política completa, incluidos: los criterios para duplicados (el primer informante recibe el reconocimiento), las condiciones de puerto seguro, el calendario de divulgación, las expectativas de comunicación y cualquier instrucción específica de prueba, como las cuentas de prueba o los entornos de staging proporcionados.

Programas privados frente a públicos

Los programas privados funcionan solo mediante invitación; por lo general, son menos competitivos y ofrecen una mejor relación señal/ruido. Los programas públicos están abiertos a todo el mundo; tienen más competencia, pero también objetivos más diversos. Construya su reputación en programas públicos para recibir invitaciones a programas privados con recompensas más altas.

Calendarios de divulgación

La Divulgación Coordinada de Vulnerabilidades (CVD) establece un plazo —normalmente de 90 días— para que el proveedor solucione la vulnerabilidad antes de su divulgación pública. Respete ese plazo. Si el proveedor no responde, póngase en contacto con la plataforma del programa. La divulgación pública prematura perjudica a los usuarios y las relaciones con los programas.

Casos límite en la interpretación del alcance

Cuando el alcance no sea claro, pregunte mediante las preguntas de envío del programa antes de realizar pruebas. La frase «toda la funcionalidad principal del producto» podría incluir o no los paneles de administración. Aclararlo de antemano evita esfuerzos desperdiciados y posibles infracciones del alcance.

Estrategia de selección de programas

Elija programas que se ajusten a sus habilidades: las habilidades para probar aplicaciones web se corresponden con programas de REST API, la experiencia en móviles con programas específicos para aplicaciones y los conocimientos de redes con recompensas sobre infraestructura. Lea informes publicados recientemente para comprender qué recompensa el programa y qué descarta por tener un impacto bajo.

Comprobación de conocimientos

¿Cuál es el propósito de una cláusula de puerto seguro en un programa de bug bounty?

Resumen

Comprender el alcance de un programa de bug bounty —los activos incluidos, las actividades prohibidas, las condiciones de puerto seguro, las estructuras de recompensas y los calendarios de divulgación— es esencial antes de comenzar las pruebas. Leer los programas detenidamente evita infracciones del alcance, esfuerzos desperdiciados y riesgos legales.

Gratis para empezar

Aprende Cyber Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
76
Lecciones
303

Preguntas frecuentes

¿La lección «Lectura de alcances y reglas de programas de bug bounty» es gratis?

Sí — el texto completo de «Lectura de alcances y reglas de programas de bug bounty» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Lectura de alcances y reglas de programas de bug bounty»?

Interprete el alcance del programa, las exclusiones, las cláusulas de puerto seguro y qué constituye una prueba fuera de alcance. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Lectura de alcances y reglas de programas de bug bounty»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Lectura de alcances y reglas de programas de bug bounty
  2. Redacción de informes de bugs de alta calidad
  3. Encadenamiento de vulnerabilidades para aumentar el impacto
  4. Ética, divulgación responsable y consideraciones legales
← Volver a Cyber Security Academy