Articulo de referencia

Programa de recompensas por detección de errores (Bull Bug Bounty)

Open Bug Bounty es una plataforma de recompensas por detección de errores sin fines de lucro, establecida en 2014. Esta plataforma coordinada de divulgación de vulnerabilidades ...

Open Bug Bounty es una plataforma de recompensas por detección de errores sin fines de lucro, establecida en 2014. Esta plataforma coordinada de divulgación de vulnerabilidades permite a investigadores de seguridad independientes reportar vulnerabilidades XSS y similares en cualquier sitio web que descubran, utilizando técnicas de pruebas de seguridad no intrusivas. [ 1 ] Los investigadores pueden optar por hacer públicos los detalles de las vulnerabilidades en un plazo de 90 días desde su reporte o comunicarlos únicamente a los operadores del sitio web. El programa espera que los operadores del sitio web afectado recompensen a los investigadores por sus reportes.

Programa

A diferencia de los programas comerciales de recompensas por detección de errores, Open Bug Bounty es un proyecto sin ánimo de lucro y no exige ningún pago ni a los investigadores ni a los operadores del sitio web. Cualquier recompensa se otorga mediante un acuerdo entre los investigadores y los operadores del sitio web. Heise.de identificó la posibilidad de que el sitio web se utilizara para extorsionar a los operadores de sitios web con la amenaza de revelar vulnerabilidades si no se pagaba la recompensa, pero informó que Open Bug Bounty prohíbe esta práctica. [ 2 ]

Open Bug Bounty fue lanzado por entusiastas de la seguridad privada en 2014 y, a febrero de 2017, había registrado 100 000 vulnerabilidades, de las cuales 35 000 habían sido corregidas. [ 3 ] Surgió del sitio web XSSPosed, un archivo de vulnerabilidades de secuencias de comandos entre sitios . [ 4 ]

En febrero de 2018, la plataforma tenía 100.000 vulnerabilidades corregidas mediante un programa de divulgación coordinada basado en las directrices ISO 29147. [ 5 ]

Hasta finales de 2019, la plataforma informó de 272.020 vulnerabilidades corregidas mediante un programa de divulgación coordinada basado en las directrices ISO 29147. [ 6 ]

Referencias

  1. "Open Bug Bounty: 100,000 vulnerabilidades corregidas e ISO 29147" . Techworm . Consultado el 19 de febrero de 2018 .
  2. ^ "Recompensa de errores abiertos: Sicherheitslücken gegen Prämie" . Seguridad de Heise (en alemán). 12 de enero de 2017 . Consultado el 4 de enero de 2018 .
  3. "Open Bug Bounty: la plataforma alternativa de seguridad colaborativa para investigadores de seguridad" . TechWorm . 14 de febrero de 2017. Consultado el 21 de diciembre de 2017 .
  4. "XSSPosed lanza un programa de recompensas por errores abiertos para vulnerabilidades web" . SC Media UK . 6 de julio de 2015. Consultado el 21 de diciembre de 2017 .
  5. "La organización sin ánimo de lucro Open Bug Bounty anuncia la corrección de 100.000 vulnerabilidades" . SC Media . Consultado el 23 de febrero de 2018 .
  6. "Breve resumen del crecimiento récord de Open Bug Bounty en 2019" . openbugbounty.org . 16 de enero de 2020. Consultado el 27 de julio de 2019 .
  • Sitio web oficial