Open Bug Bounty es una plataforma de recompensas por detección de errores sin fines de lucro, establecida en 2014. Esta plataforma coordinada de divulgación de vulnerabilidades permite a investigadores de seguridad independientes reportar vulnerabilidades XSS y similares en cualquier sitio web que descubran, utilizando técnicas de pruebas de seguridad no intrusivas. [ 1 ] Los investigadores pueden optar por hacer públicos los detalles de las vulnerabilidades en un plazo de 90 días desde su reporte o comunicarlos únicamente a los operadores del sitio web. El programa espera que los operadores del sitio web afectado recompensen a los investigadores por sus reportes.
Programa
A diferencia de los programas comerciales de recompensas por detección de errores, Open Bug Bounty es un proyecto sin ánimo de lucro y no exige ningún pago ni a los investigadores ni a los operadores del sitio web. Cualquier recompensa se otorga mediante un acuerdo entre los investigadores y los operadores del sitio web. Heise.de identificó la posibilidad de que el sitio web se utilizara para extorsionar a los operadores de sitios web con la amenaza de revelar vulnerabilidades si no se pagaba la recompensa, pero informó que Open Bug Bounty prohíbe esta práctica. [ 2 ]
Open Bug Bounty fue lanzado por entusiastas de la seguridad privada en 2014 y, a febrero de 2017, había registrado 100 000 vulnerabilidades, de las cuales 35 000 habían sido corregidas. [ 3 ] Surgió del sitio web XSSPosed, un archivo de vulnerabilidades de secuencias de comandos entre sitios . [ 4 ]
En febrero de 2018, la plataforma tenía 100.000 vulnerabilidades corregidas mediante un programa de divulgación coordinada basado en las directrices ISO 29147. [ 5 ]
Hasta finales de 2019, la plataforma informó de 272.020 vulnerabilidades corregidas mediante un programa de divulgación coordinada basado en las directrices ISO 29147. [ 6 ]
Referencias
- ↑ "Open Bug Bounty: 100,000 vulnerabilidades corregidas e ISO 29147" . Techworm . Consultado el 19 de febrero de 2018 .
- ^ "Recompensa de errores abiertos: Sicherheitslücken gegen Prämie" . Seguridad de Heise (en alemán). 12 de enero de 2017 . Consultado el 4 de enero de 2018 .
- ↑ "Open Bug Bounty: la plataforma alternativa de seguridad colaborativa para investigadores de seguridad" . TechWorm . 14 de febrero de 2017. Consultado el 21 de diciembre de 2017 .
- ↑ "XSSPosed lanza un programa de recompensas por errores abiertos para vulnerabilidades web" . SC Media UK . 6 de julio de 2015. Consultado el 21 de diciembre de 2017 .
- ↑ "La organización sin ánimo de lucro Open Bug Bounty anuncia la corrección de 100.000 vulnerabilidades" . SC Media . Consultado el 23 de febrero de 2018 .
- ↑ "Breve resumen del crecimiento récord de Open Bug Bounty en 2019" . openbugbounty.org . 16 de enero de 2020. Consultado el 27 de julio de 2019 .
Enlaces externos
- Sitio web oficial
- vulnerabilidades de seguridad informática
- Sitios web de informática
- Establecimientos de 2014