Servicios para empresas Divulgación responsable Triage técnico

VDP gestionado y triage

Un canal profesional para recibir y gestionar reportes de seguridad.

Ayudamos a las organizaciones a implantar, recibir, validar y gestionar de forma ordenada los reportes de vulnerabilidades enviados por investigadores de seguridad.

Política y alcance Recepción de reportes Validación y severidad Seguimiento
El servicio

Qué es un VDP

Un Vulnerability Disclosure Program o VDP establece un canal autorizado para que investigadores de seguridad puedan comunicar vulnerabilidades de forma responsable. Define qué sistemas pueden analizarse, qué pruebas están permitidas y cómo debe enviarse un reporte.

Un proceso bien definido ayuda a que los reportes lleguen al equipo adecuado, evita comunicaciones dispersas y permite responder de forma coherente a quienes informan de un posible problema de seguridad.

El problema que resolvemos

Por qué gestionar el VDP con apoyo especializado

Recibir un reporte es solo el principio: después hay que interpretarlo, reproducirlo, priorizarlo y coordinar su tratamiento.

Los reportes pueden incluir información incompleta, duplicados, falsos positivos o impactos difíciles de evaluar. El triage técnico permite separar rápidamente los hallazgos válidos de aquellos que no representan un riesgo real y trasladar al equipo interno únicamente la información necesaria para tomar decisiones.

También facilita una comunicación profesional con el investigador, evita mensajes contradictorios y ayuda a mantener el seguimiento hasta que el reporte pueda cerrarse de acuerdo con el proceso definido por la organización.

Qué hacemos

Las tres partes del servicio

El servicio puede adaptarse tanto a organizaciones que quieren lanzar su primer VDP como a aquellas que ya reciben reportes.

Implantación del VDP

Ayudamos a definir el alcance, las reglas de participación, el canal de contacto, la política de divulgación y el archivo security.txt.

Recepción y triage

Revisamos los reportes recibidos, comprobamos si están dentro de alcance, reproducimos los hallazgos y evaluamos su impacto y severidad.

Comunicación y seguimiento

Facilitamos la comunicación entre el investigador y la organización, trasladamos la información al equipo responsable y realizamos el seguimiento acordado hasta el cierre.

Alcance adaptable

Qué puede incluir el servicio

La propuesta se configura según el volumen de reportes, el proceso existente y el nivel de acompañamiento necesario.

Creación o revisión de la política VDP y de sus reglas de participación.
Definición de alcance y exclusiones para evitar ambigüedades.
Configuración de security.txt y del canal público de contacto.
Recepción, validación y clasificación de los reportes recibidos.
Comunicación con investigadores y traslado al equipo responsable.
Seguimiento, retest e informes periódicos cuando formen parte del servicio contratado.
Experiencia propia

Aplicamos internamente los mismos principios

SixHack Academy dispone de un programa público de divulgación de vulnerabilidades, política de seguridad, archivo security.txt y Hall of Fame para reconocer reportes válidos.

Conceptos distintos

VDP frente a bug bounty

Un VDP crea un canal y un proceso para comunicar vulnerabilidades de forma responsable. No implica necesariamente recompensas económicas. Un programa de bug bounty suele añadir pagos por hallazgos válidos y una participación más activa de investigadores.

El servicio de SixHack Academy se centra en la implantación del proceso, la recepción de reportes y el triage técnico. Las condiciones concretas, los tiempos de respuesta y cualquier política de reconocimiento se definen con cada organización.

FAQ

Preguntas frecuentes

¿Qué diferencia hay entre un VDP y un bug bounty?
Un VDP establece un canal y un proceso para comunicar vulnerabilidades de forma responsable. Un bug bounty suele añadir recompensas económicas y una participación más activa de investigadores. Un VDP no implica necesariamente el pago de recompensas.
¿Podéis crear un VDP desde cero?
Sí. Podemos ayudar a definir el alcance, las reglas, el canal de contacto, la política de divulgación y el archivo security.txt antes de comenzar la gestión de reportes.
¿Qué ocurre cuando llega un reporte?
Revisamos su alcance, reproducibilidad e impacto. Después se clasifica, se traslada la información necesaria al equipo responsable y se gestiona la comunicación acordada con el investigador.
¿El servicio incluye retest?
El seguimiento y el retest pueden incluirse en el servicio contratado para comprobar la corrección y facilitar el cierre técnico del reporte.

¿Recibís reportes de seguridad y necesitáis ayuda para gestionarlos?

Podemos ayudaros a definir el proceso, validar los hallazgos y mantener una comunicación técnica clara con los investigadores.