Implantación del VDP
Ayudamos a definir el alcance, las reglas de participación, el canal de contacto, la política de divulgación y el archivo security.txt.
Un canal profesional para recibir y gestionar reportes de seguridad.
Ayudamos a las organizaciones a implantar, recibir, validar y gestionar de forma ordenada los reportes de vulnerabilidades enviados por investigadores de seguridad.
Un Vulnerability Disclosure Program o VDP establece un canal autorizado para que investigadores de seguridad puedan comunicar vulnerabilidades de forma responsable. Define qué sistemas pueden analizarse, qué pruebas están permitidas y cómo debe enviarse un reporte.
Un proceso bien definido ayuda a que los reportes lleguen al equipo adecuado, evita comunicaciones dispersas y permite responder de forma coherente a quienes informan de un posible problema de seguridad.
Recibir un reporte es solo el principio: después hay que interpretarlo, reproducirlo, priorizarlo y coordinar su tratamiento.
Los reportes pueden incluir información incompleta, duplicados, falsos positivos o impactos difíciles de evaluar. El triage técnico permite separar rápidamente los hallazgos válidos de aquellos que no representan un riesgo real y trasladar al equipo interno únicamente la información necesaria para tomar decisiones.
También facilita una comunicación profesional con el investigador, evita mensajes contradictorios y ayuda a mantener el seguimiento hasta que el reporte pueda cerrarse de acuerdo con el proceso definido por la organización.
El servicio puede adaptarse tanto a organizaciones que quieren lanzar su primer VDP como a aquellas que ya reciben reportes.
Ayudamos a definir el alcance, las reglas de participación, el canal de contacto, la política de divulgación y el archivo security.txt.
Revisamos los reportes recibidos, comprobamos si están dentro de alcance, reproducimos los hallazgos y evaluamos su impacto y severidad.
Facilitamos la comunicación entre el investigador y la organización, trasladamos la información al equipo responsable y realizamos el seguimiento acordado hasta el cierre.
La propuesta se configura según el volumen de reportes, el proceso existente y el nivel de acompañamiento necesario.
SixHack Academy dispone de un programa público de divulgación de vulnerabilidades, política de seguridad, archivo security.txt y Hall of Fame para reconocer reportes válidos.
Un VDP crea un canal y un proceso para comunicar vulnerabilidades de forma responsable. No implica necesariamente recompensas económicas. Un programa de bug bounty suele añadir pagos por hallazgos válidos y una participación más activa de investigadores.
El servicio de SixHack Academy se centra en la implantación del proceso, la recepción de reportes y el triage técnico. Las condiciones concretas, los tiempos de respuesta y cualquier política de reconocimiento se definen con cada organización.
Podemos ayudaros a definir el proceso, validar los hallazgos y mantener una comunicación técnica clara con los investigadores.