Parte: 16 — Capstones y preparación de certificaciones · Fuente: OWASP Web Security Testing Guide · Bug Bounty Bootcamp (Vickie Li) ⏱️ Duración estimada: 150 min · Nivel: Avanzado
Ejecutar una campaña de bug bounty ética y estructurada: elegir un programa, leer y respetar su alcance, hacer reconocimiento eficiente, priorizar vectores de alto impacto, validar hallazgos con PoC reproducibles y redactar reportes aceptables que maximicen la probabilidad de triage positivo. Integra la Parte 6 (web/OWASP), la Parte 7 (recon) y la Parte 3 (redes), aplicándolas al mundo real dentro de un marco legal.
⚠️ Ética y legalidad: solo actúa dentro del alcance (scope) de un programa que te autoriza explícitamente. Probar fuera de alcance, exfiltrar datos reales o pivotar sin permiso es delito y viola las reglas del programa. Lee el safe harbor antes de empezar.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Plataformas y programas | HackerOne, Bugcrowd, Intigriti, VDP |
| 2 | Alcance y safe harbor | Límite legal de la actividad |
| 3 | Reconocimiento (subdominios/assets) | Superficie donde buscar |
| 4 | Vectores de alto valor | IDOR, SSRF, XSS, auth flaws |
| 5 | PoC no destructiva | Demostrar sin causar daño |
| 6 | Reporte y CVSS | Comunicar impacto con claridad |
| 7 | Duplicados y triage | Gestionar expectativas |
subfinder, amass, httpx, nuclei, gau/waybackurls, ffuf.Practica las técnicas en PortSwigger Academy o tu laboratorio; aplícalas en un programa solo dentro de su scope.
subfinder/amass y resuélvelos con httpx (respetando scope):bash
subfinder -d ejemplo-en-scope.com -silent | httpx -silent -status-code -title
gau/waybackurls y clasifícalas por funcionalidad (login, API, upload).nuclei con plantillas no intrusivas para detectar exposiciones conocidas.Entrega un reporte de vulnerabilidad (reporte-bugbounty.md) de calidad profesional —basado en un hallazgo de laboratorio (PortSwigger/tu app) o, si aplica, de un programa dentro de scope— con: resumen, activo afectado, pasos de reproducción numerados, PoC no destructiva, CVSS e impacto de negocio y remediación. Incluye una nota de scope/ética.
Criterio de aceptación: los pasos de reproducción los puede seguir un tercero sin ambigüedad, la PoC no es destructiva ni exfiltra datos reales, el CVSS es coherente con el impacto, y hay una declaración explícita de que se actuó dentro de scope.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| "Me banearon del programa" | Probaste fuera de scope; lee y respeta el alcance siempre. |
| "Marcaron mi bug como duplicado" | Alguien reportó antes; mejora recon y velocidad, no te desanimes. |
| "Rechazaron por 'informativo'" | Falta impacto demostrable; refuerza el PoC y el impacto de negocio. |
| "El reporte no se entiende" | Pasos vagos; numera cada acción y añade capturas. |
| "nuclei tumbó el servicio" | Escaneo intrusivo; usa plantillas suaves y respeta rate limits. |
❓ ¿Necesito Burp Pro? No para empezar. Burp Community y las herramientas abiertas bastan para muchos hallazgos.
❓ ¿Puedo exfiltrar datos para probar el impacto? No. Demuestra el acceso con un objeto propio o una prueba mínima; nunca extraigas datos reales de terceros.
❓ ¿Dónde practico sin riesgo legal? PortSwigger Web Security Academy y laboratorios propios. Aplica en programas reales solo dentro de scope.
❓ ¿Cómo evito duplicados? Mejor recon, vectores menos obvios y rapidez. Aun así, los duplicados son parte del juego.
Clase 307 — Capstone: respuesta a incidentes DFIR end-to-end
Clase 309 — Construcción de portafolio y home lab permanente