🕸️ AppSec / Bug Bounty

Buscas el fallo en el código y en el diseño de las aplicaciones: o para arreglarlo desde dentro, o para reportarlo desde fuera a cambio de una recompensa.

Nivel de entrada: intermedio (requiere web, HTTP y algo de programación) · Foco: seguridad de aplicaciones web · Certificación faro: BSCP / eWPTX

🧭 Qué es y por qué importa

La superficie de ataque de casi cualquier empresa moderna es una aplicación web o una API. El correo, la banca, el historial médico, el panel de administración de tu infraestructura: todo es una app. Encontrar y cerrar los fallos de esas aplicaciones antes de que alguien los explote es el trabajo de AppSec.

Este rol tiene dos caras que comparten conocimiento pero no el día a día ni el modelo económico. Conviene entenderlas por separado desde el principio:

Mucha gente empieza en bug bounty por la libertad y termina en AppSec por la estabilidad, o hace las dos cosas a la vez. El conocimiento técnico es el mismo; cambia el sombrero y el contrato. Lo que este programa no puede darte es la experiencia de revisar el código de producción de una empresa real ni la constancia de meses cazando sin cobrar: eso lo pone la práctica.

🗓️ Un día en el puesto

Depende de la cara del rol. Un AppSec engineer en un día normal:

Un bug bounty hunter en un día de caza:

🧠 Qué necesitas saber

Conocimiento técnico

Herramientas del oficio

Regla del oficio: la herramienta encuentra lo evidente; el dinero (o el fix que importa) está en lo que exige entender la aplicación. Automatiza, pero sabe hacerlo a mano.

Habilidades no técnicas

📚 Tu ruta en el programa

El orden importa. Cada parte apoya a la siguiente; saltarte los fundamentos se paga después.

  1. 📚 Parte 0 — Fundamentos (001–025). El cimiento común: línea de comandos, redes, HTTP, Python y la ética y legalidad que sostienen todo lo demás. No es opcional.
  2. 📚 Parte 2 — Criptografía aplicada (046–065). Foco en hashing, TLS, contraseñas y JWT: lo que aparece como hallazgo real en aplicaciones. No necesitas ser criptógrafo, pero sí reconocer el mal uso.
  3. 📚 Parte 4 — Seguridad web (086–115). El núcleo del rol. Aquí vive el oficio completo, del proxy al bug bounty. Clases especialmente relevantes: 087 — OWASP Top 10, 088 — Burp Suite, 091 — Inyección SQL, 096 — XSS reflejado, 099 — SSRF y 114 — Bug bounty: metodología y plataformas.
  4. 📚 Parte 11 — DevSecOps y SDLC (236–248). El lado defensivo del rol. Aquí aprendes a integrar la seguridad en el ciclo de desarrollo y a hacer del hallazgo un proceso, no un incendio. Empieza por 236 — Secure SDLC y shift-left y 238 — SAST. Si apuntas a AppSec engineer, esta parte es tan importante como la 4.
  5. 📚 Parte 15 — Seguridad de IA/LLM (291–300). La superficie moderna. Las aplicaciones con LLM son la nueva clase de objetivo. Empieza por 295 — OWASP Top 10 para LLM y 296 — Prompt injection y jailbreaks.
  6. 📚 Cierra el círculo con 115 — Secure coding y defensa web: el puente entre romper y construir, imprescindible para el engineer.

Practica en los laboratorios, que es donde se aprende de verdad:

🎓 Certificaciones

Las certis abren puertas en filtros de RR. HH., pero lo que te contrata (o te hace ganar un bounty) es demostrar que sabes. Úsalas como orden, no como colección.

Consulta el índice de certificaciones para ver cuánto cubre el programa de cada examen. La honestidad del oficio: ninguna certi sustituye horas de laboratorio.

📈 Progresión de carrera y salario

Los dos caminos divergen, así que léelos por separado.

AppSec engineer (empleo estable):

  1. Desarrollador con foco en seguridad / junior AppSec — entras revisando y aprendiendo el pipeline.
  2. AppSec engineer — llevas revisiones, modelado de amenazas y las herramientas del ciclo.
  3. Senior AppSec / Security champion lead — defines el programa de seguridad de producto y mentorizas.
  4. Especialización o gestión: product security architect, líder de AppSec, o cruce hacia pentester o red teamer.

Rangos salariales orientativos para AppSec engineer (brutos anuales, muy dependientes de país, experiencia, sector e inglés; referencia, no promesa):

Bug bounty (ingreso variable): aquí toca ser brutalmente honesto. Los ingresos son muy variables e inconsistentes. La mayoría de los cazadores gana poco o nada durante meses; una minoría gana un complemento decente; un puñado, cifras altas que llenan titulares y distorsionan las expectativas. No hay sueldo, ni piso, ni garantía: cobras por hallazgo válido y nuevo, y muchos reportes se cierran como duplicados o informativos sin pago. Como fuente de ingreso principal es un camino de altísima varianza que solo sostiene gente con muchísima experiencia y disciplina. Como complemento y como escuela, en cambio, es excelente: te fuerza a practicar contra objetivos reales y construye un portafolio que sí te consigue empleo. La recomendación honesta: cázalo por el aprendizaje y el extra, no cuentes con ello para pagar el alquiler hasta que los números, durante meses, demuestren lo contrario.

El inglés técnico y un buen portafolio (reportes públicos, writeups, CTF) mueven ambos caminos más que cualquier otra cosa.

⚠️ Mitos y errores comunes

🚀 Siguientes pasos

  1. Si vienes de cero, no saltes: haz la Parte 0 completa antes de emocionarte con los exploits.
  2. Encadena Parte 2 → Parte 4 y no avances sin sentirte cómodo con HTTP, Burp y el OWASP Top 10.
  3. Monta appsec-web y explota cada vulnerabilidad que estudies con tus propias manos; el conocimiento que no ejecutas se evapora.
  4. Practica revisión de código en appsec-code y resuelve CTF de web con regularidad.
  5. Añade la Parte 11 si apuntas a AppSec engineer y la Parte 15 para no quedarte fuera de la superficie de IA/LLM.
  6. Apunta a la Security+ o PenTest+ como primer hito, y pon la BSCP o la eWPTX como meta específica del rol.
  7. Escribe writeups y reporta en un programa de bounty aunque no cobres al principio. Un portafolio público vale más que diez líneas en el currículum.