¡No dudes en contribuir a este repositorio!
Roadmap de Bug Bounty para principiantes
¡Hola! Soy Ansh Bhawnani. Actualmente trabajo como ingeniero de seguridad y también soy creador de contenido a tiempo parcial. Estoy creando este repositorio para que todos contribuyan a guiar a las mentes jóvenes y entusiastas para iniciar su carrera en bug bounties. Se añadirá más contenido periódicamente. Sigue siguiendo. ¡Así que empecemos!
NOTA: El panorama del bug bounty ha cambiado en los últimos años. Los problemas que solíamos encontrar fácilmente hace un año no serían fáciles ahora. La automatización se está utilizando rigurosamente y la mayoría de los "frutas maduras" se están duplicando si no tienes suerte. Si quieres empezar a hacer bug bounty, tendrás que estar decidido a ser constante y enfocado, ya que la competencia es muy alta.
Introducción
- ¿Qué es un bug?
- Un bug de seguridad o vulnerabilidad es “una debilidad en la lógica computacional (por ejemplo, código) que se encuentra en componentes de software y hardware y que, al ser explotada, produce un impacto negativo en la confidencialidad, la integridad O la disponibilidad.
- ¿Qué es Bug Bounty?
- Un bug bounty o programa de bug bounty es jerga de TI para un programa de recompensa o gratificación que se ofrece por encontrar y reportar un bug en un producto de software en particular. Muchas empresas de TI ofrecen bug bounties para impulsar la mejora de sus productos y obtener una mayor interacción de los usuarios finales o clientes. Las empresas que operan programas de bug bounty pueden recibir cientos de informes de errores, incluidos bugs de seguridad y vulnerabilidades, y muchos de los que reportan esos bugs pueden recibir recompensas.
- ¿Cuál es la recompensa?
- Hay todo tipo de recompensas según la gravedad del problema y el coste de reparación. Pueden ir desde dinero real (el más común) hasta suscripciones premium (Prime/Netflix), cupones de descuento (para sitios de compras en línea), tarjetas de regalo, swags (prendas, insignias, papelería personalizada, etc.). El dinero puede oscilar entre 50$ y 50,000$ e incluso más.
¿Qué aprender?
- Técnico
- Fundamentos de informática
- Redes de computadoras
- Sistemas operativos
¿De dónde aprender?
Los investigadores de seguridad de clase mundial y los cazadores de bug bounties están en Twitter. ¿Dónde estás tú? Únete a Twitter ahora y recibe actualizaciones diarias sobre nuevos problemas, vulnerabilidades, zero days, exploits, y únete a personas que comparten sus metodologías, recursos, notas y experiencias en el mundo de la ciberseguridad.
¡PRACTICA! ¡PRACTICA! Y ¡PRACTICA!
Más herramientas y servicios para usar
-
Servidores
-
Shodan - Motor de búsqueda para el Internet de todo
-
Censys Search - Motor de búsqueda para cada servidor en Internet para reducir la exposición y mejorar la seguridad
-
Onyphe.io - Motor de búsqueda de ciberdefensa para datos de inteligencia de amenazas cibernéticas y de código abierto
-
ZoomEye - Mapeo global del ciberespacio
-
GreyNoise - La fuente para comprender el ruido de Internet
-
Natlas - Escalado de escaneo de redes
-
Netlas.io - Descubre, investiga y monitorea cualquier activo disponible en línea
-
FOFA - Mapeo del ciberespacio
-
Quake - Sistema de reconocimiento y mapeo del ciberespacio
-
Hunter - Motor de búsqueda de Internet para investigadores de seguridad
Vulnerabilidades
- NIST NVD - Base de Datos Nacional de Vulnerabilidades de EE. UU.
- MITRE CVE - Identifica, define y cataloga vulnerabilidades de ciberseguridad divulgadas públicamente
- GitHub Advisory Database - Base de datos de vulnerabilidades de seguridad que incluye CVEs y avisos de seguridad originados en GitHub
- cloudvulndb.org - La base de datos abierta de vulnerabilidades y problemas de seguridad en la nube
- osv.dev - Vulnerabilidades de código abierto
- Vulners.com - Tu motor de búsqueda de inteligencia de seguridad
- opencve.io - La forma más fácil de rastrear actualizaciones de CVE y recibir alertas sobre nuevas vulnerabilidades
- security.snyk.io - Base de datos de vulnerabilidades de código abierto
- Mend Vulnerability Database - La mayor base de datos de vulnerabilidades de código abierto
- Rapid7 - DB - Base de datos de vulnerabilidades y exploits
- CVEDetails - La fuente de datos definitiva sobre vulnerabilidades de seguridad
- VulnIQ - Solución de inteligencia y gestión de vulnerabilidades
- SynapsInt - La herramienta unificada de investigación OSINT
- Aqua Vulnerability Database - Vulnerabilidades y debilidades en aplicaciones de código abierto e infraestructura nativa de la nube
- Vulmon - Motor de búsqueda de vulnerabilidades y exploits
- VulDB - La base de datos de vulnerabilidades número uno
- ScanFactory - Monitoreo de seguridad en tiempo real
- Trend Micro Zero Day Initiative - Vulnerabilidades divulgadas públicamente descubiertas por los investigadores de Zero Day Initiative
Exploits
- Exploit-DB - Base de datos de exploits
- Sploitus - Lugar central conveniente para identificar los exploits más recientes
- Rapid7 - DB - Base de datos de vulnerabilidades y exploits
- Vulmon - Motor de búsqueda de vulnerabilidades y exploits
- packetstormsecurity.com - Servicios de seguridad de la información, noticias, archivos, herramientas, exploits, avisos y documentos técnicos
- 0day.today - La base de datos definitiva de exploits y vulnerabilidades
- LOLBAS - Living Off The Land Binaries, Scripts and Libraries
- GTFOBins - Lista curada de binarios de Unix que se pueden usar para evadir restricciones de seguridad locales en sistemas mal configurados
- Payloads All The Things - Una lista de payloads y bypasses útiles para la seguridad de aplicaciones web
- XSS Payloads - El país de las maravillas de los usos inesperados de JavaScript y más
- exploitalert.com - Base de datos de exploits
- Reverse Shell generator - Generador de reverse shells en línea con funcionalidad de Local Storage, codificación URI y Base64, generador MSFVenom y modo Raw
- HackerOne hacktivity - Ve la actividad más reciente de hackers en HackerOne
- Bugcrowd Crowdstream - Muestra de envíos aceptados y divulgados en los programas de Bugcrowd
- GTFOArgs - Lista curada de binarios de Unix que pueden manipularse para la inyección de argumentos
- shell-storm.org/shellcode - Base de datos de shellcodes para casos de estudio
- Hacking the Cloud - Enciclopedia de los ataques/tácticas/técnicas que los profesionales de la seguridad ofensiva pueden usar en su próxima aventura de explotación en la nube
-
Crowdsourcing
-
Programas individuales
-
Título
- La primera impresión es la última impresión; el ingeniero de seguridad
ve el título primero y debería poder identificar el problema.
- Escribe sobre qué tipo de funcionalidad puedes abusar o qué tipo
de protección puedes evadir. Escríbelo en una sola línea.
- Incluye el impacto del problema en el título si es posible.
-
Descripción
- Este componente proporciona detalles de la vulnerabilidad; puedes explicar la vulnerabilidad aquí, escribir sobre las rutas, endpoints, mensajes de error que obtuviste durante las pruebas. También puedes adjuntar peticiones HTTP, código fuente vulnerable.
-
Pasos para reproducir
- Escribe el proceso paso a paso para recrear el bug. Es importante que el propietario de la aplicación pueda verificar lo que has encontrado y comprender el escenario.
- Debes escribir cada paso claramente para demostrar el problema. Eso ayuda a los ingenieros de seguridad a realizar el triaje rápido.
-
Prueba de concepto
- Este componente es la parte visual de todo el trabajo. Puedes grabar un video de demostración o adjuntar capturas de pantalla.
-
Impacto
- Escribe sobre el impacto en la vida real, cómo un atacante puede aprovecharse si explota la vulnerabilidad con éxito.
- ¿Qué tipo de daños posibles podrían causarse? (evita escribir sobre el impacto teórico)
- Debe alinearse con el objetivo comercial de la organización
Informe de muestra

Algunos consejos adicionales
- No hagas del bug bounty un trabajo a tiempo completo al principio (aunque sugiero no hacerlo a tiempo completo en ningún momento). No hay garantía de encontrar bugs cada dos días, no hay estabilidad. Mantén siempre múltiples fuentes de ingresos (no siendo el bug bounty la principal).
- Mantente actualizado, el aprendizaje nunca debe detenerse. Únete a Twitter, sigue a buenas personas, mantén la curiosidad por aprender algo nuevo cada día. Lee writeups, blogs y sigue expandiendo tu conocimiento.
- Siempre ve el bug bounty como un medio para mejorar tus habilidades. El dinero vendrá solo después de que tengas las habilidades. Toma el dinero solo como una motivación.
- No dependas de la automatización. No puedes esperar que una herramienta genere dinero por ti. La automatización está en todas partes. La clave del éxito en Bug Bounty es ser único. Construye tu propia metodología, aprende de los demás y aplícala por tu cuenta.
- Siempre intenta escalar la severidad del bug. Mantén una mentalidad más amplia. Un RCE siempre tiene un mayor impacto que una subida de archivo arbitraria.
- No es necesario que una vulnerabilidad sea recompensada según el impacto estándar definido por la industria. Los propietarios de los activos califican el problema con una valoración de riesgo, a menudo calculada como impacto * probabilidad (explotabilidad). Por ejemplo, una inyección SQL por defecto tiene un impacto Crítico, pero si la aplicación solo es accesible dentro de la VPN de la organización y no contiene datos de usuario/PII en la base de datos, la probabilidad de explotación se reduce, y también el riesgo.
- Mantente conectado con la comunidad. Aprende y contribuye. Siempre hay alguien mejor que tú en algo. No pierdas la oportunidad de hacer contactos. Únete a foros, asiste a conferencias y eventos de hacking, conoce gente, aprende de sus experiencias.
- Sé siempre útil.