No necesitas los cinco servicios. Necesitas el que encaja contigo.
VDP, pentest, crowdsourced pentest, bug bounty y hacking en vivo resuelven problemas distintos. Compáralos aquí y sal sabiendo cuál pedir.
Más de 100 empresas, de distintos tamaños y sectores, ya prueban su seguridad con nosotros
Qué es cada uno, en una línea
Se ordenan por exigencia, no por precio. Casi todo el mundo entra por el primero y sube cuando lo necesita.
VDP
Un canal legal y ordenado para que quien encuentre un fallo te lo cuente a ti, y no a Twitter.
Qué es una VDP 02Pentest
Una auditoría dirigida, con informe formal, cuando tienes un hito, un cliente o una norma que lo exige.
Ver pentest 03Crowdsourced pentest
La profundidad de un pentest, pero con muchos hackers a la vez: más cobertura en menos tiempo.
Entender el enfoque 04Bug bounty
Tus sistemas puestos a prueba todo el año. Pagas por vulnerabilidad validada, con bolsa y tope.
Ver bug bountyHacking en vivo
Los mejores hackers concentrados en un reto en directo. Resultados y visibilidad de marca en horas.
Los cinco, uno al lado del otro
Las siete preguntas que de verdad separan un servicio de otro. Sin adjetivos: duración, quién entra, cómo se paga y qué te llevas.
| Característica | VDP Divulgación de vulnerabilidades | Pentest Auditoría dirigida | Crowdsourced Pentest con muchos hackers | Bug bounty Pago a éxito, todo el año | Hacking en vivo Evento en directo |
|---|---|---|---|---|---|
| Cuándo elegirlo | Aún no tienes nada Quieres dejar de estar a ciegas sin abrir presupuesto | Te lo están pidiendo Un cliente, una auditoría o una norma exigen un informe | El pentest se te queda corto Misma profundidad, más superficie y menos tiempo | Publicas a menudo Tu producto cambia cada semana; una foto al año no sirve | Buscas un hito Máxima exigencia y visibilidad en un momento concreto |
| Duración | Continuo Siempre abierto, sin fecha de fin | Puntual Ventana cerrada, con inicio y fin | Puntual o continuo Tú decides la ventana | Continuo Siempre abierto, sin fecha de fin | Evento intensivo De unas horas a unos días |
| Quién te testea | Cualquiera Abierto y sin verificación. El reporte puede ser anónimo | Equipo interno de Secur0 Pentesters propios, bajo contrato, con certificaciones y antecedentes verificados | Grupo curado, a tu medida Tú fijas el nivel: identidad, país, certificaciones, antecedentes, KYC estricto | Configurable Desde público sin KYC hasta privado con KYC estricto | Participantes identificados Registro y verificación previos al evento |
| Cómo se paga | Solo el triaje No pagas por vulnerabilidad encontrada | Tarifa fija Cerrada por proyecto, antes de empezar | Por vulnerabilidad validada Según criticidad | Por vulnerabilidad validada Según criticidad, con bolsa definida y tope máximo | Por vulnerabilidad y evento Recompensas más el coste de organizarlo |
| Validez para cumplimiento | Complementario Buena práctica, y obligatorio en el CRA y en algunas certificaciones. No sustituye a una auditoría | Válido para certificar Ampliamente aceptado por auditores y por tus clientes | Válido para certificar Se emite informe conforme | Complementario No sustituye al pentest para certificar | Complementario No está orientado a certificación |
| Qué te llevas | Reportes en la plataforma Individuales y exportables a PDF | Informe formal completo Metodología, evidencias y retest | Informe formal y tiempo real Los hallazgos llegan según se descubren | Reportes continuos Uno por hallazgo, más panel de seguimiento | Resumen del evento Más el reporte de cada hallazgo |
| Acuerdos legales | Mínimos Política pública de divulgación con safe harbor | Completos NDA, alcance contractual detallado y autorización explícita | NDA por investigador Alcance definido y safe harbor, ajustables a lo que pidas | Completos NDA, alcance, términos del programa y safe harbor | Términos del evento Reglas y NDA, con safe harbor durante la ventana |
| Confidencialidad | Público La política es visible para cualquiera | Privado Confidencial por naturaleza | Privado o por invitación Tú decides quién entra y bajo qué condiciones | Configurable Público, privado o por invitación | Público o privado Público si lo que buscas es visibilidad de marca |
| Más información | Ver VDP | Ver pentest | Ver crowdsourced | Ver bug bounty |
No son excluyentes Lo habitual es empezar por el VDP, añadir un pentest cuando alguien te lo exige y pasar a bug bounty cuando el producto cambia más rápido que tus auditorías. Puedes tener varios activos a la vez.
¿Tu empresa ya usa agentes de IA? También los ponemos a prueba
Los agentes abren una superficie de ataque que las auditorías tradicionales no cubren: prompt injection, fugas de datos y acciones no autorizadas. Se puede añadir al alcance de cualquiera de los cinco servicios.
Pon a prueba tu IA«Desde un inicio, no estábamos seguros de la capacidad de impacto de Secur0. Con los primeros reportes nos dimos cuenta de que existían vulnerabilidades que tenían el potencial de poner en riesgo la confianza de nuestros clientes.»
Lo que nos preguntan antes de decidir
Nunca hemos hecho nada de esto. ¿Por dónde empezamos?
¿Puedo tener varios servicios a la vez?
Necesito pasar una certificación. ¿Cuál me sirve?
¿Cuánto cuesta?
¿Quién entra en mis sistemas y cómo lo controlo?
No tengo equipo de seguridad. ¿Quién gestiona los reportes?
¿Sigues sin tenerlo claro?
Cuéntanos qué producto tienes, quién te está pidiendo qué y con qué equipo cuentas. Te decimos cuál de los cinco encaja, aunque sea el que menos cuesta.
Sin compromiso y sin tecnicismos. Un especialista te responde en 24-48 horas.