Saltar al contenido
Programa de Divulgación de Vulnerabilidades

Convierte cada vulnerabilidad reportada en una oportunidad para reforzar tu seguridad

Un VDP es tu canal oficial para que cualquiera te reporte fallos de forma segura y estructurada. Nosotros lo gestionamos por ti: tú solo recibes lo que importa, ya validado.

¿Por qué un VDP?

Todos los sistemas tienen vulnerabilidades, y a veces las descubre alguien de fuera con buena intención. Imagina que un investigador encuentra una en tus sistemas y quiere avisarte.

¿Qué pasa entonces?

Esto es lo que suele ocurrir sin un VDP

¿Cómo te encuentra?

Sin unas pautas claras, no es fácil dar con el contacto de tu equipo de seguridad. El investigador quiere ayudar, pero no sabe por dónde.

Así que escribe a donde puede.

Muchas veces acaba en atención al cliente o en un correo genérico. Ahí, lo normal es que el mensaje no llegue a las personas adecuadas, o que se quede semanas en una bandeja de entrada. Y un correo tampoco es un canal seguro para tratar algo tan sensible como una vulnerabilidad.

Y si no recibe respuesta…

Con el tiempo, puede que decida contarlo por su cuenta, en redes sociales o en su blog. Es lo que se conoce como full disclosure: la vulnerabilidad se hace pública antes de que hayas podido resolverla.

Con un VDP, esta historia es muy distinta

Le das a quien quiere ayudarte un único lugar, claro y seguro, donde reportar. Tú recibes el aviso a tiempo, de forma ordenada, y con el respaldo legal para gestionarlo con tranquilidad.

Sin un VDP el reporte se dispersa entre varios canales y alguno se pierde; con el VDP de Secur0 entra por un único sitio y llega clasificado por criticidad.

Entonces, ¿qué es un VDP?

Un Programa de Divulgación de Vulnerabilidades (VDP) es el proceso formal por el que investigadores externos pueden reportarte fallos de seguridad de forma responsable y sin miedo a represalias legales.

Es una práctica recomendada por ENISA, CISA y NIST, entre otras y cada vez más, una exigencia normativa.

Secur0 es referente en gestión y divulgación de vulnerabilidades.

No solo recibimos tus reportes: los gestionamos con el rigor de quien define el estándar.

Somos CVE Numbering Authority (CNA) y trabajamos conforme a las normas ISO/IEC 29147 y 30111, las que rigen cómo se reciben y se tratan las vulnerabilidades a nivel mundial.

INCIBE, Instituto Nacional de Ciberseguridad
CVE, Common Vulnerabilities and Exposures

Así funciona tu VDP, paso a paso

Publicas tu política

Te ayudamos a crear tu política de divulgación y tu archivo security.txt. En minutos tienes un canal oficial y visible donde te podrán reportar.

Publicas tu política

Los investigadores reportan en tu canal

Cualquier investigador que encuentre un fallo lo registra en tu programa, con las reglas y el marco legal claros desde el primer momento.

Los investigadores reportan en tu canal

Validamos, hacemos triaje y priorizamos por ti

Revisamos cada reporte, descartamos el ruido y los duplicados, y validamos lo que es real. Cada vulnerabilidad válida te llega priorizada por criticidad.

Validamos, hacemos triaje y priorizamos por ti

Analizas y demuestras

Sigues todo desde un único panel y generas informes de evidencia cuando los necesites, para auditoría o dirección.

Analizas y demuestras

¿Te echamos una mano?

Cuéntanos tu caso y te ayudamos.

Solicita una demo

Preguntas frecuentes

¿Qué es un VDP (Programa de Divulgación de Vulnerabilidades)?

Un VDP es el canal oficial y estructurado por el que investigadores externos pueden reportar de forma responsable los fallos de seguridad que encuentran en tus sistemas, sin miedo a represalias legales. Define unas reglas claras (qué se puede testear, cómo reportar y bajo qué protección legal) y es una práctica recomendada por ENISA, CISA y NIST.

¿En qué se diferencia un VDP de un bug bounty?

La diferencia principal es la recompensa: en un VDP no se paga por vulnerabilidad, solo se gestiona y valida el reporte, mientras que en un bug bounty se paga por cada fallo válido según su criticidad. El VDP es el primer paso para empezar a recibir reportes de forma ordenada; el bug bounty añade un incentivo económico para atraer a más y mejores investigadores.

¿Es obligatorio tener un VDP?

Cada vez más. Un VDP ya es un requisito en normativas como la CRA (Cyber Resilience Act) y forma parte de las buenas prácticas exigidas por marcos como ISO/IEC 29147 y 30111. Aunque no siempre sea obligatorio por ley, tener uno demuestra madurez en seguridad ante clientes, auditores y organismos.

¿Cuánto se tarda en poner en marcha un VDP?

Muy poco. Te ayudamos a crear tu política de divulgación y tu archivo security.txt, y en cuestión de minutos tienes un canal oficial y visible donde los investigadores pueden empezar a reportar.

¿Necesito un equipo de seguridad para gestionar un VDP?

No. Secur0 gestiona el VDP de principio a fin: recibimos, filtramos, validamos y priorizamos los reportes por ti. Tu equipo solo recibe las vulnerabilidades reales, ya cribadas y listas para corregir, sin sumar carga a su día a día.

¿Qué es un archivo security.txt?

Es un archivo estándar que se publica en tu web (en /.well-known/security.txt) para indicar a los investigadores cómo reportarte una vulnerabilidad. Incluye tu contacto de seguridad, tu política de divulgación y su vigencia. Es la forma reconocida internacionalmente de decir "aquí es donde puedes avisarnos".

¿Cuánto cuesta un VDP?

Con un VDP no pagas por cada vulnerabilidad encontrada: el coste se centra en la gestión y validación de los reportes, no en recompensas. Esto lo hace un punto de entrada asequible para empezar a recibir reportes de seguridad de forma ordenada.

Pon en marcha tu VDP sin sumar trabajo a tu equipo.

Nosotros lo gestionamos de principio a fin. Tú recibes solo vulnerabilidades reales, priorizadas y listas para corregir.