La semana pasada la empresa tecnológica anunció que solo en un año pagó US 13,7 millones en programas de recompensas por errores, que tienen como objetivo reconocer y compensar a los usuarios que localizan e informan las vulnerabilidades de una organización.

Son alrededor de 17 programas de bug bounty que está ejecutando Microsoft en diferentes servicios; de soluciones de confidencialidad, aplicaciones de escritorio, entre otros, que mantienen una alianza con investigadores de seguridad que descubren y visualizan los errores y las vulnerabilidades que no son reconocidas en el proceso de desarrollo de software, para así, proteger los activos de la empresa y de los usuarios. 

De esta manera, el investigador que ha podido encontrar una vulnerabilidad en uno de los productos, servicios o dispositivos de la organización, puede llegar a recibir una bonificación de acuerdo a las reglas del programa de recompensas, que hasta el momento los rangos correspondientes son entre US 15,000 hasta US 250,000 según el error encontrado.

Conforme a la empresa Microsoft, durante el año pasado fueron más de 330 investigadores de seguridad que compartieron los 13,7 millones de dólares, en la cual la mayor recompensa obtenida se debió al programa Hyper-V Bounty, en donde se otorgaron 200 mil dólares. De esta manera, el pago promedio que realiza la organización es de más de US $12,000 anualmente.

Sin embargo, Microsoft no ha sido la única empresa que emplea esta estrategía. Apple, Meta, Mozilla, Tesla y otras, han utilizado estas prácticas,  donde se ofrece grandes premios a investigadores independientes si notifican algún problema grave en sus servicios, aunque algunas organizaciones no tienen estas plataformas propias, las aplica en soportes de terceros existentes.

Las ventajas de los Bug Bounty

A pesar de que existen cargos y empleados que califican y mejoran los servicios constantemente en una empresa, los programas de recompensas por errores para las grandes organizaciones facilitan la revisión de los procesos y evalúan sus servicios gratuitamente, ya que los investigadores deben realizar una retroalimentación por escrito, para que así la organización responda con una bonificación a la persona que acierta al error de seguridad, siendo totalmente un valor lucrativo por la entidad.

Referente a este escenario, actualmente son tres de las empresas más destacadas que ofrecen estos programas; Apple Security, que puede llegar a dar hasta un millón de dólares, Meta Bug Bounty con hasta US 45,000 y finalmente, By Google que llega a un valor de US 30,000 de recompensa, teniendo en cuenta siempre que estos premios depende de la gravedad del error.

Share.
Exit mobile version