Bug bounty en Chile y Latam

Operamos programas de bug bounty para empresas en Chile y Latam: alcance, canal legal, triaje y un pool de investigadores de primer nivel. No es un pentest puntual: es un flujo constante de hallazgos reales, y la comisión de oneNorma es el 5% de lo que pagas al investigador.

Agendar demo

Investigadores de primer nivel. Tú pagas la recompensa; nosotros cobramos un 5%.

Solo pagas un 5% de lo que pagas al investigador por cada recompensa.

Ofensiva · Bug bounty

Por qué tener un bug bounty

Un pentest es una foto del riesgo. Un bug bounty es un programa vivo: la superficie cambia y los investigadores siguen buscando.

  • Cobertura continua entre pentests, releases y nueva superficie
  • Pagas por vulnerabilidades reales, no por horas de scanner
  • Escala de talento ofensivo que no cabe en un equipo interno
  • Señal de madurez para clientes, due diligence y la Ley 21.663 / ANCI
  • Canal formal de coordinated disclosure, no reportes por LinkedIn

Beneficios

Pensado para equipos en Chile y Latam que quieren investigadores senior sin el fee de las plataformas globales.

  • Investigadores de primer nivel, curados y con reputación verificable
  • Operación en español y en zona horaria de Chile y Latam
  • Comisión del 5% sobre cada recompensa pagada al investigador
  • Tú defines montos, scope, severidades y SLA de respuesta
  • Triaje, duplicados y reporte listo para ingeniería
Valores

Un 5%. Nada más.

La comisión de oneNorma es el 5% de cada bounty que pagas al investigador. Si la recompensa es 1.000.000, facturamos 50.000. Tú fijas la tabla de pagos; el investigador recibe el 100% de esa recompensa.

Comisión oneNorma

5%

Sobre cada recompensa que pagas al investigador. Si pagas 1.000.000 de bounty, la comisión es 50.000.

Recompensa al investigador

La defines tú

Tú fijas montos por severidad. El investigador recibe el 100% de esa tabla; el 5% es adicional y va a oneNorma.

Preguntas frecuentes

¿Qué es un programa de bug bounty?

Es un canal continuo donde investigadores de seguridad prueban tus sistemas con reglas claras y cobran una recompensa por cada hallazgo válido. A diferencia de un pentest, el programa no termina en dos semanas: vive con tu producto.

¿Por qué tener un bug bounty si ya hago pentesting?

El pentest cubre un alcance y una fecha. El bug bounty cubre lo que aparece después: un release, una API nueva, un misconfig. Se complementan. En oneNorma puedes contratar pentesting puntual y un programa de recompensas sobre la misma superficie.

¿Cuánto cobra oneNorma?

Solo un 5% de lo que le pagas al investigador por la recompensa. No hay un fee de plataforma publicado aparte: la comisión escala con los bounties válidos que tú decides pagar.

¿Quién paga al investigador?

Tú. Defines la tabla por severidad (crítico, alto, medio, bajo). El investigador recibe el 100% de esa recompensa. oneNorma factura el 5% de ese mismo monto por operar el programa, triaje y el pool de investigadores.

¿Qué investigadores participan?

Investigadores de primer nivel, curados: reputación verificable, reglas de engaged disclosure y experiencia en web, API, cloud y, cuando aplica, IA. El programa está pensado para Chile y Latam, con comunicación en español.

¿Sirve para Ley 21.663, ANCI o due diligence?

Sí. Un canal formal de reporte, triaje y evidencia de mitigación es un control de gestión de vulnerabilidades que puedes mostrar a clientes, auditores y ante la Ley marco de ciberseguridad 21.663 / ANCI. No reemplaza un pentest cuando te lo piden por contrato.

¿Trabajan con empresas en Chile y Latam?

Sí. El servicio está diseñado para equipos en Chile y Latam: zona horaria, reportes en español y un pool de investigadores de la región más talento global cuando el alcance lo pide.

Listos cuando lo estés.

Agenda una demo o pide el catálogo: te respondemos con alcance claro y el siguiente paso.

Agendar demo