Bug bounty en Chile y Latam
Operamos programas de bug bounty para empresas en Chile y Latam: alcance, canal legal, triaje y un pool de investigadores de primer nivel. No es un pentest puntual: es un flujo constante de hallazgos reales, y la comisión de oneNorma es el 5% de lo que pagas al investigador.
Investigadores de primer nivel. Tú pagas la recompensa; nosotros cobramos un 5%.
Solo pagas un 5% de lo que pagas al investigador por cada recompensa.
Por qué tener un bug bounty
Un pentest es una foto del riesgo. Un bug bounty es un programa vivo: la superficie cambia y los investigadores siguen buscando.
- Cobertura continua entre pentests, releases y nueva superficie
- Pagas por vulnerabilidades reales, no por horas de scanner
- Escala de talento ofensivo que no cabe en un equipo interno
- Señal de madurez para clientes, due diligence y la Ley 21.663 / ANCI
- Canal formal de coordinated disclosure, no reportes por LinkedIn
Beneficios
Pensado para equipos en Chile y Latam que quieren investigadores senior sin el fee de las plataformas globales.
- Investigadores de primer nivel, curados y con reputación verificable
- Operación en español y en zona horaria de Chile y Latam
- Comisión del 5% sobre cada recompensa pagada al investigador
- Tú defines montos, scope, severidades y SLA de respuesta
- Triaje, duplicados y reporte listo para ingeniería
Un 5%. Nada más.
La comisión de oneNorma es el 5% de cada bounty que pagas al investigador. Si la recompensa es 1.000.000, facturamos 50.000. Tú fijas la tabla de pagos; el investigador recibe el 100% de esa recompensa.
5%
Sobre cada recompensa que pagas al investigador. Si pagas 1.000.000 de bounty, la comisión es 50.000.
La defines tú
Tú fijas montos por severidad. El investigador recibe el 100% de esa tabla; el 5% es adicional y va a oneNorma.
Cómo se ve esto en la práctica
La categoría la marcó HackerOne. Para un equipo local el cuello suele ser idioma, ruido y el fee. Cómo se ve un programa usable.
Cuando necesitas una foto ofensiva con fecha, alcance e informe ejecutivo, el ancla es un pentest, no un bug bounty.
Si el riesgo está en un chatbot, un agente o MCP, el alcance correcto es un LLM pentest además del programa de recompensas.
Preguntas frecuentes
¿Qué es un programa de bug bounty?
- Es un canal continuo donde investigadores de seguridad prueban tus sistemas con reglas claras y cobran una recompensa por cada hallazgo válido. A diferencia de un pentest, el programa no termina en dos semanas: vive con tu producto.
¿Por qué tener un bug bounty si ya hago pentesting?
- El pentest cubre un alcance y una fecha. El bug bounty cubre lo que aparece después: un release, una API nueva, un misconfig. Se complementan. En oneNorma puedes contratar pentesting puntual y un programa de recompensas sobre la misma superficie.
¿Cuánto cobra oneNorma?
- Solo un 5% de lo que le pagas al investigador por la recompensa. No hay un fee de plataforma publicado aparte: la comisión escala con los bounties válidos que tú decides pagar.
¿Quién paga al investigador?
- Tú. Defines la tabla por severidad (crítico, alto, medio, bajo). El investigador recibe el 100% de esa recompensa. oneNorma factura el 5% de ese mismo monto por operar el programa, triaje y el pool de investigadores.
¿Qué investigadores participan?
- Investigadores de primer nivel, curados: reputación verificable, reglas de engaged disclosure y experiencia en web, API, cloud y, cuando aplica, IA. El programa está pensado para Chile y Latam, con comunicación en español.
¿Sirve para Ley 21.663, ANCI o due diligence?
- Sí. Un canal formal de reporte, triaje y evidencia de mitigación es un control de gestión de vulnerabilidades que puedes mostrar a clientes, auditores y ante la Ley marco de ciberseguridad 21.663 / ANCI. No reemplaza un pentest cuando te lo piden por contrato.
¿Trabajan con empresas en Chile y Latam?
- Sí. El servicio está diseñado para equipos en Chile y Latam: zona horaria, reportes en español y un pool de investigadores de la región más talento global cuando el alcance lo pide.
Listos cuando lo estés.
Agenda una demo o pide el catálogo: te respondemos con alcance claro y el siguiente paso.