Blog de ciberseguridad
AVAST pagará a aquellos que ayuden a encontrar fallos en sus programas: Programa Cazador de Bugs de Avast!

Avast presentó su Programa Cazador de Bugs para recompensar a quienes ayudaran a encontrar fallos de seguridad en sus programas. La iniciativa buscaba localizar y corregir vulnerabilidades antes de que pudieran ser aprovechadas en ataques.

Qué tipos de fallos cubría
El programa se centraba exclusivamente en vulnerabilidades de seguridad de los productos Avast, no en la página web, errores de traducción ni fallos de la interfaz.
- Ejecución remota de código.
- Escalada local de privilegios.
- Denegación de servicio, como pantallas azules o fallos de AvastSvc.exe.
- Escapes de la Sandbox provocados por código de Avast.
- Ocultaciones frente a los escáneres que no pudieran resolverse mediante actualizaciones de la base de datos.
- Otros errores con implicaciones graves de seguridad.
Importe de las recompensas
El pago base era de 200 dólares por fallo. Las vulnerabilidades más críticas podían recibir una cantidad mayor; los errores de ejecución remota de código se recompensaban con entre 3.000 y 5.000 dólares o más. Cada caso se evaluaba individualmente y los rangos podían cambiar según la cantidad y calidad de los informes.
Condiciones principales
- Solo se pagaban fallos del propio software de Avast, no vulnerabilidades de librerías de terceros.
- La cobertura se limitaba a las versiones domésticas Avast Free, Avast Pro y Avast Internet Security, siempre en sus versiones más recientes.
- Los pagos se realizaban preferentemente mediante PayPal.
- No se aceptaban envíos desde Irán, Siria, Cuba, Corea del Norte y Sudán por restricciones legales.
- Los impuestos o tasas correspondían al premiado.
- El fallo debía ser original y no haberse comunicado anteriormente; si varias personas enviaban el mismo, cobraba la primera.
- El investigador no podía hacerlo público antes de que Avast confirmara su corrección.
- Empleados de Avast, familiares cercanos, distribuidores, revendedores y sus empleados quedaban excluidos.
- Avast podía modificar las reglas o cancelar el programa en cualquier momento.
Cómo enviar un informe
Los errores se enviaban a bugs@avast.com y podían cifrarse con la clave PGP indicada por Avast. El informe debía incluir información suficiente para reproducir el fallo:
- Entorno exacto en el que aparecía.
- Descripción detallada y análisis de la vulnerabilidad.
- Código de ejemplo cuando resultara necesario.
- Cualquier otro dato relevante para la reproducción.
Avast indicaba que enviaría una confirmación de recepción en unas 24 horas y pedía paciencia cuando la corrección necesitara más tiempo.
