Aumento de recompensas para investigadores
Ofrece un multiplicador privado y temporal que aumenta con los hallazgos validados, con condiciones guardadas al enviar y un límite de importe adicional por informe.
Premiar los hallazgos útiles
Un aumento de recompensa anima a un investigador a seguir aportando a tu programa de divulgación de vulnerabilidades (VDP). El multiplicador empieza en 1× y sube con los hallazgos válidos que verifica el equipo, hasta 1,5×. Un límite fija el importe adicional máximo por informe.
La oferta corresponde a una persona en un programa. No publica su identidad ni crea una competición pública. El investigador no necesita una suscripción de pago. Tu equipo necesita una suscripción activa a Kit para utilizar la gestión de recompensas. Solo el personal con permiso para aprobar recompensas puede iniciar o finalizar una oferta.
Iniciar una oferta
Abre la ficha del investigador en tu programa y selecciona Activar aumento. Elige la duración, el importe adicional máximo por informe y la moneda. La duración predeterminada es de 30 días; se admiten entre 7 y 90 días. Revisa las condiciones antes de iniciar la oferta. Solo puede haber una oferta activa para la misma persona en el mismo programa.
Las condiciones quedan fijadas al inicio. Comprueba antes el límite y la moneda. El equipo ve el progreso, el multiplicador actual y la hora de finalización. El portal del investigador muestra su oferta privada y las reglas.

Important
El límite se aplica al importe adicional de cada informe, no al coste total de la oferta. Varios informes válidos pueden recibir cada uno un importe adicional.
Avisar al investigador
Enviar un correo al investigador está marcado por defecto al activar el aumento. Deja Mensaje personal (opcional) en blanco para usar un breve mensaje de agradecimiento en el idioma del investigador, o escribe tu propio texto (hasta 2000 caracteres). Desmarca la opción para activar el aumento sin enviar un correo.
El correo siempre incluye el periodo de envío, los niveles, el extra máximo por informe, las reglas de elegibilidad y el requisito de aprobación de las recompensas. Tu texto sustituye solo el mensaje personal. No puede eliminar ni cambiar las condiciones económicas.
Este correo solo se envía al activar un nuevo aumento. Los aumentos existentes no generan envíos retroactivos. Si se alcanza el límite diario de correos salientes, Kit vuelve a intentar el envío tras el siguiente restablecimiento del límite diario, siempre que el aumento siga activo. Si el envío se retrasa hasta después de que caduque o finalice la oferta, Kit omite el correo. Un correo en cola o un intento de envío no confirma que haya llegado a la bandeja de entrada.
Cómo aumenta el multiplicador
Un hallazgo cuenta cuando el equipo valida el informe y le asigna un nivel de severidad oficial Medio o superior. Debe ser un hallazgo distinto que cumpla las condiciones del programa y se haya enviado durante la oferta. La severidad declarada por el investigador y un informe que solo ha pasado por triaje no bastan.
| Hallazgos válidos verificados | Multiplicador para nuevos informes |
|---|---|
| 0 | 1× |
| 1–2 | Hasta 1,1× |
| 3–4 | Hasta 1,25× |
| 5 o más | Hasta 1,5× |
El primer informe válido se envía con 1× y no recibe ningún importe adicional por sí mismo. Su validación permite obtener hasta 1,1× en envíos posteriores. El informe que permite alcanzar otro nivel también conserva el multiplicador que tenía al enviarlo.
Los informes de nivel Bajo, duplicados, rechazados o informativos, las comprobaciones posteriores de una corrección y los bonus discrecionales no aumentan el progreso ni reciben este importe adicional. Cada informe cuenta una sola vez. Reabrirlo, validarlo de nuevo o volver a aprobar su recompensa no añade otro hallazgo. Un informe no válido no reinicia el resto del progreso.
Si el equipo corrige una decisión o reduce la severidad por debajo del nivel Medio, el número de hallazgos y el multiplicador de los próximos envíos pueden bajar. Las ofertas ya guardadas en otros informes se mantienen.
Las condiciones guardadas se conservan al finalizar
Kit guarda las condiciones y el multiplicador cuando se envía el informe. La hora de inicio está incluida; la hora de finalización, excluida. Comprueba la hora de finalización y la zona horaria que aparecen antes de enviar.
Un informe enviado a tiempo conserva su oferta aunque el equipo lo valide o apruebe su recompensa después de finalizar. Sigue necesitando un nivel de severidad oficial Medio o superior y una recompensa aprobada. Los informes posteriores no reciben el aumento de esa oferta.
El personal autorizado puede finalizar la oferta antes de lo previsto. Esto solo afecta a los nuevos envíos. Los informes anteriores conservan sus condiciones guardadas. Una oferta posterior comienza con un progreso nuevo.

Aprobar la base, el importe adicional y el total
Introduce la recompensa base según tu matriz y tus reglas de aprobación. Kit calcula el importe adicional con el multiplicador y el límite guardados y muestra el total a pagar. Solo los hallazgos válidos de nivel Medio o superior reciben ese importe adicional.
Con 1,5× y un límite adicional de 200 €, una base de 300 € produce 150 € adicionales y un total de 450 €. Con una base de 1 000 €, los 500 € adicionales calculados quedan limitados a 200 €, por lo que el total es 1 200 €.
Por eso la oferta dice hasta 1,5×. La moneda de la recompensa debe coincidir con la de la oferta; Kit no convierte el límite entre monedas. El equipo revisa y aprueba el total. La oferta no valida informes, concede recompensas ni envía pagos automáticamente. Las protecciones habituales para pagos, ajustes y revocaciones siguen vigentes.
Corregir una recompensa cuando cambia su elegibilidad
Si una corrección de severidad o un cambio de investigador elimina la elegibilidad para el aumento de una recompensa aprobada, el pago queda bloqueado hasta corregirla. Un ajuste del importe conserva el multiplicador y el límite guardados en la recompensa, por lo que no elimina el importe adicional.
Abre Revocar recompensa, revisa el total actual e indica un motivo. La decisión y el estado del informe se mantienen. Kit registra en el libro mayor un débito que compensa el total revocado. Después puedes aprobar una nueva recompensa. Si el informe ya no cumple los requisitos del aumento, la nueva recompensa no recibe ningún importe adicional. Las condiciones del envío original siguen guardadas. El crédito inicial, el débito de revocación y el nuevo crédito dejan como saldo el importe corregido que se debe pagar.
No se puede revocar una recompensa si el pago está pendiente, en curso o completado. No marques un pago como fallido solo para eludir esta protección.
Con MCP, llama a csirt_revoke_bounty con report_id, reason, expected_amount_cents (el total actual) y expected_award_id (el ID prefijado de la recompensa actual). Revisa primero la recompensa con el usuario. Si cambia el importe o la identidad de la recompensa, Kit rechaza la revocación. Consulta la recompensa actual y pide una nueva confirmación. Aprueba la recompensa de sustitución por separado con csirt_approve_bounty.
Los mismos controles con MCP
El personal autorizado puede crear ofertas con csirt_create_bounty_boost y los campos researcher_id, duration_days, bonus_cap_cents y currency. csirt_list_bounty_boosts consulta las ofertas con page y limit; csirt_end_bounty_boost finaliza una oferta con boost_id.
Los resúmenes de informes y recompensas muestran las condiciones guardadas y el desglose de importes. Para aprobar una recompensa con aumento, envía base_amount_cents para que Kit calcule el importe adicional. El campo existente amount_cents representa el total, no una base que se multiplica de nuevo. No envíes ambos campos. Siguen siendo necesarias la confirmación humana y las autorizaciones financieras. Consulta la integración de IA para VDP.
Al aprobar una recompensa mediante MCP con base_amount_cents, debes incluir también expected_total_amount_cents, aunque el informe no reciba actualmente ningún importe adicional. Revisa primero la base, el importe adicional y el total con el usuario. Si el total calculado cambia antes de la aprobación, Kit rechaza la recompensa. Revisa los nuevos importes antes de volver a confirmar. El parámetro existente amount_cents sigue indicando el total y no requiere este campo adicional.