## Premiar los hallazgos útiles

Un aumento de recompensa anima a un investigador a seguir aportando a tu programa de divulgación de vulnerabilidades (VDP). El primer hallazgo válido que verifica el equipo permite obtener hasta 1,1× en futuros informes y cinco permiten hasta 1,5×. Un límite fija el importe adicional máximo por informe.

La oferta corresponde a una persona en un programa. No publica su identidad ni crea una competición pública. El investigador no necesita una suscripción de pago. Tu equipo necesita una suscripción activa a Kit para utilizar la gestión de recompensas. Solo el personal con permiso para aprobar recompensas puede iniciar o finalizar una oferta.

## Iniciar una oferta

Abre la ficha del investigador en tu programa y selecciona **Activar aumento**. Elige la duración, el importe adicional máximo por informe y la moneda. La duración predeterminada es de 30 días; se admiten entre 7 y 90 días. Revisa las condiciones antes de iniciar la oferta. Solo puede haber una oferta activa para la misma persona en el mismo programa.

Las condiciones quedan fijadas al inicio. Comprueba antes el límite y la moneda. El equipo ve el progreso, el multiplicador actual y la hora de finalización. El portal del investigador muestra su oferta privada y las reglas.

![Ficha del investigador con una oferta activa, vista por el equipo](/docs-images/bounty-boost-zero/staff-progress-desktop.png)

> [!IMPORTANT]
> El límite se aplica al **importe adicional de cada informe**, no al coste total de la oferta. Varios informes válidos pueden recibir cada uno un importe adicional.

## Avisar al investigador

**Enviar un correo al investigador** está marcado por defecto al activar el aumento. Deja **Mensaje personal (opcional)** en blanco para usar un breve mensaje de agradecimiento en el idioma del investigador, o escribe tu propio texto (hasta 2000 caracteres). Desmarca la opción para activar el aumento sin enviar un correo.

El correo siempre incluye el periodo de envío, los niveles, el extra máximo por informe, las reglas de elegibilidad y el requisito de aprobación de las recompensas. Tu texto sustituye solo el mensaje personal. No puede eliminar ni cambiar las condiciones económicas.

Este correo solo se envía al activar un nuevo aumento. Los aumentos existentes no generan envíos retroactivos. Si se alcanza el límite diario de correos salientes, Kit vuelve a intentar el envío tras el siguiente restablecimiento del límite diario, siempre que el aumento siga activo. Si el envío se retrasa hasta después de que caduque o finalice la oferta, Kit omite el correo. Un correo en cola o un intento de envío no confirma que haya llegado a la bandeja de entrada.

## Cómo aumenta el multiplicador

Un hallazgo cuenta cuando el equipo valida el informe y le asigna un nivel de severidad oficial **Medio o superior**. Debe ser un hallazgo distinto que cumpla las condiciones del programa y se haya enviado durante la oferta. La severidad declarada por el investigador y un informe que solo ha pasado por triaje no bastan.

| Hallazgos válidos verificados | Multiplicador para nuevos informes |
| --- | --- |
| 1–2 | Hasta 1,1× |
| 3–4 | Hasta 1,25× |
| 5 o más | Hasta 1,5× |

El primer informe válido recibe la recompensa habitual, sin importe adicional. Su validación permite obtener hasta 1,1× en envíos posteriores. El informe que permite alcanzar otro nivel también conserva el multiplicador que tenía al enviarlo.

Los informes de nivel Bajo, duplicados, rechazados o informativos, las comprobaciones posteriores de una corrección y los bonus discrecionales no aumentan el progreso ni reciben este importe adicional. Cada informe cuenta una sola vez. Reabrirlo, validarlo de nuevo o volver a aprobar su recompensa no añade otro hallazgo. Un informe no válido no reinicia el resto del progreso.

Si el equipo corrige una decisión o reduce la severidad por debajo del nivel Medio, el número de hallazgos y el multiplicador de los próximos envíos pueden bajar. Las ofertas ya guardadas en otros informes se mantienen.

## Las condiciones guardadas se conservan al finalizar

Kit guarda las condiciones y el multiplicador cuando se envía el informe. La hora de inicio está incluida; la hora de finalización, excluida. Comprueba la hora de finalización y la zona horaria que aparecen antes de enviar.

Un informe enviado a tiempo conserva su oferta aunque el equipo lo valide o apruebe su recompensa después de finalizar. Sigue necesitando un nivel de severidad oficial Medio o superior y una recompensa aprobada. Los informes posteriores no reciben el aumento de esa oferta.

El personal autorizado puede finalizar la oferta antes de lo previsto. Esto solo afecta a los nuevos envíos. Los informes anteriores conservan sus condiciones guardadas. Una oferta posterior comienza con un progreso nuevo.

![Portal del investigador con su oferta privada y el siguiente nivel](/docs-images/bounty-boost-zero/researcher-progress-desktop.png)

## Aprobar la base, el importe adicional y el total

Introduce la **recompensa base** según tu [matriz y tus reglas de aprobación](/docs/bounties-and-payouts). Kit calcula el importe adicional con el multiplicador y el límite guardados y muestra el total a pagar. Solo los hallazgos válidos de nivel Medio o superior reciben ese importe adicional.

Con 1,5× y un límite adicional de 200 €, una base de 300 € produce 150 € adicionales y un total de 450 €. Con una base de 1 000 €, los 500 € adicionales calculados quedan limitados a 200 €, por lo que el total es 1 200 €.

Por eso la oferta dice **hasta** 1,5×. La moneda de la recompensa debe coincidir con la de la oferta; Kit no convierte el límite entre monedas. El equipo revisa y aprueba el total. La oferta no valida informes, concede recompensas ni envía pagos automáticamente. Las protecciones habituales para pagos, ajustes y revocaciones siguen vigentes.

## Corregir una recompensa cuando cambia su elegibilidad

Si una corrección de severidad o un cambio de investigador elimina la elegibilidad para el aumento de una recompensa aprobada, el pago queda bloqueado hasta corregirla. Un ajuste del importe conserva el multiplicador y el límite guardados en la recompensa, por lo que no elimina el importe adicional.

Abre **Revocar recompensa**, revisa el total actual e indica un motivo. La decisión y el estado del informe se mantienen. Kit registra en el libro mayor un débito que compensa el total revocado. Después puedes aprobar una nueva recompensa. Si el informe ya no cumple los requisitos del aumento, la nueva recompensa no recibe ningún importe adicional. Las condiciones del envío original siguen guardadas. El crédito inicial, el débito de revocación y el nuevo crédito dejan como saldo el importe corregido que se debe pagar.

No se puede revocar una recompensa si el pago está pendiente, en curso o completado. No marques un pago como fallido solo para eludir esta protección.

Con MCP, llama a `csirt_revoke_bounty` con `report_id`, `reason`, `expected_amount_cents` (el total actual) y `expected_award_id` (el ID prefijado de la recompensa actual). Revisa primero la recompensa con el usuario. Si cambia el importe o la identidad de la recompensa, Kit rechaza la revocación. Consulta la recompensa actual y pide una nueva confirmación. Aprueba la recompensa de sustitución por separado con `csirt_approve_bounty`.

## Los mismos controles con MCP

El personal autorizado puede crear ofertas con `csirt_create_bounty_boost` y los campos `researcher_id`, `duration_days`, `bonus_cap_cents` y `currency`. `csirt_list_bounty_boosts` consulta las ofertas con `page` y `limit`; `csirt_end_bounty_boost` finaliza una oferta con `boost_id`.

Los resúmenes de informes y recompensas muestran las condiciones guardadas y el desglose de importes. Para aprobar una recompensa con aumento, envía `base_amount_cents` para que Kit calcule el importe adicional. El campo existente `amount_cents` representa el total, no una base que se multiplica de nuevo. No envíes ambos campos. Siguen siendo necesarias la confirmación humana y las autorizaciones financieras. Consulta la [integración de IA para VDP](/docs/ai-integration-vdp).

Al aprobar una recompensa mediante MCP con `base_amount_cents`, debes incluir también `expected_total_amount_cents`, aunque el informe no reciba actualmente ningún importe adicional. Revisa primero la base, el importe adicional y el total con el usuario. Si el total calculado cambia antes de la aprobación, Kit rechaza la recompensa. Revisa los nuevos importes antes de volver a confirmar. El parámetro existente `amount_cents` sigue indicando el total y no requiere este campo adicional.