Logo StartupKit
ES

Comunicarte con los investigadores

Cómo usar los hilos de mensajes, aplicar plantillas de respuesta en el editor, configurar las notificaciones de Slack y gestionar las escalaciones.

Por qué importa

Los investigadores juzgan los programas por la rapidez y la claridad de la comunicación más que por el importe de las recompensas. Un programa que acusa recibo de los informes con prontitud y ofrece actualizaciones de estado transparentes se gana la confianza, y la confianza atrae envíos de mayor calidad. Los hilos de mensajes centralizados mantienen cada comunicación auditable como prueba para SOC 2, de modo que ningún informe se pierde entre los correos.

Hilos de mensajes

Cada informe tiene un hilo de mensajes dedicado. Ahí ocurre toda la comunicación entre tu equipo y el investigador: sin correos por canales paralelos ni mensajes directos de Slack que se pierdan de vista.

Cada mensaje tiene uno de dos modos de visibilidad:

Modo Visible para Caso de uso
Externo Personal e investigador Pedir pasos de reproducción, compartir actualizaciones de estado, coordinar correcciones
Interno Solo el personal Notas de ingeniería, discusión de triaje, debate sobre la severidad

Activa el conmutador Interno antes de enviar para mantener las notas fuera de la vista del investigador. Los mensajes internos aparecen con fondo amarillo y una insignia «Interno» en el hilo, para que tu equipo los distinga de un vistazo.

Los mensajes admiten formato Markdown: negritas, listas, bloques de código y enlaces se renderizan correctamente. Todos los mensajes llevan marca de tiempo y se atribuyen al remitente. Una vez enviados, los mensajes no se pueden editar ni eliminar. Esta inmutabilidad es intencional: preserva el registro de auditoría que esperan los auditores de SOC 2.

Enviar un mensaje

  1. Abre un informe desde el tablero de triaje
  2. Ve a la pestaña Mensajes
  3. Redacta tu mensaje en el campo de texto
  4. Activa Interno si es una nota solo para el personal
  5. Haz clic en Enviar

Los mensajes externos disparan un correo al investigador con un enlace mágico de vuelta a su portal. El investigador puede responder desde el portal y su respuesta aparece en el mismo hilo en tiempo real.

Algunas transiciones de estado —como acusar recibo de un informe, solicitar aclaraciones o marcarlo como Validado— también envían un correo automático al investigador. Estos correos automáticos usan plantillas fijas e integradas que vienen con Kit y que no son editables en la aplicación. Para controlar tu propia redacción saliente, usa las plantillas de mensaje (Message Templates), que rellenan previamente el editor de respuestas (véase más abajo).

Borradores de respuesta

Una respuesta que aún no quieres enviar se puede guardar como borrador. En el editor, haz clic en Guardar como borrador en lugar de Enviar al investigador. No sale ningún correo y no aparece nada en el portal del investigador.

El borrador queda al final de la pestaña Conversación, encima del editor, con la marca Sin enviar:

Acción Qué hace
Enviar al investigador Envía la respuesta por correo y la añade al hilo
Editar Reabre el borrador para modificarlo
Descartar el borrador Lo elimina, y eso no se puede deshacer

Cada informe admite un borrador a la vez, así que todo el equipo ve la misma respuesta pendiente en lugar de escribir versiones que compiten entre sí. Mientras hay un borrador esperando, el editor se sustituye por un aviso que lleva hasta él.

La tarjeta muestra quién escribió el borrador y quién lo editó por última vez. Si dos personas lo editan a la vez, el segundo guardado se rechaza en lugar de sobrescribir el primero en silencio: Kit te dice quién lo cambió y cuándo.

Cuando el investigador responde antes

Si el investigador envía un mensaje después de haberse escrito el borrador, Kit bloquea el envío y te avisa: «El investigador respondió después de escribirse este borrador». Así es como suele estropearse un borrador: una respuesta que pide pasos de reproducción que el investigador acaba de facilitar.

Lee su mensaje primero. Enviar de todos modos solo se habilita cuando has abierto de verdad la respuesta más reciente.

Borradores escritos por IA

Un agente de IA conectado por MCP puede guardar un borrador pero, por defecto, no puede enviar ningún correo a un investigador. Los agentes redactan; las personas envían.

La tarjeta indica de dónde viene el texto: Redactado por IA, o Redactado por IA · editado por Jane en cuanto alguien lo ha modificado. Esa etiqueta es solo para tu equipo; nada marca la copia que recibe el investigador.

Note

Un administrador del programa puede permitir que los agentes envíen directamente en Program Settings → Triage → AI agents emailing researchers (agentes de IA que escriben a los investigadores). Está desactivado en todos los programas hasta que alguien lo active.

Plantillas de mensaje

Las plantillas de mensaje precargan el editor de respuestas cuando tu equipo responde manualmente a un investigador desde la pestaña Mensajes de un informe. No modifican los correos automáticos del sistema (acuse de recibo, notificaciones de cambio de estado, enlace mágico, etc.): esos se renderizan a partir de plantillas fijas e integradas.

Cuando redactas una respuesta y eliges una intención de respuesta (Acusar recibo, Pedir información, Confirmar validez, Desestimar o Decisión de recompensa), Kit resuelve la plantilla correspondiente y la usa para rellenar previamente tu borrador (y para precargar el borrador asistido por IA, que recurre al texto de la plantilla si la IA no está disponible). Tú mantienes el control: no se envía nada hasta que lo revisas y haces clic en Enviar.

Ve a VDP > Message Templates para personalizarlas. Kit usa una jerarquía de plantillas de 3 niveles:

  1. Valores por defecto del sistema: plantillas integradas que vienen con cada programa. Solo lectura.
  2. Anulaciones de cuenta: tus versiones personalizadas que se aplican a todos los programas de tu cuenta.
  3. Anulaciones a nivel de programa: plantillas con alcance a un programa específico.

Gana la plantilla más específica. Si creas una anulación a nivel de cuenta para Informe recibido, esta reemplaza el valor por defecto del sistema en todos los programas de tu cuenta, a efectos de rellenar previamente el editor de respuestas, no el correo automático de acuse de recibo.

Las plantillas usan sintaxis Liquid ({{ variable_name }}). Haz clic en el botón Vista previa para ver cómo se renderiza una plantilla con datos de ejemplo antes de guardar.

Tipos de plantilla

Kit define 11 tipos de plantilla. Cinco están conectados actualmente al editor de respuestas: elegir la intención correspondiente rellena previamente tu respuesta con esa plantilla:

Plantilla Intención de respuesta (editor)
Informe recibido Acusar recibo
Aclaración solicitada Pedir información
Informe validado Confirmar validez
Informe rechazado Desestimar
Recompensa aprobada Decisión de recompensa

Los tipos restantes —Informe resuelto, Verificación de corrección solicitada, Pago enviado, Escalamiento, Apelación recibida y Enlace mágico— existen como tipos de plantilla pero no están conectados actualmente a ninguna ruta de envío ni intención del editor, así que editarlos aún no tiene ningún efecto visible.

Variables Liquid disponibles

Usa estas variables en los asuntos y los cuerpos de tus plantillas:

Variable Descripción
{{ researcher_name }} Nombre visible o alias del investigador
{{ report_id }} ID con prefijo del informe (p. ej., rpt_abc123)
{{ report_title }} Título del informe de vulnerabilidad
{{ program_name }} Nombre de tu programa VDP
{{ severity }} Nivel de severidad evaluado (p. ej., Alto, Crítico)
{{ bounty_amount }} Recompensa aprobada en moneda formateada (p. ej., $500.00)
{{ portal_link }} URL con enlace mágico al portal del investigador
{{ sla_hours }} Horas de SLA configuradas para este nivel de severidad
{{ dismissal_reason }} Código de motivo de la desestimación (p. ej., Out of Scope, Duplicate)

Por ejemplo, una plantilla personalizada de Informe recibido podría verse así:

Hi {{ researcher_name }},

Thank you for submitting a report to {{ program_name }}. Your report ({{ report_id }}) has been received and our team will review it within {{ sla_hours }} hours.

You can track your report status at any time:
{{ portal_link }}

Marca en los correos

Todos los correos dirigidos a investigadores llevan automáticamente la identidad de tu cuenta. Esto genera confianza con quienes reportan, al hacer que los correos coincidan con la apariencia de tu portal de seguridad.

Qué lleva la marca

Elemento Cómo funciona
Nombre del remitente Los correos llegan con el nombre de tu programa (p. ej., «Acme VDP») en lugar del nombre de la plataforma
Logo El logo de tu cuenta aparece en el encabezado del correo
Color de acento Los botones de llamada a la acción usan el color primario de tu marca
Pie de página Muestra el nombre de tu programa junto a una pequeña atribución «Sent via Kit»

Configuración

La marca de los correos se hereda de la configuración de apariencia general de tu cuenta. Ve a Account Settings > Appearance para configurar tu logo y color primario. La misma marca se aplica a tu portal de empleo, tu portal de seguridad y ahora a todos los correos de notificación a investigadores.

No hace falta configurar la marca por plantilla. Una vez que configuras la marca de tu cuenta, los 11 tipos de correo para investigadores la usan automáticamente.

Si no se ha subido ningún logo, los correos muestran el nombre de tu programa como texto. Si no hay ninguna marca configurada, los correos usan el estilo predeterminado de la plataforma.

Notificaciones de Slack

Kit publica una tarjeta por informe en tu canal de VDP y cuelga todo lo demás en un hilo debajo, de modo que tu equipo pueda seguir un informe sin revisar el panel y sin que el canal se llene. Hilos de informes en Slack explica el modelo completo; esto es la versión resumida.

Configuración

  1. Ve a Account Settings > Integrations > Slack y conecta tu workspace
  2. Enruta el propósito New vulnerability report submitted (Nuevo informe de vulnerabilidad enviado) —o el comodín All VDP notifications (Todas las notificaciones del VDP)— al canal que lee tu equipo de seguridad

Dónde aterriza cada evento

Evento Dónde aparece
Nuevo informe enviado Publica la tarjeta del informe en tu canal de VDP: esta es la raíz del hilo
Cualquier cambio de estado Una respuesta en el hilo de ese informe, y la tarjeta se redibuja
SLA incumplido Una respuesta en el hilo
Recompensa aprobada Una respuesta en el hilo, más una publicación independiente si enrutaste Bounty approved a un canal distinto
Desembolso completado Una respuesta en el hilo, con la misma regla de canal aparte que arriba
Apelación recibida Una respuesta en el hilo
Asignación o reasignación Sin respuesta; se redibuja el campo Assignee de la tarjeta

Note

Los informes restringidos nunca se publican en Slack: ni tarjeta, ni hilo, ni siquiera una versión censurada. Un canal puede contener invitados y miembros de Slack Connect de otras empresas, así que no es un límite de control de acceso. Consulta Hilos de informes en Slack.

Consultar a KitBot sobre los informes

Una vez que las notificaciones de Slack están en marcha, puedes mencionar a @KitBot en tu canal de VDP para hacer preguntas sin abrir Kit. Dónde lo menciones —y qué preguntes— determina qué responde (consulta Usar @KitBot en Slack para el panorama completo):

  • En el hilo de un informe: como la raíz del hilo es el informe, KitBot lo resuelve sin adivinanzas y responde sobre ese informe concreto: estado, resumen, cronología, estado del SLA, comprobaciones de duplicados, contexto de severidad y cómo se compara la recompensa con tu matriz.
  • A nivel superior en el canal: KitBot responde preguntas de todo el programa: incumplimientos de SLA, número de informes abiertos y métricas.

Ejemplos de preguntas

@KitBot is this report closed?
@KitBot summarize the timeline and current SLA state
@KitBot any SLA breaches right now?

En el hilo de un informe también puedes pedirle a KitBot que guarde lo que ha escrito como nota interna:

@KitBot summarise this discussion as an internal note
@KitBot record the decision: duplicate of the March report

La nota queda registrada a tu nombre y es solo para el equipo: KitBot no dispone de ninguna herramienta capaz de enviar nada a un investigador. Consulta Hilos de informes en Slack.

Todo lo demás es de solo lectura. KitBot no puede encargarse del triaje, asignar, desestimar, escribir a los investigadores ni aprobar recompensas; para esas acciones, te enlaza al informe en Kit.

Para obtener respuestas, el correo de tu perfil de Slack debe coincidir con el correo de tu cuenta de Kit, y tu cuenta necesita un programa de VDP activo. Si los correos no coinciden, KitBot te envía una nota privada explicando cómo solucionarlo en lugar de compartir los datos del informe.

Escalación

Cuando un informe se evalúa como Critical o Super Critical —o cualquier severidad que marques como escalable— Kit publica una línea de escalación en el hilo de Slack de ese informe.

Warning

Una respuesta en el hilo no aparece en el cuerpo del canal. Quien no siga ya el hilo de ese informe no verá la escalación, y Slack no envía ningún aviso a todo el canal por ella. Trata el hilo como el registro, no como lo que despierta a alguien.

La superficie que de verdad interrumpe a una persona es tu rotación de guardia: cuando se valida un informe con una severidad que escala, Kit avisa a quien esté respondiendo en ese momento por DM de Slack o por correo, y abre un incidente en PagerDuty si tienes uno conectado. No existe una lista de correo de escalación: la configuración de triaje te permite elegir qué severidades escalan y establecer un asignatario por defecto, pero no a quién enviar correos.

Para elegir qué severidades disparan una escalación, ve a VDP > Program Settings > Triage y define tus severidades de escalación.

Checklist rápido

  • Personaliza la plantilla de respuesta Informe recibido para que el editor precargue el tono de tu programa
  • Configura la plantilla de respuesta Informe rechazado para explicar los motivos de desestimación más comunes
  • Configura la integración de Slack para que tu equipo vea los nuevos informes en tiempo real
  • Menciona a @KitBot en el hilo de Slack de un informe para probar las preguntas y respuestas sobre informes
  • Configura una rotación de guardia para que los hallazgos Critical y Super Critical avisen de verdad a alguien: el hilo de Slack por sí solo no lo hará
  • Usa mensajes internos para la coordinación de ingeniería; externos para la comunicación con investigadores
  • Guarda un borrador en lugar de enviar cuando una respuesta necesite un segundo par de ojos
  • Decide si los agentes de IA pueden escribir directamente a los investigadores: por defecto, solo pueden dejar borradores

Siguientes pasos

Escriba para buscar...