Integración con Linear
Envía a Linear los informes de vulnerabilidad validados como incidencias y consulta el estado de la corrección sin sacar de Kit los detalles del exploit.
Por qué es importante
Quien aplica el triaje a un informe de vulnerabilidad casi nunca es quien lo corrige. El triaje ocurre en Kit; la corrección, en un tablero de ingeniería. Sin un vínculo entre ambos, alguien copia y pega el informe en Linear a mano — y desde ese momento los dos sistemas se separan. La incidencia dice «In Review» mientras el informe dice «Validado», nadie sabe responder a «¿esto está corregido de verdad?» y el investigador espera.
Conectar Linear cierra ese círculo. Un clic en un informe crea la incidencia, y el vínculo entre ambos es un registro real que Kit mantiene, no una URL que alguien pegó en un comentario.
También resuelve el problema menos llamativo: copiar a mano acaba pegándolo todo —incluidos los pasos de reproducción y el correo del investigador— en un espacio de trabajo cuya audiencia real nadie ha auditado. La integración de Kit envía en su lugar un resumen mínimo y deliberado.
Note
Kit se conecta a un solo gestor por programa. Linear y Jira no funcionan en paralelo: si ya existe una conexión con Jira, desconéctala antes de conectar Linear.
Lo que necesitas
- Una cuenta de Kit con el complemento VDP habilitado
- Un espacio de trabajo de Linear
- Un administrador del espacio de trabajo de Linear para ejecutar el paso de conexión — más abajo se explica el porqué
- Permisos de administrador del módulo en Kit: conectar un gestor de incidencias es una decisión de toda la organización
Warning
Kit se instala en Linear como usuario de aplicación. Linear solo permite que un administrador del espacio de trabajo autorice ese tipo de instalación; a un miembro normal se lo rechaza. Las incidencias y los comentarios que crea Kit los firma, por tanto, la aplicación Kit y no la persona que la conectó — que es justo lo que quieres en un registro de auditoría, pero implica que el paso de conexión lo tiene que ejecutar un administrador.
Configuración
1. Conecta tu espacio de trabajo de Linear
- Ve a VDP > Ajustes > Gestor de incidencias
- Elige Linear en el selector de gestor de incidencias
- Haz clic en Conectar Linear
- Inicia sesión en Linear y aprueba el acceso solicitado
Kit pide acceso de lectura y permiso para crear incidencias y comentarios, nada más. Un token de Linear está limitado a un único espacio de trabajo, así que una conexión equivale a un espacio de trabajo.
La autorización pertenece a la persona que la concedió. Kit deja constancia de quién fue, porque cuando esa persona deja la organización la conexión deja de funcionar y necesitas saber el acceso de quién hay que renovar.
2. Elige un equipo
- En la página de ajustes, haz clic en Elegir equipo
- Elige el equipo que debe recibir el trabajo sobre vulnerabilidades
Linear crea las incidencias en un equipo, no en un proyecto: los Projects de Linear abarcan varios equipos y son una agrupación opcional, así que ahí no hay nada que elegir. Tampoco hay paso de tipo de incidencia: en Linear no existen los tipos de incidencia.
Kit hace corresponder los niveles de severidad de los informes con las cuatro prioridades de Linear:
| Severidad en Kit | Prioridad en Linear |
|---|---|
| Súper crítico | Urgent |
| Crítico | Urgent |
| Alto | High |
| Medio | Medium |
| Bajo | Low |
| Informativo | Low |
A diferencia de Jira, estos nombres de prioridad son los mismos en todo el espacio de trabajo, así que no hay ninguna correspondencia por equipo que revisar. Si una severidad no tiene correspondencia, Kit no envía prioridad alguna y se aplica la predeterminada del propio equipo — nunca envía el «No priority» de Linear, que pisaría esa predeterminada en lugar de respetarla. En cualquier caso, la severidad siempre se escribe en la descripción de la incidencia.
Para controlar tú mismo esa correspondencia, define una anulación priority_map en la conexión: todavía no hay ninguna pantalla para hacerlo.
3. Confirma que funciona
Haz clic en Probar conexión. Kit hace una petición autenticada a Linear y te muestra el resultado.
Enviar un informe
Abre cualquier informe. En la columna derecha encontrarás una tarjeta Gestor de incidencias.
- Haz clic en Crear incidencia
- Lee el panel que muestra qué se envía y qué se queda en Kit
- Haz clic en Crear incidencia
La tarjeta muestra un indicador de carga mientras se crea la incidencia y, después, el identificador de la incidencia, su estado y un enlace que abre Linear en una pestaña nueva.
Puede hacerlo cualquier miembro del equipo que pueda ver el informe: es triaje rutinario, el mismo nivel de permiso que adjuntar un enlace. Lo que queda reservado a los administradores es configurar la conexión.
Note
Linear reescribe el identificador de una incidencia (ENG-123) cuando esta se mueve a otro equipo. Kit guarda como vínculo el ID interno estable de Linear y actualiza el identificador en cada sincronización, así que mover una incidencia de un equipo a otro no rompe nada.
Qué sale de Kit
Esta es la parte que conviene leer con calma. Por defecto, la incidencia que se envía es un resumen mínimo: lo justo para que un ingeniero pueda planificar el trabajo, y nada más.
| Se envía a Linear | Se queda en Kit |
|---|---|
| Título del informe y su referencia de Kit | La descripción de la vulnerabilidad |
| Severidad y puntuación CVSS | Los pasos de reproducción |
| Tipo de vulnerabilidad | El endpoint afectado |
| Área afectada | Los archivos de prueba de concepto y las capturas de pantalla |
| Fecha límite de corrección | El nombre, el correo y los datos de pago del investigador |
| Un enlace de vuelta al informe en Kit | Las notas internas y el hilo de conversación |
No es prudencia por prudencia. Desde Kit no hay forma de saber quién ve realmente lo que hay en Linear: visibilidad para todo el espacio de trabajo, integraciones con permiso de lectura, exportaciones y copias de seguridad que sobreviven a la propia incidencia. Los campos que Kit retiene son los mismos que cifra en reposo, así que enviarlos trasladaría tus datos más protegidos a tu sistema menos controlado.
La identidad del investigador y los importes de las recompensas no tienen ninguna opción que los active. La ausencia de esa opción es la garantía.
Compartir los detalles completos aun así
Hay equipos que sí quieren la descripción dentro de la incidencia. Para eso hacen falta dos condiciones independientes:
- Un administrador activa Permitir los detalles completos de la vulnerabilidad en VDP > Ajustes > Gestor de incidencias
- Quien envía el informe marca la casilla para esa incidencia en concreto
Ambas están desactivadas por defecto. Con el ajuste del programa desactivado, las casillas ni siquiera se muestran; y una petición fabricada a mano tampoco sirve para saltárselas, porque Kit vuelve a comprobar el ajuste del programa al construir el contenido que envía.
Las descripciones de las incidencias de Linear son Markdown. Cuando se incluye el texto del informe, se coloca en un bloque de código delimitado, de modo que Linear lo muestra tal cual lo escribió el investigador en lugar de interpretarlo como marcado.
Tip
Déjalo desactivado. La incidencia enlaza de vuelta a Kit, y el ingeniero que necesite los pasos de reproducción puede abrir el informe: bajo tus controles de acceso y dejando registro de la consulta.
Comentarios de estado
Con Comentar los cambios de estado activado, Kit publica un comentario breve en Linear cuando un informe se valida, se resuelve, se verifica o se desestima, o cuando cambia su severidad. El comentario es una frase y un enlace de vuelta a Kit.
Ese límite es más estricto que el del cuerpo de la incidencia, y es deliberado: estos comentarios se publican de forma automática, sin que nadie revise el texto, así que en esta vía no existe ninguna opción de «incluir los detalles completos». Ni descripción, ni pasos de reproducción, ni identidad del investigador, ni importes de recompensa.
Kit también pide a Linear que no suscriba la aplicación a las incidencias que comenta, de modo que comentar no arrastra a Kit al tráfico de notificaciones de tu espacio de trabajo.
Estado de la corrección
La tarjeta muestra la etiqueta de estado de la propia incidencia tal como la nombra tu espacio de trabajo («In Review», «Ready for QA»), porque es lo que ve el ingeniero. Kit la traduce internamente a uno de cinco estados usando los tipos de estado del flujo de trabajo de Linear y no los nombres de estado — los nombres son texto libre por equipo; los tipos, fijos:
| Tipo de estado en Linear | Estado de corrección en Kit |
|---|---|
| Triage, Backlog, Unstarted | Sin empezar |
| Started | En curso |
| Completed | Corregido |
| Canceled, Duplicate | No se corregirá |
Un duplicado cuenta como No se corregirá, no como Corregido: se cerró sin corregir nada, y contarlo como hecho inflaría tu tasa de corrección.
El estado se consulta bajo demanda, cuando alguien abre el informe, y se guarda en caché unos instantes para que mostrar un informe nunca dispare una ráfaga de llamadas a la API. Todavía no hay webhooks: Kit consulta, Linear no avisa.
Kit nunca resuelve un informe porque Linear diga Done. En un tablero de ingeniería, «Done» suele significar «fusionado, no desplegado», y resolver un informe tiene consecuencias que no se le pueden presuponer a quien arrastra una tarjeta: se avisa al investigador, se abre el flujo de la recompensa y se mueven los plazos de divulgación. Kit muestra que la incidencia está terminada y deja la decisión en manos de una persona.
Desvincular y reintentar
- Desvincular elimina el vínculo solo en Kit. La incidencia sigue en Linear, donde puede que ya tenga comentarios de un ingeniero y una rama con la corrección: allí Kit no es el sistema de referencia.
- Reintentar repite un envío que falló. Puedes pulsarlo dos veces sin riesgo: Kit genera él mismo el ID de la incidencia y envía el mismo en cada intento, así que una petición que agotó el tiempo de espera después de que Linear ya hubiera creado la incidencia adopta la existente en lugar de crear una segunda.
- Desconectar la integración elimina la copia que Kit guarda de la autorización y sus registros de seguimiento. Todas las incidencias que ya hayas creado siguen en Linear.
Solución de problemas
| Síntoma | Causa | Solución |
|---|---|---|
| «Solo un administrador del espacio de trabajo de Linear puede conectar Kit» | El paso de conexión lo ejecutó un miembro normal | Pide a un administrador del espacio de trabajo que lo ejecute |
| «Se ha revocado el acceso a Linear» | Se revocó la autorización en Linear, o se desactivó al usuario que la concedió | Vuelve a conectar desde la página de ajustes; puede volver a autorizar otro administrador |
| «La respuesta de Linear no traía ningún espacio de trabajo» | La autorización terminó sin conceder acceso al espacio de trabajo | Conéctate de nuevo con la sesión iniciada en el espacio de trabajo correcto |
| «No se ha encontrado ningún equipo en este espacio de trabajo de Linear» | La cuenta conectada no pertenece a ningún equipo visible | Revisa la pertenencia a equipos de esa cuenta e inténtalo de nuevo |
| No aparece el botón Crear incidencia | No hay ningún gestor de incidencias conectado, o el complemento VDP no está activo | Conecta uno en VDP > Ajustes > Gestor de incidencias |
Checklist rápido
- Complemento VDP activo en la cuenta
- Si había una conexión con Jira, la has desconectado antes: un solo gestor por programa
- Un administrador del espacio de trabajo de Linear disponible para ejecutar el paso de conexión
- Espacio de trabajo conectado, y sabes quién lo autorizó
- Equipo de destino elegido
- La prueba de conexión se supera
- Has decidido, de forma deliberada, si se pueden compartir los detalles completos de la vulnerabilidad