Métricas y exportaciones
Cómo leer el panel de métricas de tu VDP, gestionar el karma de los investigadores, publicar el salón de la fama y generar exportaciones de evidencia para SOC 2.
Por qué es importante
Las métricas son el mecanismo principal para demostrar la efectividad de tu VDP ante los auditores. «Tenemos un programa de divulgación de vulnerabilidades» no es evidencia suficiente. «Confirmamos el 100 % de los informes en menos de 72 horas y resolvimos los problemas críticos en menos de 48 horas» sí lo es.
La evidencia de SOC 2 Type II requiere datos acotados en el tiempo: informes recibidos, tasa de cumplimiento del SLA, distribución por severidad y tiempos de resolución. El panel de métricas y el pipeline de exportación de Kit están diseñados para producir exactamente lo que pide tu auditor, sin prisas de última hora al cierre del trimestre.
KPIs del panel
Cinco métricas principales aparecen en la parte superior de tu panel de VDP. Te dan una visión rápida del estado general cada vez que abres el módulo.
| KPI | Descripción |
|---|---|
| Open Reports | Cantidad de informes aún no resueltos ni desestimados |
| Awaiting Triage | Informes en estado Submitted sin evaluación |
| SLA Compliance % | Porcentaje de informes confirmados dentro del SLA configurado |
| Bounties Approved | Valor total de recompensas aprobadas en el periodo (solo VDP Add-on) |
| AI Flagged | Cantidad de informes marcados como basura generada por IA pendientes de revisión humana |
Los KPIs se actualizan al cargar la página. No hay actualización automática: recarga la página o vuelve a ella para ver los números actualizados.
Cada cifra — los KPIs del panel y todo lo que aparece en la página de métricas — cuenta solo los informes que puedes abrir. Los informes restringidos a determinados compañeros entran en los números únicamente para las personas autorizadas y los administradores, de modo que tu panel y las herramientas de IA de Kit siempre muestran los mismos totales.
Página de métricas
Navega a VDP > Metrics para ver analíticas detalladas. Usa el selector de periodo en la parte superior para acotar los datos a los últimos 7, 30 o 90 días. Estos tres rangos son las únicas opciones: no hay selector de fechas personalizado en la página de métricas.
La página de métricas se divide en ocho secciones:
| Sección | Qué muestra |
|---|---|
| MTTA (Mean Time to Acknowledge) | Promedio de horas desde el envío hasta la primera respuesta, en todos los informes visibles para ti del periodo |
| MTTR (Mean Time to Resolve) | Promedio de horas desde el envío hasta la resolución, en todos los informes visibles para ti del periodo |
| SLA Compliance | Un único porcentaje de cumplimiento: la proporción de informes cuyo acuse de recibo respeta el SLA configurado. Vigila si baja de tu objetivo antes de que se convierta en un hallazgo de auditoría |
| Reports Over Time | Gráfico de barras de envíos por semana o mes, útil para detectar patrones estacionales o picos de divulgación |
| By Severity | Desglose de informes por nivel de severidad (desde Súper crítico hasta Informativo) |
| By Status | Distribución de todos los informes enviados en el periodo, agrupados por su estado actual (Submitted, Triaged, Validated, In Progress, Resolved, etc.) |
| By Vulnerability Type | Distribución por categoría OWASP; muestra a qué clases de vulnerabilidad está más expuesto tu producto |
| Top Researchers | Ranking por cantidad total de informes; identifica a tus colaboradores externos más activos |
Todas las secciones respetan el rango de fechas seleccionado. MTTA y MTTR son los dos números que tu auditor de SOC 2 pedirá primero.
Karma de los investigadores
Kit hace un seguimiento de la calidad de los investigadores a lo largo del tiempo mediante un sistema de karma. Navega a VDP > Researchers para ver el directorio completo de investigadores con sus niveles de karma.
| Nivel de karma | Significado | Cómo se muestra |
|---|---|---|
| Trusted | Informes válidos y de alta calidad de forma sistemática | Distintivo «Trusted» en el perfil del investigador y junto a sus informes |
| Neutral | Sin señal clara en ninguna dirección | Distintivo «Neutral» |
| Low | Historial de informes de baja calidad | Distintivo «Low» que indica una mayor cautela |
| Untrusted | Patrón de mensajes basura o envíos de mala fe | Distintivo «Untrusted» que marca al investigador para una revisión manual cuidadosa |
El karma se ajusta automáticamente en función de los eventos asociados a los envíos del investigador. La mayoría de los eventos se activan cuando un informe avanza en su ciclo de vida o se desestima con un motivo concreto.
Eventos positivos (aumentan el karma):
- Informe pasado a triaje
- Informe validado
- Informe resuelto
- Recompensa concedida por una vulnerabilidad confirmada (los premios de mayor severidad obtienen una bonificación)
- Informe desestimado como duplicado válido de un problema real ya notificado
Eventos negativos (disminuyen el karma):
- Informe desestimado como mensajes basura
- Informe confirmado como basura generada por IA
Más allá de estos eventos automáticos, quien realiza el triaje (o el asistente de IA) puede aplicar un ajuste manual del karma —positivo o negativo— a partir de un conjunto fijo de motivos, para casos que las reglas automáticas no cubren.
Los niveles de karma ayudan a tu equipo a priorizar el triaje. Un informe de un investigador Trusted puede priorizarse con mayor confianza. Un informe de un investigador Untrusted sigue entrando en la cola, pero se marca para que tu equipo aplique el escrutinio adecuado.
Gestión del salón de la fama
Navega a VDP > Hall of Fame para gestionar el ranking público de investigadores. El salón de la fama reconoce a los investigadores que han contribuido con informes válidos a tu programa.
Reglas clave:
- Nadie aparece en la lista sin consentimiento, y nadie aparece de forma automática. Tu equipo agrega cada entrada a mano: para un investigador que fijó su preferencia de reconocimiento en el portal, que respondió a una solicitud de consentimiento que le enviaste, o cuyo consentimiento registraste a partir del hilo de un informe o de un correo
- A un investigador que eligió No listado no se le puede agregar en absoluto. Esa negativa es definitiva y nada en esta página la anula
- El equipo puede Destacar a un investigador, lo que lo fija en la parte superior de la página pública
- El equipo puede Eliminar una entrada del ranking. Eso retira la entrada; no cambia la preferencia de reconocimiento del investigador, así que al mismo investigador se le puede reconocer de nuevo más adelante
Si un investigador nunca ha respondido a la pregunta sobre el reconocimiento, puedes enviarle una solicitud de consentimiento desde su perfil en lugar de esperar: en El portal del investigador encontrarás los cuatro estados de reconocimiento y cómo funciona esa solicitud.
El salón de la fama público está disponible en /security/{program-slug}/hall-of-fame. Comparte esta URL en tu política de divulgación para demostrar que valoras las contribuciones de los investigadores. La mayoría de los programas publican el salón de la fama una vez que tienen cinco o más investigadores reconocidos.
Generación de exportaciones
No hay una página de exportaciones aparte. En su lugar, los botones de un clic Download CSV y Download PDF están en las páginas donde ya aparecen los datos correspondientes:
- Metrics (VDP > Metrics) — la exportación se acota al periodo seleccionado actualmente en la página (últimos 7, 30 o 90 días)
- Ledger (VDP > Ledger) — exporta el rastro financiero y de informes completo, sin acotación de fechas (histórico completo)
- Disbursements (VDP > Disbursements) — exporta desde la vista de pagos, también sin acotación de fechas (histórico completo)
Las exportaciones requieren el VDP Add-on ($49/mo). Solo la exportación de la página Metrics está acotada por fechas; no hay filtros por estado, severidad ni tipo de vulnerabilidad en ninguna parte: cada exportación abarca sencillamente todos los informes de su ámbito (el periodo seleccionado en Metrics, o el histórico completo en Ledger/Disbursements).
Elige tu formato:
| Formato | Ideal para |
|---|---|
| CSV | Datos legibles por máquina para hojas de cálculo, análisis adicional o importación a herramientas GRC |
| Informe legible para humanos, formateado para auditores; incluye encabezados, resúmenes y tablas |
Cada exportación incluye cuatro secciones:
| Sección | Contenido |
|---|---|
| Report Summaries | ID del informe, título, estado, severidad, puntuación CVSS, tipo de vulnerabilidad, fecha de envío, fecha de resolución |
| SLA Performance | Estado de SLA por informe, hora de envío, plazo del SLA y horas transcurridas |
| Communication Log | Solo mensajes externos (comunicaciones dirigidas al investigador, no notas internas) |
| Financial Ledger | Aprobaciones de recompensas, registros de desembolso e importes de pago del periodo |
Las exportaciones son asíncronas. Al hacer clic en un botón de descarga se abre la página de estado de la exportación, que se actualiza en vivo (mediante Turbo Stream) a medida que Kit construye el archivo en segundo plano; no se envía ningún correo. Cuando termina el procesamiento, aparece un enlace de descarga en esa página. Las exportaciones grandes que abarcan varios trimestres de datos pueden tardar unos minutos, y el archivo generado está disponible durante 7 días antes de caducar.
Flujo de trabajo para evidencia SOC 2
El flujo de trabajo recomendado para auditorías SOC 2 Type II:
- Al final de cada trimestre, abre VDP > Metrics, selecciona el periodo de 90 días (la aproximación más cercana a un trimestre) y usa los botones de exportación; o bien abre VDP > Ledger para obtener el rastro financiero completo (histórico) junto con los datos de informes del trimestre
- Haz clic en Download PDF para el archivo de evidencia principal y luego en Download CSV como complemento
- Espera a que la página de estado de cada exportación termine de procesar y usa el enlace de descarga que aparece
- Adjunta ambos archivos a tus carpetas de evidencia CC4 (Monitoring Activities) y CC7 (System Operations)
Tu auditor buscará tres cosas en esta exportación: que los informes se estén recibiendo y rastreando, que los objetivos de SLA se cumplan de forma sistemática y que el libro mayor muestre un rastro limpio desde la aprobación de la recompensa hasta el desembolso. La exportación está diseñada para responder las tres preguntas sin preparación adicional.
Consulta Bounties and Payouts para más detalles sobre el libro mayor que alimenta las exportaciones.
Checklist
- Revisa los KPIs del panel al inicio de cada semana para detectar a tiempo las caídas en el cumplimiento del SLA
- Consulta la página de métricas al inicio de cada trimestre para confirmar las tendencias de MTTA y MTTR
- Revisa los niveles de karma de los investigadores para identificar a los investigadores Trusted y agilizar su triaje
- Publica el salón de la fama una vez que tengas 5+ investigadores reconocidos
- Genera una exportación trimestral para tu carpeta de evidencia SOC 2 CC4/CC7 (VDP Add-on)
- Configura un recordatorio recurrente en el calendario para extraer métricas antes de cada ventana de auditoría SOC 2
- Cruza la información con el flujo de Triaging Reports si el cumplimiento del SLA tiende a la baja
Siguiente paso
- Triaging Reports — el flujo completo de triaje, los indicadores de SLA y las operaciones masivas
- AI Integration — consulta al asistente de IA para obtener resúmenes de métricas y análisis de SLA