Logo StartupKit
ES

El portal del investigador

Cómo los investigadores envían informes, siguen el estado, apelan decisiones y configuran su información de pago a través del portal seguro.

Por qué es importante

Los investigadores son mucho más propensos a enviar informes a través de un portal transparente y estructurado que a una bandeja de entrada ciega de security@. Un flujo de envío claro con seguimiento de estado integrado les demuestra que tomas su trabajo en serio, lo que atrae informes de mayor calidad y genera confianza a largo plazo con la comunidad de seguridad.

El portal del investigador de Kit usa autenticación por enlace mágico: sin contraseñas que gestionar ni cuentas que crear. Esto elimina la fricción para investigadores ocasionales y, al mismo tiempo, mantiene la trazabilidad y un canal de comunicación seguro para cada informe.

Lo que ven los investigadores

El portal del investigador se encuentra en una URL separada de tu panel de administración:

/security/{program-slug}/

Este es un portal de cara al público, distinto de la interfaz de administración de Kit que usa tu equipo. La experiencia está diseñada en torno a tres principios:

Dominio personalizado (complemento VDP)

Con el complemento VDP puedes servir tu portal de seguridad en tu propio dominio (por ejemplo security.yourcompany.com) en lugar de la ruta de subdominio predeterminada de Kit. Apunta un registro DNS CNAME a Kit y agrega el dominio en Account Settings > Custom Domains. Una vez que el dominio esté verificado y activo, todas las URL del portal (/policy, /report, /hall-of-fame, /.well-known/security.txt) se sirven directamente desde tu dominio sin prefijo de ruta.

Los dominios personalizados del portal de seguridad requieren el complemento VDP ($49/mes).

  • Barrera de entrada baja — No se requiere inicio de sesión para enviar un informe. Los investigadores solo necesitan una dirección de correo electrónico.
  • Transparencia tras el envío — Una vez enviado el informe, el investigador recibe un enlace mágico por correo electrónico para acceder a su portal. Desde ahí pueden ver sus informes enviados, el estado actual de cada uno, el hilo de mensajes con tu equipo y una cronología de eventos.
  • Aislamiento estricto — Los investigadores no pueden ver las notas internas del equipo, los informes de otros investigadores ni ningún detalle más allá de sus propios envíos.

Enviar un informe

El formulario público de envío está disponible en /security/{program-slug}/report. No se requiere cuenta: el investigador proporciona una dirección de correo electrónico y Kit se encarga del resto.

Campos obligatorios

Campo Descripción
Título Un resumen breve de la vulnerabilidad
Tipo de vulnerabilidad Categoría OWASP seleccionada de un desplegable (SQL Injection, XSS, Broken Auth, IDOR, SSRF, RCE, etc.)
Endpoint afectado La URL o componente del sistema donde existe la vulnerabilidad
Descripción Detalles completos de la vulnerabilidad, compatible con Markdown
Pasos de reproducción Instrucciones paso a paso para reproducir el problema
Severidad (autoevaluada) La estimación propia del investigador; no es vinculante para la evaluación final de tu equipo
Dirección de correo Se usa para el acceso al portal por enlace mágico y todas las notificaciones

Los investigadores también pueden adjuntar archivos: capturas de pantalla, código de prueba de concepto o grabaciones de vídeo. Son opcionales, pero se recomiendan para vulnerabilidades complejas.

Al enviar se presenta un desafío CAPTCHA y se aplica limitación de tasa por dirección IP para evitar que el spam automatizado llegue a tu cola de triaje. Además, Kit registra cada dirección de correo e IP de envío y bloquea las ráfagas: más informes de los que permite el umbral que hayas configurado dentro de una ventana corta de tiempo. Un investigador que trabaja de forma constante durante días o meses nunca las activa; el contador se reinicia cada vez que se cierra una ventana.

Tip

Si un investigador te dice que el formulario lo rechazó, su dirección de correo estará en VDP > Spam Records: abre el registro para ver el motivo y libéralo con un solo clic. Límites de envío y bloqueos de spam detalla todos los filtros por los que pasa un envío y qué ve el investigador en cada uno.

Después del envío

Una vez que se envía un informe, ocurren dos cosas de inmediato:

  1. El informe aparece en la cola de triaje de tu equipo (consulta Triaje de informes)
  2. El investigador recibe un correo de confirmación con un enlace mágico a su portal

El enlace mágico otorga acceso al portal del investigador sin necesidad de contraseña. Cada notificación posterior por correo incluye también un enlace nuevo al portal a través de la variable de plantilla {{ portal_link }}.

Autenticación por enlace mágico

El portal usa enlaces mágicos basados en correo electrónico en lugar de contraseñas. Así es como funciona:

  1. El investigador visita /security/{program-slug}/ e ingresa su dirección de correo electrónico
  2. Kit envía un enlace de inicio de sesión de un solo uso a esa dirección
  3. Al hacer clic en el enlace, se autentica al investigador y se abre su portal
  4. La sesión persiste hasta que se cierra el navegador o el enlace expira

Si un investigador no tiene una sesión activa, puede solicitar un nuevo enlace mágico en cualquier momento desde la página de inicio de sesión del portal. También hay un enlace «Enviar un nuevo informe» en la página de inicio de sesión para visitantes nuevos.

Ver el estado de los informes

Desde el portal, los investigadores ven una lista de todos los informes que han enviado. Cada tarjeta de informe muestra:

Elemento Detalles
ID del informe Identificador único con prefijo (p. ej., RPT-abc123)
Título El título de la vulnerabilidad del envío
Severidad Se muestra una vez que tu equipo ha completado su evaluación
Estado Estado actual en lenguaje claro (p. ej., «Validado», «En curso», «Resuelto»)
Recompensa Importe y estado, si se ha aprobado una recompensa. Una propuesta de recompensa interna que tu equipo todavía está discutiendo nunca aparece aquí, y nunca genera un correo.
Aviso de pago Un recordatorio para añadir la información de pago cuando una recompensa aprobada está a la espera de ella. Un pago que después falló no se señala en la tarjeta: eso aparece al abrir el informe, y por correo (consulta Cuando falla un pago)
Fecha de envío Cuándo se presentó originalmente el informe

Al hacer clic en un informe se muestra la vista de detalle completa: el contenido original del envío, el estado actual con una explicación, el hilo de mensajes (solo mensajes externos; las notas internas del equipo están ocultas) y una cronología de todas las transiciones.

Los investigadores no pueden editar los detalles del informe después del envío. Pueden comunicarse con tu equipo enviando mensajes en el hilo del informe, que es el canal principal para solicitudes de aclaración y actualizaciones de estado. Consulta Comunicación con investigadores para saber cómo tu equipo gestiona estas conversaciones.

Apelaciones

Cuando tu equipo desestima un informe, el investigador tiene la opción de apelar la decisión directamente desde el portal.

Cómo funcionan las apelaciones

  1. El investigador abre el informe desestimado en su portal
  2. Hace clic en Appeal y proporciona una justificación escrita (mínimo 10 caracteres)
  3. La apelación se envía; Kit avisa a la persona de guardia y publica una respuesta en el hilo de Slack del informe (si Slack está conectado), y cada una enlaza directamente al panel de apelación en el informe. El investigador recibe un correo que confirma la recepción de su apelación.
  4. Tu equipo revisa la apelación desde la vista de detalle del informe y la acepta o la rechaza:
    • Aceptar — tu equipo está de acuerdo con el investigador. Si el informe estaba desestimado, aceptarla lo reabre y lo devuelve al triaje. Se envía un correo al investigador informándole de que la apelación fue aceptada.
    • Rechazar — tu equipo mantiene la decisión original. Se envía un correo al investigador informándole de que la decisión se mantiene.

En cualquier caso, la decisión, la persona revisora y la marca de tiempo quedan registradas en el informe. Consulta Triaje de informes para ver el lado del equipo de este flujo.

Límites de apelación

Cada informe tiene un número máximo configurable de apelaciones. El valor predeterminado es 3 apelaciones por informe. Puedes ajustar este límite en la configuración de triaje de tu programa. El portal muestra cuántas apelaciones se han usado (p. ej., «Apelaciones usadas: 1 de 3») para que los investigadores sepan en qué punto están.

NDA / Acuerdo

Opcionalmente puedes requerir que los investigadores acepten un acuerdo del programa antes de que se desembolse una recompensa. Esto es útil para acuerdos de confidencialidad o términos de divulgación coordinada.

  • Configura el texto del acuerdo en Program Settings usando el editor de texto enriquecido
  • Cuando se aprueba una recompensa, el investigador ve un aviso de Accept Agreement en su portal
  • El investigador acepta electrónicamente con un solo clic: no hay ningún documento que firmar ni subir
  • La aceptación se registra con el texto exacto del acuerdo vigente, una marca de tiempo y la dirección IP del investigador

La aceptación del acuerdo es un requisito previo para el pago: si está habilitada, el proceso de desembolso no avanzará hasta que el investigador haya aceptado.

Configuración de pago (complemento VDP)

Después de que tu equipo aprueba una recompensa, se le solicita al investigador en su portal que proporcione la información de pago. Esta sección solo está disponible con el complemento VDP ($49/mes).

Los métodos de pago disponibles dependen de lo que hayas configurado en Program Settings:

  • Bank Transfer — El investigador proporciona el nombre de su banco, el número de cuenta y el número de ruta
  • PayPal — El investigador proporciona la dirección de correo de su cuenta de PayPal

La información de pago se cifra en reposo. Solo se vuelve a mostrar al propio investigador con sesión iniciada, en su página de pago, para que pueda revisar y corregir lo que está registrado — que es justo lo que suele exigir un pago fallido. Tu equipo nunca ve los detalles completos. Las pantallas del equipo muestran únicamente un identificador enmascarado (••••4321 para una cuenta bancaria, j•••@example.com para PayPal). El número de cuenta y el número de ruta completos aparecen en un único lugar: el enlace de confirmación de un solo uso, válido durante 90 días, enviado a tu bandeja de finanzas, que es el canal seguro que de verdad necesita la persona que programa la transferencia. Consulta Recompensas y pagos para conocer el flujo completo de desembolso.

Cuando falla un pago

Si el pago de una recompensa falla, la página de detalle del informe muestra un banner — Tu recompensa de X USD necesita nueva información de pago — que explica que el pago no pudo entregarse y que el importe íntegro sigue reservado para el investigador. Su botón Actualizar información de pago abre la página de pago.

La insignia de la recompensa en esa página refleja el ciclo en dos pasos. Necesita información de pago significa que el pago falló y Kit está a la espera del investigador. Reenviando el pago significa que ya ha facilitado datos nuevos y tu equipo puede volver a poner el pago en cola.

En la página de pago, un aviso destacado nombra el método que falló, con su identificador enmascarado, y le pide introducir otra cuenta o resolver antes el problema con su proveedor. El campo que falló lleva una indicación equivalente con la fecha.

Kit también escribe directamente al investigador por correo, con un enlace mágico que lo deja en la página de pago con un solo clic. Ese correo nombra el motivo en lenguaje claro, pero nunca cita nada de lo que haya escrito tu equipo o tu contacto de finanzas.

Reintentar es una acción del equipo. Una vez que el investigador guarda la nueva información, su insignia permanece en Reenviando el pago hasta que alguien de tu equipo hace clic en Reintentar — el portal se lo dice tal cual, en lugar de dar a entender que el dinero ya está en camino.

Documentos fiscales (complemento VDP)

Para programas que requieren documentación fiscal antes del desembolso, los investigadores suben sus formularios directamente a través del portal. Esta sección solo está disponible con el complemento VDP ($49/mes).

Documento Quién lo necesita Finalidad
W-9 Investigadores en EE. UU. Requerido por el IRS para pagos nacionales que excedan $600/año
W-8BEN Investigadores fuera de EE. UU. Certifica el estatus de extranjero y solicita beneficios de tratado para reducir la retención

Flujo de carga:

  1. Después de que se aprueba una recompensa, el investigador ve un aviso en su portal para subir el documento fiscal correspondiente
  2. El investigador selecciona el tipo de documento (W-9 o W-8BEN) y sube el archivo
  3. Tu equipo revisa y marca el documento como verified o rejected desde la cola de Tax Documents en el panel de administración
  4. Si se rechaza, el investigador recibe una notificación y puede subir una versión corregida

Una tarea recurrente en segundo plano monitorea las fechas de vencimiento de los documentos y envía recordatorios a los investigadores cuando sus documentos están próximos a expirar. La verificación del documento fiscal es un requisito previo para el desembolso cuando este requisito está habilitado en la configuración de tu programa.

Control de acceso solo por invitación

Por defecto, tu portal de seguridad es accesible públicamente para cualquiera que tenga la URL. Puedes cambiar al modo solo por invitación para restringir quién puede enviar informes, algo útil para programas privados, betas de acceso anticipado o programas limitados a una lista seleccionada de investigadores.

Para habilitarlo, ve a VDP > Security Portal Settings y establece Access Control en Invite Only. Kit genera automáticamente un token de acceso secreto. Comparte la URL de invitación resultante directamente con investigadores de confianza: incluye el token y otorga una sesión persistente en el navegador al hacer clic.

Formulario de solicitud de acceso

Cuando un visitante llega a tu portal bloqueado sin un token válido, en lugar de un callejón sin salida ve un breve formulario de Request Access. Puede ingresar su correo electrónico y un mensaje opcional explicando su interés. No estás obligado a aprobar cada solicitud, y enviar el formulario no le indica al visitante si su correo ya estaba pendiente, lo que previene la enumeración.

Cuando llega una solicitud:

  1. Se envía un correo de notificación a tu dirección de contacto de security.txt (o al correo de facturación de la cuenta como respaldo)
  2. El elemento Access Requests aparece en la barra lateral de VDP bajo Configuration, con una insignia que muestra el recuento de solicitudes pendientes
  3. Abre VDP > Access Requests para revisar las solicitudes pendientes: se muestran la dirección de correo, el mensaje opcional y la fecha de envío
  4. Haz clic en Approve & Send Invite para enviar al solicitante su enlace de invitación personal en un solo paso

El enlace de invitación que se envía al aprobar es la misma URL basada en token que compartirías manualmente. Una vez que un investigador hace clic, tiene una sesión persistente y puede enviar informes normalmente.

Salón de la fama

El salón de la fama público de tu programa reconoce a los investigadores que han notificado vulnerabilidades válidas. La inclusión se basa en el consentimiento: ningún investigador se publica sin haberlo elegido (o sin que tu equipo registre un consentimiento que le dio directamente).

Preferencias de reconocimiento. En el perfil del portal, cada investigador elige una de tres opciones; hasta que responda, su estado es «Sin preguntar»:

  • Con nombre — se le acredita públicamente por su nombre de usuario (o por su nombre, si no tiene uno). Su dirección de correo nunca se muestra.
  • Anónimo — se le acredita con una fila de Investigador anónimo que conserva su posición y su número de informes, pero no muestra ningún nombre.
  • No listado — no se publica en ninguna parte. Es una negativa firme: tu equipo no puede anularla.
  • Sin preguntar — el investigador nunca respondió. Tu equipo puede preguntarle (ver más abajo) o reconocerlo registrando un consentimiento obtenido por otra vía.

Solicitar el consentimiento. No hace falta esperar a que el investigador responda por su cuenta. Abre su perfil en el panel de administración y haz clic en Pedir consentimiento: Kit le envía por correo un enlace, válido durante 30 días, que se abre sin iniciar sesión y ofrece las mismas tres opciones. Lo que elija se convierte en su preferencia de reconocimiento en todas partes, exactamente igual que si la hubiera configurado en su portal, y quien envió la solicitud recibe una notificación con la respuesta.

La opción Reconocerme con mi nombre lleva asociado un campo de nombre, precargado con el nombre que Kit ya tiene registrado y editable antes de responder: nadie debería consentir un crédito que nunca se le ha mostrado. Lo que escriba pasa a ser su nombre de crédito público en todas partes, no solo en tu salón de la fama, y un investigador que no tenga ningún nombre registrado tendrá que indicar uno antes de que esa opción se pueda guardar.

La opción aparece solo para un investigador que nunca ha respondido y que tiene al menos un informe válido en tu programa. A un investigador que eligió No listado no se le puede preguntar nunca: esa negativa se mantiene. Por lo demás, solo puede haber una solicitud pendiente a la vez, a los siete días puede enviarse un recordatorio y, una vez que alguien ha respondido, no puedes volver a preguntarle hasta pasados 30 días.

Un «sí» sigue sin publicar a nadie. Tu equipo agrega la entrada del salón de la fama a mano, como siempre, eligiendo el año, el nombre para mostrar y el enlace. Lo que cambia es que ahora el consentimiento es de primera mano: la entrada registra la respuesta del propio investigador y la fecha en que la dio, en lugar de una constancia dejada por tu equipo.

Gestión. La página de gestión del salón de la fama en el panel de administración permite a tu equipo:

  • Agregar investigadores que tengan al menos un informe válido en el programa (quienes solo tienen informes desestimados no se pueden agregar). Si alguien a quien se va a reconocer por su nombre no tiene ningún nombre registrado, el formulario te pide un nombre para mostrar: sin él, la entrada se publicaría como Investigador anónimo, justo lo contrario de lo que aceptó
  • Publicar a un investigador «Sin preguntar» dejando constancia de un consentimiento dado en el hilo del informe o por correo electrónico — Kit guarda quién lo registró, cuándo y de dónde procede el consentimiento. Un investigador que respondió a una solicitud de consentimiento no necesita constancia alguna
  • Reconocer a otra persona: una entrada manual para un informante sin cuenta en la plataforma (un envío recibido solo por correo o una corrección anterior a la existencia del programa), con un nombre para mostrar, un enlace opcional y una breve nota pública
  • Editar el nombre para mostrar, la nota, el enlace y la fecha de reconocimiento de cualquier entrada
  • Destacar entradas: los investigadores destacados aparecen realmente en primer lugar en la página pública
  • Ver de un vistazo el estado de publicación de cada fila (Publicado / Privado (anónimo) / No listado / Manual)

A quién reconocer a continuación. La pestaña Recomendados de la página de gestión enumera a los investigadores que han presentado informes válidos en tu programa pero a los que aún no se ha reconocido públicamente, empezando por quienes más lo merecen. El orden pondera la severidad de sus hallazgos (un informe crítico cuenta mucho más que uno bajo), cuántos informes válidos presentaron y si esos informes acabaron en una recompensa; el spam y los envíos de baja calidad que figuran en su historial juegan en su contra. Un informe que nadie ha evaluado todavía cuenta igualmente, aunque poco: sin clasificar no es lo mismo que irrelevante. Los importes de las recompensas se muestran como contexto, pero nunca alteran la clasificación, porque cada programa paga en una moneda distinta. Cada fila muestra las pruebas en forma de etiquetas y no como una puntuación, para que siempre puedas ver por qué alguien está donde está.

La acción que ofrece cada fila depende del consentimiento del investigador. A quien ya te haya dicho cómo quiere que se le reconozca puedes agregarlo al salón de la fama desde ahí; a quien no lo haya hecho se le ofrece Pedir consentimiento en su lugar, porque Kit nunca publica un nombre que nadie haya aceptado. Una tercera pestaña registra a quién se ha preguntado y aún no ha respondido. Quien eligió No listado no aparece en ninguna de ellas.

La página pública. Las entradas se agrupan por el año en que se reconocieron, de más reciente a más antiguo, y cada una tiene su propio enlace permanente en /security/{program-slug}/hall-of-fame/{entry-id} con el crédito, el número de informes, la nota y el enlace moderado. El número de informes se actualiza automáticamente cuando cambia el estado de un informe. La lista está disponible en /security/{program-slug}/hall-of-fame.

El salón de la fama es un incentivo de bajo costo que funciona especialmente bien para programas de solo reconocimiento (sin recompensas monetarias). Habilítalo en Program Settings para darles a los investigadores una razón para participar.

Lista de comprobación rápida

  • Verifica la URL de tu formulario de envío (/security/{program-slug}/report) y compártela en tu security.txt y en el pie de página de tu sitio web
  • (complemento VDP) Configura un dominio personalizado (p. ej., security.yourcompany.com) en Account Settings > Custom Domains para una experiencia con tu marca para los investigadores
  • Prueba el flujo de enlace mágico enviando un informe de prueba con un correo personal
  • Personaliza la plantilla de correo Informe recibido para que los investigadores sepan qué esperar después de enviar
  • Configura el límite de apelaciones en Triage Settings (predeterminado: 3 por informe)
  • Configura un NDA/acuerdo si tu programa lo requiere antes del pago
  • Habilita el salón de la fama en Program Settings para incentivar la participación de los investigadores
  • Si gestionas un programa privado, habilita el control de acceso solo por invitación en Security Portal Settings y comparte la URL de invitación con investigadores de confianza
  • Si usas el complemento VDP, verifica que los métodos de pago y los requisitos de documentos fiscales estén configurados correctamente

Próximos pasos

Escriba para buscar...