Logo StartupKit
ES

Descripción general de la divulgación de vulnerabilidades

Qué es el módulo VDP de Kit, para quién es y qué incluye.

Por qué importa

Los investigadores de seguridad ya están sondeando tus sistemas. Los informes no solicitados llegan por correo electrónico, Slack, Twitter y tickets de soporte sin estructura, sin seguimiento de SLA y sin registro de auditoría. Un programa de divulgación de vulnerabilidades (VDP) organiza ese flujo en lugar de ignorarlo.

Tres mandatos convergentes eliminan la opción de «no hacer nada»:

Mandato Requisito Fecha límite
SOC 2 Type II (CC4/CC7) Pruebas de monitorización de vulnerabilidades y proceso de respuesta estructurado Continuo; cada vez más, los auditores tratan un VDP formal como prueba estándar
EU Cyber Resilience Act (CRA) Obligaciones de notificación de vulnerabilidades para productos con elementos digitales 11 de septiembre de 2026
Aseguradoras de ciberriesgo Gestión verificable de vulnerabilidades como condición de cobertura Varía según la aseguradora y se endurece cada trimestre

El módulo VDP de Kit es infraestructura de cumplimiento, no una plataforma de bug bounty. El presupuesto proviene de tu asignación de cumplimiento/GRC ($5-10K/año), no de tu presupuesto de AppSec. El comprador es un CTO que se prepara para una auditoría SOC 2, no un CISO que construye un programa de seguridad colaborativo.

Como referencia, HackerOne parte de 22 000 USD al año y exige semanas de llamadas para definir el alcance. Kit pone en marcha un VDP completo en menos de cinco minutos. Todo el flujo VDP está incluido en cada suscripción de Kit.

Para quién es

Perfil Objetivo Principal problema
Fundador / CTO Pasar la auditoría SOC 2, desbloquear acuerdos con grandes empresas, cumplir con CRA Las plataformas para grandes empresas cuestan $22K+/año; la bandeja de security@ es un caos; los pagos manuales por PayPal generan responsabilidad fiscal
Miembro del equipo de seguridad Evaluar, dirigir y cerrar informes de vulnerabilidades de manera eficiente Cambio de contexto entre email, Slack y Jira; sin puntuación de severidad estandarizada; incumplimientos de SLA invisibles
Investigador de seguridad Recibir un acuse de recibo rápido, comunicarse con claridad, cobrar un pago justo Los gestores del programa dan plantón; ciclos de pago de 30-90 días; proceso de triaje opaco

Los tres perfiles interactúan con el mismo programa. Cada sección de esta documentación está etiquetada para la audiencia relevante.

Cómo funciona

  1. Activa: ve a VDP > Program Settings y establece el estado de tu programa en Active. Tu archivo security.txt se publica automáticamente.
  2. Publica: establece el estado de tu programa en Active. Tu formulario de envío se activa y los investigadores te descubren a través de security.txt y tu página de política de divulgación.
  3. Recibe informes: el formulario de entrada estructurado filtra los mensajes basura mediante un CAPTCHA y límites por ráfaga que tú controlas. Los informes válidos llegan al tablero de triaje.
  4. Resuelve: haz el triaje del informe, evalúa la severidad con CVSS v3.1, comunícate con el investigador, corrige el problema y cierra el ciclo.

Estados del programa

Estado Acepta informes Visible para investigadores Cuándo usarlo
Draft No No Aún configurando el alcance y la política
Active Sí Sí Ejecutando activamente tu VDP
Paused No No Suspendiendo temporalmente la admisión (por ejemplo, durante un incidente)

Qué incluye

Cada suscripción de Kit incluye security.txt, la política y el formulario de divulgación, informes ilimitados, triaje, CVSS, seguimiento de SLA, asignación al equipo, deduplicación, rotaciones de guardia, Slack, plantillas de correo personalizadas, el portal del investigador, métricas, el salón de la fama, los flujos de recompensas, la recopilación de datos de pago y documentos fiscales, el libro mayor financiero inmutable, exportaciones de pruebas SOC 2 y acceso a la API.

Lista de verificación rápida

  • Activa tu programa en VDP > Program Settings (establece el estado en Active)
  • Revisa el alcance predeterminado y ajusta los objetivos dentro y fuera de alcance
  • Publica tu programa (estado → Active)
  • Verifica que security.txt se sirve en /.well-known/security.txt
  • Comparte la URL de envío (/security/{program-slug}/report) con tu equipo para que sepan dónde llegan los informes

Y ahora qué

Escriba para buscar...