Descripción general de la divulgación de vulnerabilidades
Qué es el módulo VDP de Kit, para quién es y qué incluye.
Por qué importa
Los investigadores de seguridad ya están sondeando tus sistemas. Los informes no solicitados llegan por correo electrónico, Slack, Twitter y tickets de soporte sin estructura, sin seguimiento de SLA y sin registro de auditoría. Un programa de divulgación de vulnerabilidades (VDP) organiza ese flujo en lugar de ignorarlo.
Tres mandatos convergentes eliminan la opción de «no hacer nada»:
| Mandato | Requisito | Fecha límite |
|---|---|---|
| SOC 2 Type II (CC4/CC7) | Pruebas de monitorización de vulnerabilidades y proceso de respuesta estructurado | Continuo; cada vez más, los auditores tratan un VDP formal como prueba estándar |
| EU Cyber Resilience Act (CRA) | Obligaciones de notificación de vulnerabilidades para productos con elementos digitales | 11 de septiembre de 2026 |
| Aseguradoras de ciberriesgo | Gestión verificable de vulnerabilidades como condición de cobertura | Varía según la aseguradora y se endurece cada trimestre |
El módulo VDP de Kit es infraestructura de cumplimiento, no una plataforma de bug bounty. El presupuesto proviene de tu asignación de cumplimiento/GRC ($5-10K/año), no de tu presupuesto de AppSec. El comprador es un CTO que se prepara para una auditoría SOC 2, no un CISO que construye un programa de seguridad colaborativo.
Como referencia, HackerOne parte de 22 000 USD al año y exige semanas de llamadas para definir el alcance. Kit pone en marcha un VDP completo en menos de cinco minutos. Todo el flujo VDP está incluido en cada suscripción de Kit.
Para quién es
| Perfil | Objetivo | Principal problema |
|---|---|---|
| Fundador / CTO | Pasar la auditoría SOC 2, desbloquear acuerdos con grandes empresas, cumplir con CRA | Las plataformas para grandes empresas cuestan $22K+/año; la bandeja de security@ es un caos; los pagos manuales por PayPal generan responsabilidad fiscal |
| Miembro del equipo de seguridad | Evaluar, dirigir y cerrar informes de vulnerabilidades de manera eficiente | Cambio de contexto entre email, Slack y Jira; sin puntuación de severidad estandarizada; incumplimientos de SLA invisibles |
| Investigador de seguridad | Recibir un acuse de recibo rápido, comunicarse con claridad, cobrar un pago justo | Los gestores del programa dan plantón; ciclos de pago de 30-90 días; proceso de triaje opaco |
Los tres perfiles interactúan con el mismo programa. Cada sección de esta documentación está etiquetada para la audiencia relevante.
Cómo funciona
-
Activa: ve a VDP > Program Settings y establece el estado de tu programa en Active. Tu archivo
security.txtse publica automáticamente. -
Publica: establece el estado de tu programa en Active. Tu formulario de envío se activa y los investigadores te descubren a través de
security.txty tu página de política de divulgación. - Recibe informes: el formulario de entrada estructurado filtra los mensajes basura mediante un CAPTCHA y límites por ráfaga que tú controlas. Los informes válidos llegan al tablero de triaje.
- Resuelve: haz el triaje del informe, evalúa la severidad con CVSS v3.1, comunícate con el investigador, corrige el problema y cierra el ciclo.
Estados del programa
| Estado | Acepta informes | Visible para investigadores | Cuándo usarlo |
|---|---|---|---|
| Draft | No | No | Aún configurando el alcance y la política |
| Active | Sí | Sí | Ejecutando activamente tu VDP |
| Paused | No | No | Suspendiendo temporalmente la admisión (por ejemplo, durante un incidente) |
Qué incluye
Cada suscripción de Kit incluye security.txt, la política y el formulario de divulgación, informes ilimitados, triaje, CVSS, seguimiento de SLA, asignación al equipo, deduplicación, rotaciones de guardia, Slack, plantillas de correo personalizadas, el portal del investigador, métricas, el salón de la fama, los flujos de recompensas, la recopilación de datos de pago y documentos fiscales, el libro mayor financiero inmutable, exportaciones de pruebas SOC 2 y acceso a la API.
Lista de verificación rápida
- Activa tu programa en VDP > Program Settings (establece el estado en Active)
- Revisa el alcance predeterminado y ajusta los objetivos dentro y fuera de alcance
- Publica tu programa (estado → Active)
-
Verifica que
security.txtse sirve en/.well-known/security.txt -
Comparte la URL de envío (
/security/{program-slug}/report) con tu equipo para que sepan dónde llegan los informes
Y ahora qué
- Configuración de tu programa: alcance, matriz de recompensas, SLAs y las siete pestañas de configuración
- Configuración de security.txt: cumplimiento de RFC 9116, dominios personalizados y gestión de la expiración
- Ve a VDP para activar tu programa y ver las opciones de precios