Módulo de Seguridad Gratuito

Tu primer programa de divulgación de vulnerabilidades. Activo en 5 minutos.

Los investigadores ya están sondeando tu infraestructura. No tienen dónde contar lo que encuentran. Kit publica tu security.txt, les da un portal de recepción con tu marca y guarda un registro fechado para tu auditor. Desplegarlo es gratis.

Alojado en la UE security.txt publicado al instante 80% de spam filtrado $49/mes triaje completo

Un VDP es la forma en que tu empresa gestiona los informes de vulnerabilidades.

Un programa de divulgación de vulnerabilidades (VDP) es un canal formal y documentado para que los investigadores de seguridad comuniquen fallos de tu software. Piénsalo como una versión estructurada del correo security@, con seguimiento de SLA, puntuación CVSS y pista de auditoría. Los auditores de SOC 2, las aseguradoras cibernéticas y los clientes empresariales lo exigen cada vez más.

Kit ya gestiona tu pipeline de candidatos. Tu VDP se ejecuta sobre la misma infraestructura, la misma pista de auditoría, el mismo equipo.

Fechas Límite Regulatorias

La ventana se está cerrando.

Vigente ahora

SOC 2 Tipo II

CC7.1: los auditores están señalando la ausencia de programas documentados de monitoreo de vulnerabilidades.

11 de septiembre de 2026

Ley de Ciberresiliencia de la UE

El Artículo 14 exige la notificación de vulnerabilidades para productos con elementos digitales.

Vigente desde octubre de 2024

Directiva NIS2

El Art. 21(2)(e) establece VDP como una de las diez medidas de ciberseguridad obligatorias para entidades esenciales e importantes. Multas de hasta 10 M EUR o el 2% de los ingresos.

En aumento

Seguro Cibernético

Las aseguradoras cibernéticas están incluyendo VDP en los cuestionarios de solicitud de pólizas.

El problema del correo security@.

Toda startup hereda el mismo flujo roto. Por eso no sobrevive una auditoría SOC 2.

Tu auditor acaba de preguntar por CC7.1

SOC 2 CC7.1 requiere evidencia documentada de monitoreo de vulnerabilidades. Un ticket de Jira no es evidencia. Una pista de auditoría con marca de tiempo sí lo es.

Acuerdos empresariales bloqueados

Los clientes empresariales envían cuestionarios de seguridad. "¿Tiene un VDP?" es ahora una pregunta estándar. Sin uno, el acuerdo se estanca en compras.

Construirlo tú cuesta un sprint

El formulario es una tarde. Los relojes de SLA, el historial CVSS, el libro mayor de recompensas y la exportación para auditoría que van detrás son un trimestre de backlog que nunca sube a lo alto de la lista.

Del informe a la resolución.

Sigue un informe de vulnerabilidad a través del propio portal del investigador — cada paso del ciclo de vida, exactamente como él lo ve.

Por qué funciona así

Portal con tu marca

Tu logo y tu política de divulgación, en tu propio dominio. El investigador no ve nunca una pantalla de acceso de Kit.

Informes estructurados

Cada informe captura título, severidad, prueba de concepto e impacto. Se acabó analizar cadenas de correo.

Seguimiento completo del ciclo de vida

Los informes fluyen desde el envío, a través del triaje, hasta la resolución. Historial completo de estados, temporizadores de SLA y pista de auditoría en cada paso.

Del interruptor al primer informe.

Tres pasos, y ninguno pasa por el departamento de compras.

1

Activa VDP

Activa el módulo VDP en la configuración de Kit. Tu security.txt se publica al instante en /.well-known/security.txt y tu página de política de divulgación queda activa.

2

El primer informe llega estructurado

Los investigadores envían a través de un formulario de recepción con tu marca en tu dominio personalizado. Ves un informe limpio con puntuación CVSS, no una cadena de correos reenviados.

3

Actualiza cuando el triaje importe

Agrega el módulo completo de triaje por $49/mes cuando estés listo para tableros kanban, seguimiento de SLA, pagos de recompensas y exportación SOC 2.

Seis gratuitas, cuatro en el complemento.

Las seis gratuitas publican tu programa y dan forma a lo que llega. Las cuatro del complemento se encargan de todo lo que viene después: relojes, recompensas, exportaciones.

Gratis

security.txt + política de divulgación

security.txt conforme con RFC 9116 auto-publicado en /.well-known/security.txt. Las alertas de expiración lo mantienen actualizado. Los investigadores saben cómo contactarte.

Gratis

Formulario de recepción estructurado + CAPTCHA

Se acabaron los correos sin estructura. Cada informe recoge título, descripción, vector CVSS, prueba de concepto e impacto, estructurados desde el primer momento.

Gratis

Filtrado automático de spam

El CAPTCHA y la limitación de velocidad frenan a los bots. La basura generada por IA se puntúa y se marca: CVE inventados, rutas de código alucinadas. Más del 80 % nunca llega a tu cola.

Gratis

Modo solo por invitación

Ejecuta un programa privado con acceso solo por invitación. Comparte enlaces de invitación seguros con investigadores de confianza. Las solicitudes de acceso pendientes aparecen en tu barra lateral.

Gratis

Portal con dominio personalizado

Monta tu portal de seguridad en security.tuempresa.com. El investigador no sale de tu dominio para enviar un informe.

Gratis

Infraestructura alojada en la UE

Tus datos de vulnerabilidades nunca salen de la UE. Alojado en Hetzner en Alemania. Sin transferencias de datos a EE.UU. Sin preocupaciones por Schrems II.

Complemento

Triaje kanban + CVSS v3.1 + SLA

Mueve los informes de Nuevo a Clasificado y a Resuelto con el historial completo de estados. El reloj del SLA arranca cuando entra el informe, no cuando alguien se da cuenta de que está ahí.

Complemento

Pipeline de recompensas + exportaciones SOC 2

Paga a los investigadores por ACH o transferencia, con la gestión fiscal 1099. Cada recompensa concedida, cada pago y cada documento fiscal se escribe en un libro mayor de solo adición, y se exporta como prueba de auditoría con un clic.

Complemento

Comparte un informe sin romper la cadena de custodia

Envía un informe con los datos sensibles ocultos a un ingeniero externo mediante un enlace atado a su correo que caduca a los 7 días. Los enlaces reenviados no funcionan. Cada apertura queda en un registro de acceso de solo adición: quién, cuándo y desde dónde.

Rotaciones de guardia + SLA por severidad

Complemento

Rota quién está de guardia a diario o cada semana, o sincroniza tu calendario de PagerDuty. Cada severidad tiene su propio reloj de resolución — el nivel crítico son 72 horas por defecto — además del temporizador de acuse de recibo.

Integración con Slack

Gestiona tu VDP desde Slack.

Las apps de Slack que solo notifican publican un mensaje nuevo por cada evento y te mandan al navegador a actuar. Kit publica una única tarjeta por informe, la mantiene siempre al día y pone la siguiente acción en botones que tu equipo puede pulsar.

Seis acciones que tu equipo puede realizar sin salir de Slack:

Asignármelo

Hazte cargo del informe desde el canal en el que llegó.

Confirmar recepción

Pasa el informe a Clasificado y detiene el temporizador de acuse de recibo del SLA.

Aceptar o rechazar una apelación

Resuelve la apelación de un investigador desde la propia tarjeta de apelación.

Encargarme

Reclama un informe validado desde el canal del equipo responsable del componente.

Aplazar 3 o 7 días

Silencia un recordatorio de estancamiento. Pasado el límite, escala a los administradores de tu programa.

En espera del investigador

Pausa los recordatorios mientras la pelota esté en el tejado del investigador.

Cada botón vuelve a autorizar antes de que ocurra nada: el clic debe venir de un miembro de Kit con su identidad de Slack confirmada, y después pasa la misma comprobación de permisos que la aplicación. Una dirección de correo coincidente, por sí sola, no otorga nada.

Ver cómo funcionan los hilos de informes

Un informe, un mensaje: Kit edita esta tarjeta en el mismo sitio mientras el informe siga vivo, y el historial cuelga de su hilo. La tarjeta no lleva el correo del investigador, ni tokens de compartición, ni URLs prefirmadas. Cada botón es un simple enlace a Kit que vuelve a autorizar a quien hace clic.

Avisos que respetan a quien está de guardia

Cinco eventos avisan a quien está de guardia — informe nuevo, escalado, SLA en riesgo, SLA incumplido, apelación — por mensaje directo de Slack, o por correo cuando Slack no consigue localizarle. Exactamente una vía por evento, nunca las dos. Los turnos se abren con un parte de relevo y se cierran con un resumen de lo ocurrido durante la guardia.

@Kit responde en el hilo

Menciona a @Kit en el hilo de un informe y razonará sobre él con 13 herramientas de solo lectura: duplicados, alcance, severidad, referencias de recompensas, métricas del programa. Tiene exactamente una acción de escritura: la nota interna. No puede escribir a un investigador, ni aprobar una recompensa, ni cambiar el estado de un informe.

Los informes restringidos nunca se publican

Un canal de Slack es una audiencia, no un permiso. Por eso los informes restringidos no publican tarjeta ni hilo, jamás. Restringe un informe cuando su hilo ya existe y Kit lo convierte en una lápida: las respuestas del bot se borran y el mensaje raíz se sustituye por un aviso neutro sin título, sin identificador y sin enlace.

Un interruptor publica tu security.txt.

44 herramientas MCP

Un agente puede leer la cola entera. Contestar a un investigador solo lo hace tu equipo.

Apunta un cliente MCP a tu VDP y leerá la misma cola que lee tu equipo: informes nuevos, posibles duplicados, historial de severidad, estado de las recompensas.

Cada paso del triaje, como herramienta.

44 herramientas cubren el ciclo de vida: cribado, duplicados, severidad, recompensas, comparticiones, postmortems. Las respuestas ya redactadas para el investigador se quedan en Kit hasta que alguien de tu equipo envía una.

Claude ChatGPT Gemini
Leer la documentación de integración MCP

Pregúntale como le preguntarías a un compañero.

Cada petición se convierte en una sola llamada de herramienta contra tus propios informes.

"Mostrarme todos los informes de severidad Alta que incumplen el SLA"
"Verificar el informe rpt_abc123 en busca de duplicados y sugerir severidad"
«Redacta una respuesta de desestimación — esto parece fuera de alcance»
"Aprobar una recompensa de $500 por el informe de SQL Injection"
Tu código nunca sale de tu CI

Triaje con IA que lee tu base de código. Sin que Kit la vea jamás.

Kit entrega cada informe a un agente que se ejecuta en tu propio CI, con tu propio modelo y tus propios prompts. Contrasta la afirmación con tu código fuente real — ¿esta ruta es explotable de verdad? — y devuelve un veredicto con severidad, archivos afectados y razonamiento. El código, las credenciales y el modelo se quedan de tu lado.

Se ejecuta en tu CI, con tu modelo Kit guarda el veredicto, nunca tu código fuente

$49/mes compran el reloj, el libro mayor y la exportación.

Una columna es lo que tendrías que montar. La otra es lo que tendrías que encender.

Hacerlo tú

Bandeja security@ (sin estructura) $0
Relojes de SLA, historial CVSS, libro mayor, exportaciones Lo construyes tú
Tiempo hasta el primer informe listo para auditoría Semanas

Y luego alguien se hace cargo de los temporizadores, de los formularios fiscales y de la exportación la semana que tu auditor la pida.

En marcha el día que lo activas

Kit VDP

Gratis para comenzar

Complemento de triaje completo, $49/mes

$588/año, facturados encima de tus puestos.

  • security.txt auto-publicado
  • Formulario de recepción estructurado + CAPTCHA
  • Triaje kanban + CVSS + SLA (complemento)
  • Exportaciones de auditoría SOC 2 (complemento)
Alojado en la UE

El complemento de triaje se factura encima del puesto, igual que Outreach y Compensación. En Kit no hay un precio que lo incluya todo.

Usamos lo que entregamos.

Nuestro propio programa de divulgación funciona sobre Kit — el mismo formulario de recepción, el mismo reloj de SLA, el mismo tablero de triaje. Nuestro security.txt y nuestra política de divulgación son públicos; léelos antes de fiarte del resto de esta página.

Ver nuestro Centro de Confianza

Antes de publicar una dirección.

Somos demasiado pequeños para un programa de recompensas.

Un VDP no es un programa de recompensas: no estás ofreciendo dinero. Es un canal documentado y conforme para que los investigadores comuniquen vulnerabilidades. SOC 2 Tipo II, las aseguradoras cibernéticas y los clientes empresariales piden cada vez más la prueba de que lo tienes. El nivel gratuito de Kit te da exactamente eso, sin ningún compromiso de pago.

¿Esto no invitará a hackers a atacarnos?

Los investigadores ya están mirando. Lo que cambia un VDP es dónde acaba el hallazgo. Sin unas condiciones de puerto seguro (Safe Harbor) publicadas, avisarte es un riesgo legal, así que el investigador bienintencionado lo cuenta en público. Publica las condiciones y acudirán a ti primero.

¿Puedo ejecutar un programa privado, solo por invitación?

Sí. Pon tu portal en modo solo por invitación desde la Configuración del portal de seguridad y Kit genera un token de acceso secreto. Comparte la URL de invitación directamente con los investigadores de confianza. Al hacer clic les deja una sesión persistente. Quien llegue al portal sin ella ve un breve formulario de solicitud de acceso en lugar de un callejón sin salida. Las solicitudes pendientes aparecen en tu barra lateral con un distintivo; un clic aprueba la solicitud y le envía al investigador su enlace de invitación.

Nos inundaremos de spam e informes de baja calidad.

El formulario de recepción de Kit pasa el CAPTCHA y la limitación de velocidad, y luego puntúa lo que sobrevive buscando CVE inventados, funciones alucinadas y lenguaje de plantilla. Más del 80 % del ruido se filtra antes de llegar a tu cola.

¿Y los informes basura generados por IA?

Cada informe entrante se criba con una puntuación de confianza y señales identificadas: CVE inventados, funciones alucinadas, lenguaje de plantilla. Los informes señalados se marcan para revisión antes de costarle un minuto a tu equipo. Sumado al CAPTCHA y a la limitación de velocidad, más del 80 % del ruido no llega nunca a tu cola.

Podríamos simplemente construir un formulario web nosotros mismos.

Un formulario te da la recepción. No te da seguimiento de SLA, puntuación CVSS, historial de estados, hilos de comunicación con el investigador, pagos de recompensas, gestión de documentos fiscales ni exportación SOC 2 con un clic. Kit trae todo eso junto, así que le dedicas una tarde a desplegarlo en vez de un sprint de ingeniería a construirlo.

Ya usamos Vanta/Drata para cumplimiento.

Perfecto. Vanta y Drata comprueban que tienes un VDP. Kit lo hace funcionar. Activa el VDP de Kit, apunta tu herramienta de cumplimiento a tu security.txt publicado y la casilla queda marcada con un programa real detrás. Con el complemento, Kit además sincroniza los informes confirmados en Vanta como prueba de vulnerabilidades para SOC 2 CC7.1 e ISO 27001 A.8.8. Resuelve un informe en Kit y Vanta lo registra como remediado en la siguiente sincronización.

¿Por qué una empresa de ATS ofrece un VDP?

Kit empezó en contratación, pero la maquinaria de debajo es la misma: recepción estructurada, un reloj de SLA, una exportación para auditoría. El VDP la apunta a otra cola. Nuestro propio programa de divulgación funciona sobre ella.

¿Qué ocurre cuando llega una vulnerabilidad crítica real?

Cuando llega un informe crítico, Kit avisa a tu equipo de inmediato. A partir de ahí: lo clasificas, lo puntúas con CVSS v3.1, hablas con el investigador en un único hilo, le asignas un responsable y lo pones a correr contra el reloj del SLA. Cuando tu auditor pida pruebas, se exporta la cronología entera.

¿Puede mi equipo clasificar informes desde Slack, o son solo notificaciones?

Triaje. Cada informe publica una única tarjeta que Kit edita en el mismo mensaje, con el historial colgando de su hilo. Desde Slack tu equipo puede asignarse un informe, confirmar su recepción (lo que detiene el reloj de acuse de recibo del SLA), aceptar o rechazar una apelación, encargarse de un informe de componente, aplazar un recordatorio de estancamiento o marcarlo como en espera del investigador. Cada clic se vuelve a autorizar contra la identidad de Slack confirmada de quien lo pulsa y con las mismas comprobaciones de permisos que la aplicación.

Ver cómo funcionan los hilos de informes
¿Y los informes demasiado sensibles para un canal de Slack?

Marca un informe como restringido y no se publica en Slack: ni tarjeta, ni hilo. La audiencia de un canal no es un permiso de Kit, así que nada sensible queda jamás confiado a la higiene del canal. Si un informe pasa a restringido cuando su hilo ya existe, Kit convierte el hilo en una lápida. Las respuestas del bot se borran y el mensaje raíz se sustituye por un aviso neutro sin título, sin identificador de informe y sin enlace. Los avisos de guardia siguen saliendo para que el reloj del SLA no quede huérfano, pero solo por correo y sin ningún detalle del informe en la alerta.

¿Puedo entregar a mi auditor un solo documento por incidente?

Sí. Cada informe se exporta como un expediente de incidente en PDF: resumen ejecutivo, cronología completa, desglose CVSS, postmortem, manifiesto de evidencia y página de firmas. Un clic, un archivo, listo para la carpeta de la auditoría.

¿Y HackerOne o Bugcrowd?

HackerOne y Bugcrowd ofrecen formularios de envío gratuitos. El nivel gratuito de Kit también. La diferencia está en lo que pasa después de que llega un informe: Kit añade relojes de SLA, puntuación CVSS v3.1, triaje en kanban, un hilo con el investigador, el desembolso de recompensas y exportaciones SOC 2 por $49/mes sobre el puesto. Y cuando se te quede pequeño, el historial completo de tu programa se exporta en CSV o PDF — resúmenes de informes, puntuaciones CVSS, cumplimiento de SLA, registros de comunicación y el libro mayor.

Ver cómo funcionan las exportaciones SOC 2
¿Son portables mis datos de VDP si dejo Kit?

Sí. La exportación completa de la cuenta empaqueta cada registro del VDP — programas, informes, evaluaciones, mensajes, recompensas concedidas, desembolsos, perfiles de investigadores y resultados del cribado — en JSON estructurado. Un clic desde la Configuración de la cuenta. Tienes 7 días para descargar el archivo. Tu historial de seguridad es tuyo.

Ver qué se incluye en una exportación de datos

El próximo investigador necesita un sitio donde enviar lo que encuentre.

Sin tarjeta de crédito. security.txt publicado al instante. Actualiza cuando necesites triaje.

Gratis · sin tarjeta

Activar VDP gratis