Divulgación de vulnerabilidades · incluida

¿Sin equipo de seguridad? Tienes un proceso y una guardia.

Los investigadores encuentran tu política de divulgación, envían el informe desde tu portal y siguen su estado desde un enlace, sin cuenta. El reloj de acuse de recibo arranca en cuanto llega el informe; si activas la asignación automática, va a quien esté de guardia. Arreglar el fallo sigue siendo cosa tuya.

Alojado en la UE security.txt listo en minutos Cribado de spam con IA incluido Triaje completo incluido

Un VDP es la forma en que tu empresa gestiona los informes de vulnerabilidades.

Un programa de divulgación de vulnerabilidades (VDP) dice a los investigadores qué pueden probar y cómo comunicar un hallazgo. Tu equipo recibe el informe, lo evalúa, responde y deja constancia del resultado.

Gestiónalo junto a la contratación en la misma cuenta de Kit, con tu equipo, tus permisos y tus registros de auditoría.

Requisitos que conviene revisar

Averigua qué obligaciones se aplican a tu empresa.

Según la auditoría

SOC 2 Tipo II

Guarda pruebas de la vigilancia de vulnerabilidades y de tu respuesta. Acuerda con tu auditor qué pruebas necesita para tus controles.

Notificación obligatoria desde el 11 sept. 2026

Ley de Ciberresiliencia de la UE

Si vendes productos de software en la UE, debes notificar las vulnerabilidades explotadas activamente y los incidentes graves de seguridad del producto. Un VDP ayuda a recibirlas; la notificación a las autoridades es una obligación aparte.

Revisa la ley nacional

Directiva NIS2

El artículo 21 incluye la gestión y divulgación de vulnerabilidades entre las medidas de gestión de riesgos. El alcance y los plazos dependen de la ley nacional que transpone NIS2.

Según la póliza

Ciberseguro

Comprueba qué registros de gestión de vulnerabilidades pide tu aseguradora. Los requisitos dependen de la póliza.

security@ recoge informes. Nadie se hace cargo de ellos.

Un buzón puede recoger un informe. Tu equipo necesita además un responsable, plazos y un registro de la respuesta.

Enséñale el historial al auditor cuando lo pida.

Guarda juntos el informe, la evaluación de severidad, los tiempos de respuesta y el historial de resolución para demostrar cómo lo gestionó tu equipo.

Responde a los cuestionarios de seguridad con un enlace.

Una política publicada da a tus clientes un enlace a tu proceso de comunicación y les dice quién se ocupa de los hallazgos que llegan.

Recibir el informe es solo una parte del trabajo.

Un formulario de envío es el primer paso. Alguien tiene que mantener después los plazos, el historial CVSS, el registro de recompensas y las exportaciones.

Del informe a la resolución.

Mira cómo un investigador envía un informe, sigue su estado y habla con tu equipo.

Por qué funciona así

Portal con tu marca

Tu logo y tu política de divulgación, en tu propio dominio en cuanto conectes uno. El investigador no ve nunca una pantalla de acceso de Kit.

Informes estructurados

Lee en campos propios el título, el tipo de vulnerabilidad, la URL afectada, los pasos para reproducirla y los adjuntos.

Seguimiento de todo el ciclo de vida

Los informes pasan del envío al triaje y a la resolución. Historial completo de estados, temporizadores de SLA y pista de auditoría en cada paso.

Abre tu programa de divulgación.

Tres pasos, de la configuración a un informe ya en triaje.

1

Activa Seguridad

Configura tu programa en el apartado Seguridad de Kit. Tu política de divulgación y tu security.txt se publican al momento en tu portal de Kit. Añade un dominio personalizado, o haz que tuempresa.com/.well-known/security.txt apunte al archivo del portal.

2

Recibe un informe estructurado

Los investigadores usan tu formulario con tu marca para enviar la URL afectada, la descripción y los pasos para reproducirlo.

3

Haz el triaje y documenta la respuesta

Gestiona lo que viene después con el tablero kanban, los plazos de respuesta, el registro de recompensas y las exportaciones de pruebas para tu auditoría SOC 2, todo incluido.

Todo, del security.txt al libro mayor de recompensas.

Publica tu política, recibe informes estructurados y haz el triaje con temporizadores de SLA, registro de recompensas y exportaciones para auditoría.

Incluido

security.txt + política de divulgación

Un security.txt conforme a RFC 9116 se publica en tu portal de Kit junto con tu política de divulgación. Añade un dominio personalizado para servirlo en /.well-known/security.txt, o redirige a él el archivo de tu dominio principal. Las alertas de caducidad lo mantienen al día.

Incluido

Formulario de recepción estructurado + CAPTCHA

Recoge en campos separados el título, el tipo de vulnerabilidad, la URL afectada, la descripción, los pasos para reproducirla y los adjuntos. Tu equipo añade la puntuación CVSS durante el triaje.

Incluido

Cribado de spam con IA

CAPTCHA y limitación de velocidad en la recepción. El cribado con IA marca el posible spam y las rutas de código inventadas, con los motivos para revisarlos, y consume tu saldo de IA incluido.

Incluido

Modo solo por invitación

Ten un programa privado con acceso solo por invitación. Comparte enlaces de invitación seguros con investigadores de confianza. Las solicitudes de acceso pendientes aparecen en tu barra lateral.

Incluido

Portal con dominio personalizado

Monta tu portal de seguridad en security.tuempresa.com. El investigador no sale de tu dominio para enviar un informe.

Incluido

Infraestructura alojada en la UE

Los registros principales de vulnerabilidades se guardan en Hetzner, en Alemania. Los servicios conectados y los proveedores de modelos tratan los datos según sus propias condiciones.

Incluido

Triaje kanban + CVSS v3.1 + SLA

Mueve los informes de Nuevo a Clasificado y a Resuelto con un historial fechado. El temporizador de SLA arranca cuando llega el informe.

Incluido

Registro de recompensas + pruebas para tu auditoría SOC 2

Registra una recompensa, recoge los datos de pago y los documentos fiscales, y entrega a finanzas una página de confirmación. Recompensas y ajustes quedan en un libro mayor de solo adición que puedes exportar.

Incluido

Comparte un informe censurado con registro de accesos

Comparte un informe con los datos sensibles ocultos mediante un enlace vinculado al correo del destinatario que caduca a los 7 días. Cada apertura registra quién accedió, cuándo y desde dónde.

Guardias rotativas + plazos de respuesta

Incluido

Rota la guardia a diario o cada semana, o sincroniza un calendario de PagerDuty. Fija un plazo de acuse de recibo y un objetivo de resolución para cada severidad; los informes críticos tienen 72 horas de resolución por defecto.

Integración con Slack

Gestiona los informes de seguridad desde Slack.

Asigna informes y confirma su recepción desde una tarjeta de Slack. La tarjeta se actualiza cuando cambia el informe y guarda su historial en el hilo.

Seis acciones que tu equipo puede hacer sin salir de Slack:

Asignármelo

Hazte cargo del informe desde el canal en el que llegó.

Confirmar recepción

Pasa el informe a Clasificado y detiene el reloj de acuse de recibo del SLA.

Aceptar o rechazar una apelación

Resuelve la apelación de un investigador desde la propia tarjeta de apelación.

Encargarme

Reclama un informe validado desde el canal del equipo responsable del componente.

Aplazar 3 o 7 días

Silencia un recordatorio de estancamiento. Pasado el límite, escala a los administradores de tu programa.

En espera del investigador

Pausa los recordatorios mientras esperas la respuesta del investigador.

Cada acción exige una identidad de Slack vinculada y los mismos permisos de Kit que en la aplicación. Una dirección de correo coincidente, por sí sola, no da acceso.

Ver cómo funcionan los hilos de informes

Cada informe tiene una única tarjeta, que se actualiza cuando cambia, con el historial en su hilo. Las tarjetas no llevan el correo del investigador ni tokens de acceso. Al abrir un informe se comprueban tus permisos en Kit.

Avisos para quien está de guardia

Quien está de guardia recibe avisos de informes nuevos, escalados, SLA en riesgo, SLA incumplidos y apelaciones. Llegan por mensaje directo de Slack, con el correo como alternativa. Cada turno empieza con un parte de relevo y termina con un resumen.

@Kit responde en el hilo

Menciona a @Kit en el hilo de un informe para revisar duplicados, alcance, severidad, referencias de recompensas y métricas del programa. Puede guardar una nota interna. No puede escribir a un investigador, aprobar una recompensa ni cambiar el estado del informe.

Los informes restringidos nunca se publican

Los informes restringidos no se publican en Slack. Si restringes un informe cuando su hilo ya existe, se borran las respuestas del bot y la tarjeta se sustituye por un aviso sin título, sin identificador de informe y sin enlace.

Tu política y tu security.txt, listos en minutos.

Funciona con tu asistente de IA

Deja que un asistente prepare el trabajo de triaje.

Pregúntale a tu asistente de IA por los informes nuevos, los posibles duplicados, el historial de severidad y el estado de las recompensas. Se conecta a Kit por MCP.

Una herramienta para cada paso del triaje.

Las herramientas cubren el cribado, los duplicados, la severidad, las recompensas, la compartición de informes y los postmortems. Por defecto, las respuestas se guardan como borradores. Los administradores del programa pueden activar el envío directo.

Claude ChatGPT Gemini
Leer la documentación de integración MCP

Pregunta por tus informes.

Las herramientas trabajan con los informes y los permisos de tu cuenta.

«Enséñame los informes de severidad Alta que ya han pasado su plazo»
«Busca duplicados del informe de XSS almacenado y sugiere una severidad»
«Redacta una respuesta de desestimación para este informe fuera de alcance»
«Aprueba la recompensa propuesta para el informe de inyección SQL»
Tu código nunca sale de tu CI

Contrasta un informe con tu código, en tu propio CI.

Ejecuta un agente de triaje en tu propio CI, con tu modelo y tus prompts. Contrasta el informe con tu código fuente y devuelve la severidad, los archivos afectados y el razonamiento. Kit guarda ese veredicto; tu código se queda en tu CI.

Se ejecuta en tu CI, con tu modelo Kit guarda el veredicto, nunca tu código fuente

De la recepción a la exportación para auditoría, incluido en el precio por usuario.

La recepción, el triaje, el registro de recompensas y las exportaciones para auditoría están incluidos en el precio por usuario de Kit.

Hacerlo tú

Bandeja security@ (sin estructura) Sin coste
Relojes de SLA, historial CVSS, libro mayor, exportaciones Lo construyes tú
Tiempo de implantación Variable

Tu equipo mantiene los temporizadores, los formularios fiscales y las exportaciones.

Incluido en el precio por usuario

Kit Seguridad

Incluido en el precio por usuario

Recepción, triaje, libro mayor de recompensas y exportaciones para auditoría

Forma parte de tu suscripción a Kit, que se factura por miembro del equipo.

  • security.txt que publicamos por ti
  • Formulario de recepción estructurado + CAPTCHA
  • Triaje kanban + CVSS + SLA
  • Exportaciones de pruebas para tu auditoría SOC 2
Alojado en la UE

Seguridad e Investigación de compensación (beta) están incluidas en Kit. Outreach es el único complemento que se factura aparte.

Mira nuestro propio programa de divulgación.

Nuestro propio programa de divulgación funciona con el formulario de recepción, los temporizadores de SLA y el tablero de triaje de Kit. Nuestro security.txt y nuestra política de divulgación son públicos.

Ver nuestro Centro de Confianza

Antes de publicar una dirección.

¿Tenemos que ofrecer recompensas por fallos?

Puedes tener un programa de divulgación sin ofrecer recompensas. Publica tu canal de comunicación y tus reglas de prueba, y recibe los informes a través del formulario de recepción incluido. Las recompensas son opcionales.

¿Esto no invitará a hackers a atacarnos?

Una política de divulgación dice a los investigadores qué entra en el alcance, qué reglas de prueba se aplican y cómo comunicar un hallazgo. Si prefieres trabajar primero con un grupo reducido, puedes empezar con un programa solo por invitación.

¿Puedo tener un programa privado, solo por invitación?

Sí. Activa el modo solo por invitación en la Configuración del portal de seguridad y comparte el enlace de acceso con los investigadores de confianza. El resto de visitantes ve un formulario para solicitar acceso. Aprueba una solicitud desde la barra lateral y la invitación se envía sola.

¿Cómo se gestionan los informes basura?

El formulario de recepción usa CAPTCHA y limitación de velocidad. Después, el cribado de informes marca el posible spam con una puntuación de confianza y los motivos. Tu equipo puede revisar esas evaluaciones.

¿Y los informes basura generados por IA?

El cribado con IA revisa cada informe en busca de señales como CVE inventados, funciones que no existen o lenguaje copiado de plantillas. Cada evaluación trae una puntuación de confianza y los motivos para revisarla. El cribado consume tu saldo de IA incluido; si se agota, los informes esperan sin cribar hasta que se renueva. El CAPTCHA y la limitación de velocidad protegen además el formulario de recepción.

¿Qué aporta Kit además de un formulario de envío?

Un formulario recoge informes. Con cada usuario tienes además seguimiento de SLA, puntuación CVSS, conversaciones con el investigador, registro de recompensas, gestión de documentos fiscales y exportaciones para auditoría, todo en el mismo sitio.

Ya usamos Vanta/Drata para cumplimiento.

Sigue usándolo para gestionar el cumplimiento. La recepción y el triaje de informes se hacen en Kit. Los informes confirmados pueden sincronizarse con Vanta como prueba de vulnerabilidades, incluido su estado de resolución. No hay sincronización con Drata.

¿Por qué la contratación y los informes de seguridad están en el mismo producto?

Una candidatura y un informe de vulnerabilidad necesitan lo mismo: un envío estructurado, un responsable, un plazo y un historial de decisiones. Las mismas piezas sirven para ambos, y nuestro propio programa de divulgación funciona sobre ellas.

¿Qué ocurre cuando llega una vulnerabilidad crítica real?

Quien esté de guardia recibe un aviso. Asigna un responsable, evalúa la severidad con CVSS v3.1 y habla con el investigador en un único hilo. Los temporizadores de SLA vigilan los plazos, y la cronología se puede exportar para revisarla.

¿Puede mi equipo hacer el triaje desde Slack, o solo recibe notificaciones?

Tu equipo puede asignar informes y confirmar su recepción, resolver apelaciones, encargarse de informes de componente, aplazar recordatorios y marcar un informe como en espera del investigador. Cada acción comprueba la identidad de Slack vinculada y los permisos en Kit. Las novedades se quedan bajo una única tarjeta por informe.

Ver cómo funcionan los hilos de informes
¿Y los informes demasiado sensibles para un canal de Slack?

Los informes restringidos no se publican en Slack. Si un informe existente pasa a restringido, se borran las respuestas del bot y la tarjeta se sustituye por un aviso sin título, sin identificador de informe y sin enlace. Los avisos de guardia siguen llegando por correo, sin detalles del informe.

¿Puedo entregar a mi auditor un solo documento por incidente?

Sí. Exporta un expediente del incidente en PDF con el resumen ejecutivo, la cronología, el desglose CVSS, el postmortem, el inventario de pruebas y la página de firmas.

¿Y HackerOne o Bugcrowd?

Recepción, temporizadores de SLA, puntuación CVSS v3.1, tablero de triaje, mensajes con investigadores, registro de recompensas y exportaciones para auditoría vienen incluidos en el precio por usuario. Kit no trae una comunidad de investigadores. Antes de decidir, compara los planes actuales de cada proveedor y los investigadores que necesitas.

Ver qué contienen las exportaciones para auditoría
¿Puedo llevarme mis datos de seguridad si dejo Kit?

Sí. La exportación de la cuenta incluye programas, informes, evaluaciones, mensajes, recompensas, desembolsos, perfiles de investigadores y resultados del cribado en JSON estructurado. Solicítala en la Configuración de la cuenta y descarga el archivo en las 24 horas siguientes a que esté listo.

Ver qué se incluye en una exportación de datos

Dale al próximo informe un sitio donde aterrizar antes de que llegue a security@.

Recepción, triaje, plazos de respuesta, registro de recompensas y exportaciones para auditoría vienen incluidos en el precio por usuario. Tu política y tu security.txt se publican en tu portal de Kit en cuanto configuras el programa.

Incluido en el precio por usuario

Abre tu programa de divulgación