¿Sin equipo de seguridad? Tienes un proceso y una guardia.
Los investigadores encuentran tu política de divulgación, envían el informe desde tu portal y siguen su estado desde un enlace, sin cuenta. El reloj de acuse de recibo arranca en cuanto llega el informe; si activas la asignación automática, va a quien esté de guardia. Arreglar el fallo sigue siendo cosa tuya.
Un VDP es la forma en que tu empresa gestiona los informes de vulnerabilidades.
Un programa de divulgación de vulnerabilidades (VDP) dice a los investigadores qué pueden probar y cómo comunicar un hallazgo. Tu equipo recibe el informe, lo evalúa, responde y deja constancia del resultado.
Gestiónalo junto a la contratación en la misma cuenta de Kit, con tu equipo, tus permisos y tus registros de auditoría.
Averigua qué obligaciones se aplican a tu empresa.
SOC 2 Tipo II
Guarda pruebas de la vigilancia de vulnerabilidades y de tu respuesta. Acuerda con tu auditor qué pruebas necesita para tus controles.
Ley de Ciberresiliencia de la UE
Si vendes productos de software en la UE, debes notificar las vulnerabilidades explotadas activamente y los incidentes graves de seguridad del producto. Un VDP ayuda a recibirlas; la notificación a las autoridades es una obligación aparte.
Directiva NIS2
El artículo 21 incluye la gestión y divulgación de vulnerabilidades entre las medidas de gestión de riesgos. El alcance y los plazos dependen de la ley nacional que transpone NIS2.
Ciberseguro
Comprueba qué registros de gestión de vulnerabilidades pide tu aseguradora. Los requisitos dependen de la póliza.
security@ recoge informes. Nadie se hace cargo de ellos.
Un buzón puede recoger un informe. Tu equipo necesita además un responsable, plazos y un registro de la respuesta.
Enséñale el historial al auditor cuando lo pida.
Guarda juntos el informe, la evaluación de severidad, los tiempos de respuesta y el historial de resolución para demostrar cómo lo gestionó tu equipo.
Responde a los cuestionarios de seguridad con un enlace.
Una política publicada da a tus clientes un enlace a tu proceso de comunicación y les dice quién se ocupa de los hallazgos que llegan.
Recibir el informe es solo una parte del trabajo.
Un formulario de envío es el primer paso. Alguien tiene que mantener después los plazos, el historial CVSS, el registro de recompensas y las exportaciones.
Del informe a la resolución.
Mira cómo un investigador envía un informe, sigue su estado y habla con tu equipo.
Ciclo de vida del informe
El formulario pide la URL afectada, los pasos para reproducirlo y los archivos de prueba de concepto.
El triaje sucede en un único hilo, con el investigador al tanto de cada respuesta.
Los investigadores pueden consultar el estado, la severidad y la recompensa de cada informe.
Alcance, puerto seguro y objetivos de respuesta publicados en tu portal.
Por qué funciona así
Portal con tu marca
Tu logo y tu política de divulgación, en tu propio dominio en cuanto conectes uno. El investigador no ve nunca una pantalla de acceso de Kit.
Informes estructurados
Lee en campos propios el título, el tipo de vulnerabilidad, la URL afectada, los pasos para reproducirla y los adjuntos.
Seguimiento de todo el ciclo de vida
Los informes pasan del envío al triaje y a la resolución. Historial completo de estados, temporizadores de SLA y pista de auditoría en cada paso.
Abre tu programa de divulgación.
Tres pasos, de la configuración a un informe ya en triaje.
Activa Seguridad
Configura tu programa en el apartado Seguridad de Kit. Tu política de divulgación y tu security.txt se publican al momento en tu portal de Kit. Añade un dominio personalizado, o haz que tuempresa.com/.well-known/security.txt apunte al archivo del portal.
Recibe un informe estructurado
Los investigadores usan tu formulario con tu marca para enviar la URL afectada, la descripción y los pasos para reproducirlo.
Haz el triaje y documenta la respuesta
Gestiona lo que viene después con el tablero kanban, los plazos de respuesta, el registro de recompensas y las exportaciones de pruebas para tu auditoría SOC 2, todo incluido.
Todo, del security.txt al libro mayor de recompensas.
Publica tu política, recibe informes estructurados y haz el triaje con temporizadores de SLA, registro de recompensas y exportaciones para auditoría.
security.txt + política de divulgación
Un security.txt conforme a RFC 9116 se publica en tu portal de Kit junto con tu política de divulgación. Añade un dominio personalizado para servirlo en /.well-known/security.txt, o redirige a él el archivo de tu dominio principal. Las alertas de caducidad lo mantienen al día.
Formulario de recepción estructurado + CAPTCHA
Recoge en campos separados el título, el tipo de vulnerabilidad, la URL afectada, la descripción, los pasos para reproducirla y los adjuntos. Tu equipo añade la puntuación CVSS durante el triaje.
Cribado de spam con IA
CAPTCHA y limitación de velocidad en la recepción. El cribado con IA marca el posible spam y las rutas de código inventadas, con los motivos para revisarlos, y consume tu saldo de IA incluido.
Modo solo por invitación
Ten un programa privado con acceso solo por invitación. Comparte enlaces de invitación seguros con investigadores de confianza. Las solicitudes de acceso pendientes aparecen en tu barra lateral.
Portal con dominio personalizado
Monta tu portal de seguridad en security.tuempresa.com. El investigador no sale de tu dominio para enviar un informe.
Infraestructura alojada en la UE
Los registros principales de vulnerabilidades se guardan en Hetzner, en Alemania. Los servicios conectados y los proveedores de modelos tratan los datos según sus propias condiciones.
Triaje kanban + CVSS v3.1 + SLA
Mueve los informes de Nuevo a Clasificado y a Resuelto con un historial fechado. El temporizador de SLA arranca cuando llega el informe.
Registro de recompensas + pruebas para tu auditoría SOC 2
Registra una recompensa, recoge los datos de pago y los documentos fiscales, y entrega a finanzas una página de confirmación. Recompensas y ajustes quedan en un libro mayor de solo adición que puedes exportar.
Comparte un informe censurado con registro de accesos
Comparte un informe con los datos sensibles ocultos mediante un enlace vinculado al correo del destinatario que caduca a los 7 días. Cada apertura registra quién accedió, cuándo y desde dónde.
Guardias rotativas + plazos de respuesta
IncluidoRota la guardia a diario o cada semana, o sincroniza un calendario de PagerDuty. Fija un plazo de acuse de recibo y un objetivo de resolución para cada severidad; los informes críticos tienen 72 horas de resolución por defecto.
Integración con Slack
Gestiona los informes de seguridad desde Slack.
Asigna informes y confirma su recepción desde una tarjeta de Slack. La tarjeta se actualiza cuando cambia el informe y guarda su historial en el hilo.
Seis acciones que tu equipo puede hacer sin salir de Slack:
Asignármelo
Hazte cargo del informe desde el canal en el que llegó.
Confirmar recepción
Pasa el informe a Clasificado y detiene el reloj de acuse de recibo del SLA.
Aceptar o rechazar una apelación
Resuelve la apelación de un investigador desde la propia tarjeta de apelación.
Encargarme
Reclama un informe validado desde el canal del equipo responsable del componente.
Aplazar 3 o 7 días
Silencia un recordatorio de estancamiento. Pasado el límite, escala a los administradores de tu programa.
En espera del investigador
Pausa los recordatorios mientras esperas la respuesta del investigador.
Cada acción exige una identidad de Slack vinculada y los mismos permisos de Kit que en la aplicación. Una dirección de correo coincidente, por sí sola, no da acceso.
Ver cómo funcionan los hilos de informes🟠 XSS almacenado en el campo de concepto de las facturas
- Severidad
- 🟠 Alto (CVSS 8.1)
- Estado
- Nuevo
- Tipo
- Cross-site scripting
- Asignado a
- Sin asignar
- SLA
- Vence 11 ago, 09:00 UTC
- Recompensa
- —
👤 mira_k (de confianza) · 4 informes válidos
rpt_8kq2vd7m · Enviado 8 ago, 07:52 UTC · Acme VDP
Cada informe tiene una única tarjeta, que se actualiza cuando cambia, con el historial en su hilo. Las tarjetas no llevan el correo del investigador ni tokens de acceso. Al abrir un informe se comprueban tus permisos en Kit.
Avisos para quien está de guardia
Quien está de guardia recibe avisos de informes nuevos, escalados, SLA en riesgo, SLA incumplidos y apelaciones. Llegan por mensaje directo de Slack, con el correo como alternativa. Cada turno empieza con un parte de relevo y termina con un resumen.
@Kit responde en el hilo
Menciona a @Kit en el hilo de un informe para revisar duplicados, alcance, severidad, referencias de recompensas y métricas del programa. Puede guardar una nota interna. No puede escribir a un investigador, aprobar una recompensa ni cambiar el estado del informe.
Los informes restringidos nunca se publican
Los informes restringidos no se publican en Slack. Si restringes un informe cuando su hilo ya existe, se borran las respuestas del bot y la tarjeta se sustituye por un aviso sin título, sin identificador de informe y sin enlace.
Tu política y tu security.txt, listos en minutos.
Deja que un asistente prepare el trabajo de triaje.
Pregúntale a tu asistente de IA por los informes nuevos, los posibles duplicados, el historial de severidad y el estado de las recompensas. Se conecta a Kit por MCP.
Una herramienta para cada paso del triaje.
Las herramientas cubren el cribado, los duplicados, la severidad, las recompensas, la compartición de informes y los postmortems. Por defecto, las respuestas se guardan como borradores. Los administradores del programa pueden activar el envío directo.
Pregunta por tus informes.
Las herramientas trabajan con los informes y los permisos de tu cuenta.
Contrasta un informe con tu código, en tu propio CI.
Ejecuta un agente de triaje en tu propio CI, con tu modelo y tus prompts. Contrasta el informe con tu código fuente y devuelve la severidad, los archivos afectados y el razonamiento. Kit guarda ese veredicto; tu código se queda en tu CI.
De la recepción a la exportación para auditoría, incluido en el precio por usuario.
La recepción, el triaje, el registro de recompensas y las exportaciones para auditoría están incluidos en el precio por usuario de Kit.
Hacerlo tú
Tu equipo mantiene los temporizadores, los formularios fiscales y las exportaciones.
Kit Seguridad
Recepción, triaje, libro mayor de recompensas y exportaciones para auditoría
Forma parte de tu suscripción a Kit, que se factura por miembro del equipo.
- security.txt que publicamos por ti
- Formulario de recepción estructurado + CAPTCHA
- Triaje kanban + CVSS + SLA
- Exportaciones de pruebas para tu auditoría SOC 2
Seguridad e Investigación de compensación (beta) están incluidas en Kit. Outreach es el único complemento que se factura aparte.
Compara Kit con las herramientas de tu lista.
Cada comparativa incluye lo que a Kit todavía le falta.
Mira nuestro propio programa de divulgación.
Nuestro propio programa de divulgación funciona con el formulario de recepción, los temporizadores de SLA y el tablero de triaje de Kit. Nuestro security.txt y nuestra política de divulgación son públicos.
Ver nuestro Centro de ConfianzaAntes de publicar una dirección.
¿Tenemos que ofrecer recompensas por fallos?
Puedes tener un programa de divulgación sin ofrecer recompensas. Publica tu canal de comunicación y tus reglas de prueba, y recibe los informes a través del formulario de recepción incluido. Las recompensas son opcionales.
¿Esto no invitará a hackers a atacarnos?
Una política de divulgación dice a los investigadores qué entra en el alcance, qué reglas de prueba se aplican y cómo comunicar un hallazgo. Si prefieres trabajar primero con un grupo reducido, puedes empezar con un programa solo por invitación.
¿Puedo tener un programa privado, solo por invitación?
Sí. Activa el modo solo por invitación en la Configuración del portal de seguridad y comparte el enlace de acceso con los investigadores de confianza. El resto de visitantes ve un formulario para solicitar acceso. Aprueba una solicitud desde la barra lateral y la invitación se envía sola.
¿Cómo se gestionan los informes basura?
El formulario de recepción usa CAPTCHA y limitación de velocidad. Después, el cribado de informes marca el posible spam con una puntuación de confianza y los motivos. Tu equipo puede revisar esas evaluaciones.
¿Y los informes basura generados por IA?
El cribado con IA revisa cada informe en busca de señales como CVE inventados, funciones que no existen o lenguaje copiado de plantillas. Cada evaluación trae una puntuación de confianza y los motivos para revisarla. El cribado consume tu saldo de IA incluido; si se agota, los informes esperan sin cribar hasta que se renueva. El CAPTCHA y la limitación de velocidad protegen además el formulario de recepción.
¿Qué aporta Kit además de un formulario de envío?
Un formulario recoge informes. Con cada usuario tienes además seguimiento de SLA, puntuación CVSS, conversaciones con el investigador, registro de recompensas, gestión de documentos fiscales y exportaciones para auditoría, todo en el mismo sitio.
Ya usamos Vanta/Drata para cumplimiento.
Sigue usándolo para gestionar el cumplimiento. La recepción y el triaje de informes se hacen en Kit. Los informes confirmados pueden sincronizarse con Vanta como prueba de vulnerabilidades, incluido su estado de resolución. No hay sincronización con Drata.
¿Por qué la contratación y los informes de seguridad están en el mismo producto?
Una candidatura y un informe de vulnerabilidad necesitan lo mismo: un envío estructurado, un responsable, un plazo y un historial de decisiones. Las mismas piezas sirven para ambos, y nuestro propio programa de divulgación funciona sobre ellas.
¿Qué ocurre cuando llega una vulnerabilidad crítica real?
Quien esté de guardia recibe un aviso. Asigna un responsable, evalúa la severidad con CVSS v3.1 y habla con el investigador en un único hilo. Los temporizadores de SLA vigilan los plazos, y la cronología se puede exportar para revisarla.
¿Puede mi equipo hacer el triaje desde Slack, o solo recibe notificaciones?
Tu equipo puede asignar informes y confirmar su recepción, resolver apelaciones, encargarse de informes de componente, aplazar recordatorios y marcar un informe como en espera del investigador. Cada acción comprueba la identidad de Slack vinculada y los permisos en Kit. Las novedades se quedan bajo una única tarjeta por informe.
Ver cómo funcionan los hilos de informes¿Y los informes demasiado sensibles para un canal de Slack?
Los informes restringidos no se publican en Slack. Si un informe existente pasa a restringido, se borran las respuestas del bot y la tarjeta se sustituye por un aviso sin título, sin identificador de informe y sin enlace. Los avisos de guardia siguen llegando por correo, sin detalles del informe.
¿Puedo entregar a mi auditor un solo documento por incidente?
Sí. Exporta un expediente del incidente en PDF con el resumen ejecutivo, la cronología, el desglose CVSS, el postmortem, el inventario de pruebas y la página de firmas.
¿Y HackerOne o Bugcrowd?
Recepción, temporizadores de SLA, puntuación CVSS v3.1, tablero de triaje, mensajes con investigadores, registro de recompensas y exportaciones para auditoría vienen incluidos en el precio por usuario. Kit no trae una comunidad de investigadores. Antes de decidir, compara los planes actuales de cada proveedor y los investigadores que necesitas.
Ver qué contienen las exportaciones para auditoría¿Puedo llevarme mis datos de seguridad si dejo Kit?
Sí. La exportación de la cuenta incluye programas, informes, evaluaciones, mensajes, recompensas, desembolsos, perfiles de investigadores y resultados del cribado en JSON estructurado. Solicítala en la Configuración de la cuenta y descarga el archivo en las 24 horas siguientes a que esté listo.
Ver qué se incluye en una exportación de datosDale al próximo informe un sitio donde aterrizar antes de que llegue a security@.
Recepción, triaje, plazos de respuesta, registro de recompensas y exportaciones para auditoría vienen incluidos en el precio por usuario. Tu política y tu security.txt se publican en tu portal de Kit en cuanto configuras el programa.
Incluido en el precio por usuario
Abre tu programa de divulgación