Tu primer programa de divulgación de vulnerabilidades. Activo en 5 minutos.
Los investigadores ya están sondeando tu infraestructura. No tienen dónde contar lo que encuentran. Kit publica tu security.txt, les da un portal de recepción con tu marca y guarda un registro fechado para tu auditor. Desplegarlo es gratis.
Un VDP es la forma en que tu empresa gestiona los informes de vulnerabilidades.
Un programa de divulgación de vulnerabilidades (VDP) es un canal formal y documentado para que los investigadores de seguridad comuniquen fallos de tu software. Piénsalo como una versión estructurada del correo security@, con seguimiento de SLA, puntuación CVSS y pista de auditoría. Los auditores de SOC 2, las aseguradoras cibernéticas y los clientes empresariales lo exigen cada vez más.
Kit ya gestiona tu pipeline de candidatos. Tu VDP se ejecuta sobre la misma infraestructura, la misma pista de auditoría, el mismo equipo.
La ventana se está cerrando.
SOC 2 Tipo II
CC7.1: los auditores están señalando la ausencia de programas documentados de monitoreo de vulnerabilidades.
Ley de Ciberresiliencia de la UE
El Artículo 14 exige la notificación de vulnerabilidades para productos con elementos digitales.
Directiva NIS2
El Art. 21(2)(e) establece VDP como una de las diez medidas de ciberseguridad obligatorias para entidades esenciales e importantes. Multas de hasta 10 M EUR o el 2% de los ingresos.
Seguro Cibernético
Las aseguradoras cibernéticas están incluyendo VDP en los cuestionarios de solicitud de pólizas.
El problema del correo security@.
Toda startup hereda el mismo flujo roto. Por eso no sobrevive una auditoría SOC 2.
Tu auditor acaba de preguntar por CC7.1
SOC 2 CC7.1 requiere evidencia documentada de monitoreo de vulnerabilidades. Un ticket de Jira no es evidencia. Una pista de auditoría con marca de tiempo sí lo es.
Acuerdos empresariales bloqueados
Los clientes empresariales envían cuestionarios de seguridad. "¿Tiene un VDP?" es ahora una pregunta estándar. Sin uno, el acuerdo se estanca en compras.
Construirlo tú cuesta un sprint
El formulario es una tarde. Los relojes de SLA, el historial CVSS, el libro mayor de recompensas y la exportación para auditoría que van detrás son un trimestre de backlog que nunca sube a lo alto de la lista.
Del informe a la resolución.
Sigue un informe de vulnerabilidad a través del propio portal del investigador — cada paso del ciclo de vida, exactamente como él lo ve.
Ciclo de vida del informe
Un formulario estructurado captura título, severidad, prueba de concepto e impacto — en minutos, no en cadenas de correo.
El triaje sucede en un único hilo, con el investigador al tanto de cada respuesta.
Cada informe muestra estado en vivo, severidad y recompensa — sin correos de «¿alguna novedad?».
Alcance, puerto seguro y SLA publicados en tu propio dominio.
Por qué funciona así
Portal con tu marca
Tu logo y tu política de divulgación, en tu propio dominio. El investigador no ve nunca una pantalla de acceso de Kit.
Informes estructurados
Cada informe captura título, severidad, prueba de concepto e impacto. Se acabó analizar cadenas de correo.
Seguimiento completo del ciclo de vida
Los informes fluyen desde el envío, a través del triaje, hasta la resolución. Historial completo de estados, temporizadores de SLA y pista de auditoría en cada paso.
Del interruptor al primer informe.
Tres pasos, y ninguno pasa por el departamento de compras.
Activa VDP
Activa el módulo VDP en la configuración de Kit. Tu security.txt se publica al instante en /.well-known/security.txt y tu página de política de divulgación queda activa.
El primer informe llega estructurado
Los investigadores envían a través de un formulario de recepción con tu marca en tu dominio personalizado. Ves un informe limpio con puntuación CVSS, no una cadena de correos reenviados.
Actualiza cuando el triaje importe
Agrega el módulo completo de triaje por $49/mes cuando estés listo para tableros kanban, seguimiento de SLA, pagos de recompensas y exportación SOC 2.
Seis gratuitas, cuatro en el complemento.
Las seis gratuitas publican tu programa y dan forma a lo que llega. Las cuatro del complemento se encargan de todo lo que viene después: relojes, recompensas, exportaciones.
security.txt + política de divulgación
security.txt conforme con RFC 9116 auto-publicado en /.well-known/security.txt. Las alertas de expiración lo mantienen actualizado. Los investigadores saben cómo contactarte.
Formulario de recepción estructurado + CAPTCHA
Se acabaron los correos sin estructura. Cada informe recoge título, descripción, vector CVSS, prueba de concepto e impacto, estructurados desde el primer momento.
Filtrado automático de spam
El CAPTCHA y la limitación de velocidad frenan a los bots. La basura generada por IA se puntúa y se marca: CVE inventados, rutas de código alucinadas. Más del 80 % nunca llega a tu cola.
Modo solo por invitación
Ejecuta un programa privado con acceso solo por invitación. Comparte enlaces de invitación seguros con investigadores de confianza. Las solicitudes de acceso pendientes aparecen en tu barra lateral.
Portal con dominio personalizado
Monta tu portal de seguridad en security.tuempresa.com. El investigador no sale de tu dominio para enviar un informe.
Infraestructura alojada en la UE
Tus datos de vulnerabilidades nunca salen de la UE. Alojado en Hetzner en Alemania. Sin transferencias de datos a EE.UU. Sin preocupaciones por Schrems II.
Triaje kanban + CVSS v3.1 + SLA
Mueve los informes de Nuevo a Clasificado y a Resuelto con el historial completo de estados. El reloj del SLA arranca cuando entra el informe, no cuando alguien se da cuenta de que está ahí.
Pipeline de recompensas + exportaciones SOC 2
Paga a los investigadores por ACH o transferencia, con la gestión fiscal 1099. Cada recompensa concedida, cada pago y cada documento fiscal se escribe en un libro mayor de solo adición, y se exporta como prueba de auditoría con un clic.
Comparte un informe sin romper la cadena de custodia
Envía un informe con los datos sensibles ocultos a un ingeniero externo mediante un enlace atado a su correo que caduca a los 7 días. Los enlaces reenviados no funcionan. Cada apertura queda en un registro de acceso de solo adición: quién, cuándo y desde dónde.
Rotaciones de guardia + SLA por severidad
ComplementoRota quién está de guardia a diario o cada semana, o sincroniza tu calendario de PagerDuty. Cada severidad tiene su propio reloj de resolución — el nivel crítico son 72 horas por defecto — además del temporizador de acuse de recibo.
Integración con Slack
Gestiona tu VDP desde Slack.
Las apps de Slack que solo notifican publican un mensaje nuevo por cada evento y te mandan al navegador a actuar. Kit publica una única tarjeta por informe, la mantiene siempre al día y pone la siguiente acción en botones que tu equipo puede pulsar.
Seis acciones que tu equipo puede realizar sin salir de Slack:
Asignármelo
Hazte cargo del informe desde el canal en el que llegó.
Confirmar recepción
Pasa el informe a Clasificado y detiene el temporizador de acuse de recibo del SLA.
Aceptar o rechazar una apelación
Resuelve la apelación de un investigador desde la propia tarjeta de apelación.
Encargarme
Reclama un informe validado desde el canal del equipo responsable del componente.
Aplazar 3 o 7 días
Silencia un recordatorio de estancamiento. Pasado el límite, escala a los administradores de tu programa.
En espera del investigador
Pausa los recordatorios mientras la pelota esté en el tejado del investigador.
Cada botón vuelve a autorizar antes de que ocurra nada: el clic debe venir de un miembro de Kit con su identidad de Slack confirmada, y después pasa la misma comprobación de permisos que la aplicación. Una dirección de correo coincidente, por sí sola, no otorga nada.
Ver cómo funcionan los hilos de informes🟠 XSS almacenado en el campo de concepto de las facturas
- Severidad
- 🟠 Alto (CVSS 8.1)
- Estado
- Nuevo
- Tipo
- Cross-site scripting
- Asignado a
- Sin asignar
- SLA
- Vence 11 ago, 09:00 UTC
- Recompensa
- —
👤 mira_k (de confianza) · 4 informes válidos
rpt_8kq2vd7m · Enviado 8 ago, 07:52 UTC · Acme VDP
Un informe, un mensaje: Kit edita esta tarjeta en el mismo sitio mientras el informe siga vivo, y el historial cuelga de su hilo. La tarjeta no lleva el correo del investigador, ni tokens de compartición, ni URLs prefirmadas. Cada botón es un simple enlace a Kit que vuelve a autorizar a quien hace clic.
Avisos que respetan a quien está de guardia
Cinco eventos avisan a quien está de guardia — informe nuevo, escalado, SLA en riesgo, SLA incumplido, apelación — por mensaje directo de Slack, o por correo cuando Slack no consigue localizarle. Exactamente una vía por evento, nunca las dos. Los turnos se abren con un parte de relevo y se cierran con un resumen de lo ocurrido durante la guardia.
@Kit responde en el hilo
Menciona a @Kit en el hilo de un informe y razonará sobre él con 13 herramientas de solo lectura: duplicados, alcance, severidad, referencias de recompensas, métricas del programa. Tiene exactamente una acción de escritura: la nota interna. No puede escribir a un investigador, ni aprobar una recompensa, ni cambiar el estado de un informe.
Los informes restringidos nunca se publican
Un canal de Slack es una audiencia, no un permiso. Por eso los informes restringidos no publican tarjeta ni hilo, jamás. Restringe un informe cuando su hilo ya existe y Kit lo convierte en una lápida: las respuestas del bot se borran y el mensaje raíz se sustituye por un aviso neutro sin título, sin identificador y sin enlace.
Un interruptor publica tu security.txt.
Un agente puede leer la cola entera. Contestar a un investigador solo lo hace tu equipo.
Apunta un cliente MCP a tu VDP y leerá la misma cola que lee tu equipo: informes nuevos, posibles duplicados, historial de severidad, estado de las recompensas.
Cada paso del triaje, como herramienta.
44 herramientas cubren el ciclo de vida: cribado, duplicados, severidad, recompensas, comparticiones, postmortems. Las respuestas ya redactadas para el investigador se quedan en Kit hasta que alguien de tu equipo envía una.
Pregúntale como le preguntarías a un compañero.
Cada petición se convierte en una sola llamada de herramienta contra tus propios informes.
Triaje con IA que lee tu base de código. Sin que Kit la vea jamás.
Kit entrega cada informe a un agente que se ejecuta en tu propio CI, con tu propio modelo y tus propios prompts. Contrasta la afirmación con tu código fuente real — ¿esta ruta es explotable de verdad? — y devuelve un veredicto con severidad, archivos afectados y razonamiento. El código, las credenciales y el modelo se quedan de tu lado.
$49/mes compran el reloj, el libro mayor y la exportación.
Una columna es lo que tendrías que montar. La otra es lo que tendrías que encender.
Hacerlo tú
Y luego alguien se hace cargo de los temporizadores, de los formularios fiscales y de la exportación la semana que tu auditor la pida.
Kit VDP
Complemento de triaje completo, $49/mes
$588/año, facturados encima de tus puestos.
- security.txt auto-publicado
- Formulario de recepción estructurado + CAPTCHA
- Triaje kanban + CVSS + SLA (complemento)
- Exportaciones de auditoría SOC 2 (complemento)
El complemento de triaje se factura encima del puesto, igual que Outreach y Compensación. En Kit no hay un precio que lo incluya todo.
Usamos lo que entregamos.
Nuestro propio programa de divulgación funciona sobre Kit — el mismo formulario de recepción, el mismo reloj de SLA, el mismo tablero de triaje. Nuestro security.txt y nuestra política de divulgación son públicos; léelos antes de fiarte del resto de esta página.
Ver nuestro Centro de ConfianzaAntes de publicar una dirección.
Somos demasiado pequeños para un programa de recompensas.
Un VDP no es un programa de recompensas: no estás ofreciendo dinero. Es un canal documentado y conforme para que los investigadores comuniquen vulnerabilidades. SOC 2 Tipo II, las aseguradoras cibernéticas y los clientes empresariales piden cada vez más la prueba de que lo tienes. El nivel gratuito de Kit te da exactamente eso, sin ningún compromiso de pago.
¿Esto no invitará a hackers a atacarnos?
Los investigadores ya están mirando. Lo que cambia un VDP es dónde acaba el hallazgo. Sin unas condiciones de puerto seguro (Safe Harbor) publicadas, avisarte es un riesgo legal, así que el investigador bienintencionado lo cuenta en público. Publica las condiciones y acudirán a ti primero.
¿Puedo ejecutar un programa privado, solo por invitación?
Sí. Pon tu portal en modo solo por invitación desde la Configuración del portal de seguridad y Kit genera un token de acceso secreto. Comparte la URL de invitación directamente con los investigadores de confianza. Al hacer clic les deja una sesión persistente. Quien llegue al portal sin ella ve un breve formulario de solicitud de acceso en lugar de un callejón sin salida. Las solicitudes pendientes aparecen en tu barra lateral con un distintivo; un clic aprueba la solicitud y le envía al investigador su enlace de invitación.
Nos inundaremos de spam e informes de baja calidad.
El formulario de recepción de Kit pasa el CAPTCHA y la limitación de velocidad, y luego puntúa lo que sobrevive buscando CVE inventados, funciones alucinadas y lenguaje de plantilla. Más del 80 % del ruido se filtra antes de llegar a tu cola.
¿Y los informes basura generados por IA?
Cada informe entrante se criba con una puntuación de confianza y señales identificadas: CVE inventados, funciones alucinadas, lenguaje de plantilla. Los informes señalados se marcan para revisión antes de costarle un minuto a tu equipo. Sumado al CAPTCHA y a la limitación de velocidad, más del 80 % del ruido no llega nunca a tu cola.
Podríamos simplemente construir un formulario web nosotros mismos.
Un formulario te da la recepción. No te da seguimiento de SLA, puntuación CVSS, historial de estados, hilos de comunicación con el investigador, pagos de recompensas, gestión de documentos fiscales ni exportación SOC 2 con un clic. Kit trae todo eso junto, así que le dedicas una tarde a desplegarlo en vez de un sprint de ingeniería a construirlo.
Ya usamos Vanta/Drata para cumplimiento.
Perfecto. Vanta y Drata comprueban que tienes un VDP. Kit lo hace funcionar. Activa el VDP de Kit, apunta tu herramienta de cumplimiento a tu security.txt publicado y la casilla queda marcada con un programa real detrás. Con el complemento, Kit además sincroniza los informes confirmados en Vanta como prueba de vulnerabilidades para SOC 2 CC7.1 e ISO 27001 A.8.8. Resuelve un informe en Kit y Vanta lo registra como remediado en la siguiente sincronización.
¿Por qué una empresa de ATS ofrece un VDP?
Kit empezó en contratación, pero la maquinaria de debajo es la misma: recepción estructurada, un reloj de SLA, una exportación para auditoría. El VDP la apunta a otra cola. Nuestro propio programa de divulgación funciona sobre ella.
¿Qué ocurre cuando llega una vulnerabilidad crítica real?
Cuando llega un informe crítico, Kit avisa a tu equipo de inmediato. A partir de ahí: lo clasificas, lo puntúas con CVSS v3.1, hablas con el investigador en un único hilo, le asignas un responsable y lo pones a correr contra el reloj del SLA. Cuando tu auditor pida pruebas, se exporta la cronología entera.
¿Puede mi equipo clasificar informes desde Slack, o son solo notificaciones?
Triaje. Cada informe publica una única tarjeta que Kit edita en el mismo mensaje, con el historial colgando de su hilo. Desde Slack tu equipo puede asignarse un informe, confirmar su recepción (lo que detiene el reloj de acuse de recibo del SLA), aceptar o rechazar una apelación, encargarse de un informe de componente, aplazar un recordatorio de estancamiento o marcarlo como en espera del investigador. Cada clic se vuelve a autorizar contra la identidad de Slack confirmada de quien lo pulsa y con las mismas comprobaciones de permisos que la aplicación.
Ver cómo funcionan los hilos de informes¿Y los informes demasiado sensibles para un canal de Slack?
Marca un informe como restringido y no se publica en Slack: ni tarjeta, ni hilo. La audiencia de un canal no es un permiso de Kit, así que nada sensible queda jamás confiado a la higiene del canal. Si un informe pasa a restringido cuando su hilo ya existe, Kit convierte el hilo en una lápida. Las respuestas del bot se borran y el mensaje raíz se sustituye por un aviso neutro sin título, sin identificador de informe y sin enlace. Los avisos de guardia siguen saliendo para que el reloj del SLA no quede huérfano, pero solo por correo y sin ningún detalle del informe en la alerta.
¿Puedo entregar a mi auditor un solo documento por incidente?
Sí. Cada informe se exporta como un expediente de incidente en PDF: resumen ejecutivo, cronología completa, desglose CVSS, postmortem, manifiesto de evidencia y página de firmas. Un clic, un archivo, listo para la carpeta de la auditoría.
¿Y HackerOne o Bugcrowd?
HackerOne y Bugcrowd ofrecen formularios de envío gratuitos. El nivel gratuito de Kit también. La diferencia está en lo que pasa después de que llega un informe: Kit añade relojes de SLA, puntuación CVSS v3.1, triaje en kanban, un hilo con el investigador, el desembolso de recompensas y exportaciones SOC 2 por $49/mes sobre el puesto. Y cuando se te quede pequeño, el historial completo de tu programa se exporta en CSV o PDF — resúmenes de informes, puntuaciones CVSS, cumplimiento de SLA, registros de comunicación y el libro mayor.
Ver cómo funcionan las exportaciones SOC 2¿Son portables mis datos de VDP si dejo Kit?
Sí. La exportación completa de la cuenta empaqueta cada registro del VDP — programas, informes, evaluaciones, mensajes, recompensas concedidas, desembolsos, perfiles de investigadores y resultados del cribado — en JSON estructurado. Un clic desde la Configuración de la cuenta. Tienes 7 días para descargar el archivo. Tu historial de seguridad es tuyo.
Ver qué se incluye en una exportación de datosEl próximo investigador necesita un sitio donde enviar lo que encuentre.
Sin tarjeta de crédito. security.txt publicado al instante. Actualiza cuando necesites triaje.
Gratis · sin tarjeta
Activar VDP gratis