Comparativa de funciones

Kit y GitHub: informes de vulnerabilidades más allá del repositorio

El reporte privado de GitHub mantiene los informes, los parches y las solicitudes de CVE junto a los repositorios públicos. Kit se encarga de los informes sobre el resto de tu empresa, con plazos de respuesta y el papeleo de las recompensas. Puedes usar los dos.

¿Cuál encaja con tu equipo?

Kit encaja con equipos que necesitan:

  • Un registro de informes y respuestas para toda la empresa
  • Recepción para productos alojados y activos privados
  • Informes sin cuenta ni nombre de GitHub
  • Plazos de acuse de recibo y registro de incumplimientos
  • Formularios fiscales y libro mayor de recompensas, con pagos enviados a mano

GitHub encaja con equipos que necesitan:

  • Reporte privado para repositorios públicos
  • Solicitudes de CVE gratuitas
  • Colaboración privada en parches con quien reporta
  • Avisos que notifican a las dependencias compatibles
  • Acceso REST a la cola de avisos
  • Un canal de reporte gratuito junto al código

Lo que GitHub hace bien

Solicitudes de CVE, parches privados y un botón para reportar en el propio repositorio.

Solicitudes de CVE gratuitas

Un administrador de avisos puede solicitar un CVE a GitHub. El identificador se mantiene privado hasta la publicación; según GitHub, la revisión suele tardar hasta 72 horas.

En la práctica: Kit no puede reservar ni emitir un CVE.

Colaboración privada en el parche

Añade a quien reporta a un aviso y trabajad en el parche en un fork privado temporal. Al publicar el aviso, se pueden disparar alertas de Dependabot en los ecosistemas compatibles.

En la práctica: El informe, el arreglo y el aviso público se quedan junto al código.

Un botón para reportar en el repositorio

Activa el reporte privado en un repositorio público para que los investigadores puedan enviar una vulnerabilidad desde su página de seguridad.

En la práctica: Quien está leyendo el código no tiene que buscar un portal aparte de la empresa.

Lo que incluye Kit

Cada informe tiene un plazo y un recordatorio, así que ninguno se queda sin respuesta mientras tú sigues con tu trabajo. Kit no aporta investigadores ni triaje gestionado.

Informes sin cuenta de investigador

El formulario de recepción acepta informes con o sin dirección de correo. Quien deja un correo puede abrir sus informes desde un enlace que recibe por email.

Los investigadores pueden reportar un problema sin crear una contraseña ni revelar su identidad.

Registro de recompensas y datos de pago enmascarados

Los datos de pago se piden cuando se aprueba la recompensa y el equipo los ve enmascarados. Cada recompensa queda en un libro mayor que no permite editar los asientos ya registrados.

Puedes rastrear cada recompensa y su papeleo. El pago lo sigue enviando tu equipo.

El investigador ve qué papeleo le falta

La página del informe muestra si falta el acuerdo, el formulario fiscal o los datos de pago. El investigador acepta el acuerdo registrado con un clic. Si se rechaza un formulario fiscal, se indica el motivo.

El investigador completa el paso pendiente desde la página de su propio informe.

La siguiente acción en cada informe

Se destaca el paso actual: Asignación, Evaluación, Decisión o Recompensa. Para hacer retroceder un informe hace falta un comentario. Los informes parados generan recordatorios y, después, una escalada a los administradores.

El informe muestra qué hay que hacer, y su responsable no puede silenciar la escalada final.

Lo que Kit no tiene

Revisa estos límites antes de elegir Kit.

Un botón para reportar junto al código

GitHub pone el botón para reportar en el repositorio público que el investigador ya está leyendo. Tu formulario de Kit, en cambio, hay que encontrarlo a través de security.txt o de un enlace que publiques.

¿Lo añadiremos? Kit no va a ofrecer una comunidad de investigadores. Mantén activado el reporte privado de GitHub.

Emisión de CVE

GitHub es una Autoridad de Numeración de CVE (CNA) y revisa las solicitudes de CVE sin coste. Kit no puede reservar ni emitir un CVE.

¿Lo añadiremos? No. Para solicitar un CVE, recurre a una CNA como GitHub.

Colaboración privada en el parche

GitHub ofrece forks privados temporales para que el mantenedor y quien reporta trabajen juntos en el arreglo. Kit hace el seguimiento de los informes y sincroniza incidencias con Jira o Linear, pero no aloja parches.

¿Lo añadiremos? No. Los parches van en tu repositorio de código.

Una API REST de avisos

GitHub documenta endpoints REST para los avisos de repositorio. La cola de seguridad de Kit funciona con MCP y webhooks, sin API REST.

¿Lo añadiremos? No hay prevista una API REST de seguridad.

Cómo funciona cada uno

Deja la divulgación de repositorios en GitHub. Usa Kit para los informes que necesitan un proceso propio de la empresa.

Kit

recepción y respuesta para toda la empresa

Cada usuario de Kit, a €6,99, incluye el flujo de Seguridad: recepción, triaje, SLA, registro de recompensas y exportaciones. Tu equipo valida los hallazgos y gestiona los pagos que haya.

GitHub

del informe al parche y el aviso

En un repositorio público, GitHub mantiene juntos el informe, el parche privado, la solicitud de CVE y el aviso. Al publicarlo, puede notificar a los usuarios mediante Dependabot en los ecosistemas compatibles.

Planes y costes

Kit

€6,99 por usuario al mes

Flujo de Seguridad incluido en la suscripción de Kit, a €6,99 por usuario al mes

  • Flujo de Seguridad incluido en el precio por usuario
  • Plazo de acuse de 72 horas y panel de tiempos de respuesta
  • Recepción anónima con un enlace de recibo permanente
  • Libro mayor de recompensas de solo anotación y recogida de W-9/W-8BEN
  • security.txt alojado, con la fecha de caducidad siempre al día

Reporte privado de vulnerabilidades de GitHub

Gratis en repositorios públicos

El reporte privado de vulnerabilidades es gratis en los repositorios públicos

  • Gratis en repositorios públicos con cualquier plan de GitHub
  • Revisión de solicitudes de CVE sin coste
  • Forks privados temporales para los parches; en esos forks no hay CI
  • Endpoints REST documentados para los avisos
  • Alertas de Dependabot para las dependencias compatibles

Fuente · sep 2026

Planes y costes

Kit publica su precio, €6,99 por usuario al mes, e incluye el flujo de Seguridad. Tu equipo se encarga del triaje y de pagar las recompensas que haya.

¿Vas a sumar Kit a GitHub?

Plantéate Kit para:

  • Informes sobre un producto alojado o activos privados
  • Plazos de acuse de recibo y tiempos de respuesta registrados
  • Informes de personas sin cuenta de GitHub
  • Recepción de informes junto a GitHub Enterprise Server
  • Un security.txt publicado y un formulario de recepción

Quédate solo con GitHub si:

  • Tus informes tratan sobre repositorios públicos en GitHub.com
  • Necesitas solicitudes de CVE y avisos de seguridad
  • Quienes reportan ayudan a parchear desde forks privados
  • Quieres alertas de Dependabot para las dependencias compatibles

Portabilidad de datos: Los avisos de GitHub son accesibles mediante su API REST. Deja los informes de repositorio en GitHub y lleva en Kit los informes sobre otros activos.

Lleva la seguridad con Kit.

El flujo de Seguridad va incluido en cada usuario de Kit.

€6,99

Empieza gratis