Kit vs la notificación privada de vulnerabilidades de GitHub: tus repositorios, o tu empresa.
El investigador que encuentra un fallo en tu repositorio público ya está en la página con el botón Report a vulnerability de GitHub, y la corrección puede acabar en un CVE gratuito en unas 72 horas — Kit no puede emitir ningún CVE. Kit responde al auditor que pregunta por todo lo demás: el producto alojado, los dominios, el registro de acuses de recibo. La recomendación honesta es usar los dos.
¿Quién debería elegir qué?
Elige Kit si:
- Demuestras un proceso a un auditor — Kit no aporta ningún investigador y no encontrará nada por ti
- Tienes un producto de código cerrado que el botón del repositorio no cubre
- Aceptas informes de gente sin cuenta de GitHub, o sin nombre
- Necesitas un reloj de acuse de recibo con un registro de incumplimientos detrás
- Recoges formularios W-9/W-8BEN y llevas un libro mayor de recompensas (los pagos siguen siendo manuales)
Elige la notificación privada de vulnerabilidades de GitHub si:
- Mantienes un proyecto de código abierto, o tu producto es un repositorio público
- Cuentas con un CVE gratuito como resultado de la divulgación
- Quieres a quien informa metido en el parche, con un fork privado temporal
- Publicas avisos que alertan a quienes dependen de ti
- Atiendes la cola de avisos a través de una API REST
- Gastas $0 y un interruptor por repositorio
Lo que hace especial a la notificación privada de vulnerabilidades de GitHub
Tres cosas con las que Kit no compite: una CNA, un espacio de trabajo para el parche e investigadores que ya están ahí.
CVE gratuitos de una CNA de verdad
GitHub es una CVE Numbering Authority. Quien administra el aviso pulsa Request CVE, GitHub suele revisarlo en 72 horas y el identificador sigue siendo privado hasta que publicas. Eso sí, en junio de 2026 GitHub reconoció que la publicación en la Advisory Database va por detrás de sus objetivos internos desde mediados de abril.
Por qué esto importa: Un CVE es lo que hace actuar a los escáneres y a los clientes empresariales que dependen de ti. Kit no puede emitir ninguno.
Divulgación dentro del repositorio
Quien informa se añade como colaborador del aviso, un fork privado temporal aloja el parche, y al publicar el GHSA entra en la Advisory Database — lo que dispara alertas de Dependabot en todos los proyectos que dependen de ti.
Por qué esto importa: Alertar a todos los que dependen de ti es el acto de más consecuencias de una divulgación, y ninguna herramienta VDP independiente puede hacerlo.
Los investigadores ya están ahí
GitHub habla de más de 1,7 millones de repositorios con la función activada, y su propia telemetría muestra que los informes privados pasaron de unos 550 a la semana en enero de 2026 a más de 3.000 a la semana en mayo.
Por qué esto importa: Nadie tiene que encontrar tu portal. Quien lee tu código está a un clic del formulario.
Lo que Kit hace bien
Cuatro cosas que Kit cubre y un botón de repositorio no puede, empezando por la persona que no tiene inicio de sesión.
Cubre la empresa, no el repositorio
La propia línea de requisitos de GitHub dice «available for public repositories on GitHub.com» — un producto de código cerrado, una API, una aplicación móvil o una cuenta en la nube no tienen botón, y GitHub Enterprise Server tampoco. El formulario de recepción de Kit acepta un informe sobre cualquiera de ellos.
La pregunta del auditor es sobre la empresa, y la mayor parte de tu superficie de ataque no es un repositorio público.
Informes anónimos, aceptados
El formulario de GitHub redirige a la página de inicio de sesión a quien no tiene sesión abierta; cada informe queda atado a una cuenta de GitHub. La recepción de Kit deja el campo de correo como opcional y entrega igualmente un enlace de comprobante permanente a quien informa.
Quien se niega a identificarse suele ser precisamente la persona a la que más te interesa escuchar.
Un reloj de acuse de recibo de 72 horas
La guía de divulgación de GitHub dice a quienes mantienen un proyecto que confirmen la recepción «as quickly as possible» — un consejo, sin ningún temporizador en el producto. Kit arranca un reloj de acuse de recibo de 72 horas en cada informe, avisa a la guardia cuando un informe por encima de informativo entra en riesgo y representa MTTA y MTTR en gráficas.
Cuando un auditor pide tu tiempo de acuse comprometido y la prueba de que lo cumpliste, la respuesta es un número y un registro.
security.txt, publicado automáticamente
Kit sirve un security.txt conforme con RFC 9116 en /.well-known/security.txt de tu dominio y vigila su caducidad con un aviso a 14 días. La guía de GitHub para añadir una política de seguridad es un archivo SECURITY.md en el repositorio, y esa página no menciona RFC 9116 en ningún momento.
security.txt es el primer sitio donde miran investigadores y escáneres en un dominio, y un archivo del repositorio no se puede servir en tu apex.
Lo que Kit no tiene
Cuatro cosas que el botón de GitHub hace y Kit no, y qué pensamos hacer con cada una.
Investigadores que ya están ahí
GitHub comunicó en 2026 que más de 1,7 millones de repositorios tienen activado la notificación privada de vulnerabilidades; un investigador que lee tu código ya está en la página con el botón. Un portal de Kit no tiene tráfico ambiental — que te descubran depende de tu security.txt y de dónde coloques el formulario.
¿Lo añadiremos? No. Kit no aporta investigadores y nunca lo hará. Si el objetivo es que te encuentren, activa hoy el botón de GitHub.
Sin emisión de CVE
GitHub es una CVE Numbering Authority y suele revisar una solicitud de CVE en 72 horas, gratis y sin publicar nada. Kit sigue el informe, no el identificador — no puede emitir ni reservar un CVE.
¿Lo añadiremos? No. Convertirnos en CNA no está en ninguna hoja de ruta. Publica el aviso en GitHub; sigue la recepción y el reloj en Kit.
Sin espacio de trabajo para el parche
GitHub abre un fork privado temporal donde quien reporta y quien mantiene parchean juntos, y al publicar se disparan alertas de Dependabot en todos los proyectos que dependen de ti. El tablero de triaje de Kit es un sistema aparte de tu código: sin fork, sin merge, sin propagación.
¿Lo añadiremos? No. El parche pertenece al sitio donde vive el código. Kit sincroniza el informe con Jira o Linear en lugar de alojar la corrección.
Sin API REST
GitHub documenta ocho endpoints REST para los avisos de repositorio. Kit trae herramientas MCP y 11 eventos de webhook, y ninguna API REST.
¿Lo añadiremos? Sin decidir. MCP y webhooks son hoy nuestra superficie de integración, y preferimos profundizar en ellas antes que abrir una segunda.
Diferencias de filosofía
Dos trabajos distintos: GitHub cierra el círculo de un fallo en tu código, Kit demuestra que tu empresa atiende lo que le llega.
Demuestra que lo atendiste
Kit da por hecho que la pregunta es la de un auditor: demuestra que hay un proceso. La recepción viene incluida con una suscripción de Kit de €6,99 por puesto hasta 25 informes al mes; el tablero de triaje, el reloj de acuse de recibo, el libro mayor, las recompensas y las exportaciones de pruebas son el complemento de €49 al mes. Si tu objetivo es encontrar vulnerabilidades en vez de atender las que llegan, Kit es la categoría equivocada.
El informe aterriza donde aterriza la corrección
Gratis en cualquier repositorio público, a un interruptor de distancia. El informe, el fork privado del parche, la solicitud de CVE y el aviso publicado viven donde tiene que aterrizar la corrección, y publicar alerta a todos los proyectos que dependen de ti. Si tu producto es un repositorio público, GitHub gana de calle y Kit sobra.
La realidad de los precios
Kit
€49/mes
Complemento VDP además de una suscripción de Kit de €6,99/puesto/mes; 30 días de prueba, sin compromiso anual.
- Recepción incluida con un puesto de Kit, con un tope de 25 informes al mes
- Reloj de acuse de recibo de 72 horas, paneles de MTTA/MTTR
- Recepción anónima con enlace de comprobante permanente
- Libro mayor de recompensas de solo adición, recogida de W-9/W-8BEN
- security.txt conforme con RFC 9116 publicado automáticamente
Notificación privada de vulnerabilidades de GitHub
$0 en repositorios públicos
Gratis en repositorios públicos con cualquier plan — la función no aparece en ningún momento en la tabla de planes de pago de GitHub.
- Gratis en repositorios públicos, con cualquier plan de GitHub
- Solicitudes de CVE revisadas gratis, normalmente en 72 horas (la matización es del propio GitHub)
- Fork privado temporal para parchear (dentro no se puede ejecutar CI)
- Ocho endpoints REST documentados para los avisos
- Publicar dispara alertas de Dependabot en toda la cadena de dependencias
La realidad de los precios
La función de GitHub es gratuita, inmediata y sin barreras — nada en esta página dice lo contrario. La comparación va de alcance: €49 al mes además de un puesto de €6,99 compran recepción, relojes y pruebas para todo lo que no sea un repositorio público en GitHub.com.
¿Añadir Kit junto a GitHub?
Querrás Kit al lado si:
- Un auditor preguntó por el producto alojado, y el botón del repositorio no sabe responder
- Necesitas un tiempo de acuse comprometido con un registro de que lo cumpliste
- Quien informa sin cuenta de GitHub — o sin nombre — también debería poder llegar
- Usas GitHub Enterprise Server, donde la notificación privada no existe
- Quieres tu security.txt activo en el apex antes del viernes
Quédate solo con GitHub si:
- Toda tu superficie de seguridad son repositorios públicos en GitHub.com
- Un CVE gratuito de una CNA es el documento que necesitas
- Quien informa debería ayudar a escribir el parche en un fork privado temporal
- Publicar en el canal de alertas de Dependabot es el objetivo de la divulgación
Portabilidad de datos: Los avisos de GitHub se exportan por su API REST, y los GHSA y CVE publicados son registros públicos por construcción. No hay ruta de importación hacia los avisos de GitHub, ni hace falta: los informes sobre tus repositorios se quedan en GitHub, y Kit empieza un registro para todo lo demás.
Quédate con GitHub para el código. Añade Kit para la empresa.
El complemento VDP trae 30 días de prueba y ningún compromiso anual. Tus repositorios conservan su botón Report a vulnerability en cualquier caso.
$49€49159 zł£39 al mes, además de un puesto de Kit
Probar gratis