Kit y GitHub: informes de vulnerabilidades más allá del repositorio
El reporte privado de GitHub mantiene los informes, los parches y las solicitudes de CVE junto a los repositorios públicos. Kit se encarga de los informes sobre el resto de tu empresa, con plazos de respuesta y el papeleo de las recompensas. Puedes usar los dos.
¿Cuál encaja con tu equipo?
Kit encaja con equipos que necesitan:
- Un registro de informes y respuestas para toda la empresa
- Recepción para productos alojados y activos privados
- Informes sin cuenta ni nombre de GitHub
- Plazos de acuse de recibo y registro de incumplimientos
- Formularios fiscales y libro mayor de recompensas, con pagos enviados a mano
GitHub encaja con equipos que necesitan:
- Reporte privado para repositorios públicos
- Solicitudes de CVE gratuitas
- Colaboración privada en parches con quien reporta
- Avisos que notifican a las dependencias compatibles
- Acceso REST a la cola de avisos
- Un canal de reporte gratuito junto al código
Lo que GitHub hace bien
Solicitudes de CVE, parches privados y un botón para reportar en el propio repositorio.
Solicitudes de CVE gratuitas
Un administrador de avisos puede solicitar un CVE a GitHub. El identificador se mantiene privado hasta la publicación; según GitHub, la revisión suele tardar hasta 72 horas.
En la práctica: Kit no puede reservar ni emitir un CVE.
Colaboración privada en el parche
Añade a quien reporta a un aviso y trabajad en el parche en un fork privado temporal. Al publicar el aviso, se pueden disparar alertas de Dependabot en los ecosistemas compatibles.
En la práctica: El informe, el arreglo y el aviso público se quedan junto al código.
Un botón para reportar en el repositorio
Activa el reporte privado en un repositorio público para que los investigadores puedan enviar una vulnerabilidad desde su página de seguridad.
En la práctica: Quien está leyendo el código no tiene que buscar un portal aparte de la empresa.
Lo que incluye Kit
Cada informe tiene un plazo y un recordatorio, así que ninguno se queda sin respuesta mientras tú sigues con tu trabajo. Kit no aporta investigadores ni triaje gestionado.
Informes sin cuenta de investigador
El formulario de recepción acepta informes con o sin dirección de correo. Quien deja un correo puede abrir sus informes desde un enlace que recibe por email.
Los investigadores pueden reportar un problema sin crear una contraseña ni revelar su identidad.
Registro de recompensas y datos de pago enmascarados
Los datos de pago se piden cuando se aprueba la recompensa y el equipo los ve enmascarados. Cada recompensa queda en un libro mayor que no permite editar los asientos ya registrados.
Puedes rastrear cada recompensa y su papeleo. El pago lo sigue enviando tu equipo.
El investigador ve qué papeleo le falta
La página del informe muestra si falta el acuerdo, el formulario fiscal o los datos de pago. El investigador acepta el acuerdo registrado con un clic. Si se rechaza un formulario fiscal, se indica el motivo.
El investigador completa el paso pendiente desde la página de su propio informe.
La siguiente acción en cada informe
Se destaca el paso actual: Asignación, Evaluación, Decisión o Recompensa. Para hacer retroceder un informe hace falta un comentario. Los informes parados generan recordatorios y, después, una escalada a los administradores.
El informe muestra qué hay que hacer, y su responsable no puede silenciar la escalada final.
Lo que Kit no tiene
Revisa estos límites antes de elegir Kit.
Un botón para reportar junto al código
GitHub pone el botón para reportar en el repositorio público que el investigador ya está leyendo. Tu formulario de Kit, en cambio, hay que encontrarlo a través de security.txt o de un enlace que publiques.
¿Lo añadiremos? Kit no va a ofrecer una comunidad de investigadores. Mantén activado el reporte privado de GitHub.
Emisión de CVE
GitHub es una Autoridad de Numeración de CVE (CNA) y revisa las solicitudes de CVE sin coste. Kit no puede reservar ni emitir un CVE.
¿Lo añadiremos? No. Para solicitar un CVE, recurre a una CNA como GitHub.
Colaboración privada en el parche
GitHub ofrece forks privados temporales para que el mantenedor y quien reporta trabajen juntos en el arreglo. Kit hace el seguimiento de los informes y sincroniza incidencias con Jira o Linear, pero no aloja parches.
¿Lo añadiremos? No. Los parches van en tu repositorio de código.
Una API REST de avisos
GitHub documenta endpoints REST para los avisos de repositorio. La cola de seguridad de Kit funciona con MCP y webhooks, sin API REST.
¿Lo añadiremos? No hay prevista una API REST de seguridad.
Cómo funciona cada uno
Deja la divulgación de repositorios en GitHub. Usa Kit para los informes que necesitan un proceso propio de la empresa.
recepción y respuesta para toda la empresa
Cada usuario de Kit, a €6,99, incluye el flujo de Seguridad: recepción, triaje, SLA, registro de recompensas y exportaciones. Tu equipo valida los hallazgos y gestiona los pagos que haya.
del informe al parche y el aviso
En un repositorio público, GitHub mantiene juntos el informe, el parche privado, la solicitud de CVE y el aviso. Al publicarlo, puede notificar a los usuarios mediante Dependabot en los ecosistemas compatibles.
Planes y costes
Kit
€6,99 por usuario al mes
Flujo de Seguridad incluido en la suscripción de Kit, a €6,99 por usuario al mes
- Flujo de Seguridad incluido en el precio por usuario
- Plazo de acuse de 72 horas y panel de tiempos de respuesta
- Recepción anónima con un enlace de recibo permanente
- Libro mayor de recompensas de solo anotación y recogida de W-9/W-8BEN
- security.txt alojado, con la fecha de caducidad siempre al día
Reporte privado de vulnerabilidades de GitHub
Gratis en repositorios públicos
El reporte privado de vulnerabilidades es gratis en los repositorios públicos
- Gratis en repositorios públicos con cualquier plan de GitHub
- Revisión de solicitudes de CVE sin coste
- Forks privados temporales para los parches; en esos forks no hay CI
- Endpoints REST documentados para los avisos
- Alertas de Dependabot para las dependencias compatibles
Planes y costes
Kit publica su precio, €6,99 por usuario al mes, e incluye el flujo de Seguridad. Tu equipo se encarga del triaje y de pagar las recompensas que haya.
¿Vas a sumar Kit a GitHub?
Plantéate Kit para:
- Informes sobre un producto alojado o activos privados
- Plazos de acuse de recibo y tiempos de respuesta registrados
- Informes de personas sin cuenta de GitHub
- Recepción de informes junto a GitHub Enterprise Server
- Un security.txt publicado y un formulario de recepción
Quédate solo con GitHub si:
- Tus informes tratan sobre repositorios públicos en GitHub.com
- Necesitas solicitudes de CVE y avisos de seguridad
- Quienes reportan ayudan a parchear desde forks privados
- Quieres alertas de Dependabot para las dependencias compatibles
Portabilidad de datos: Los avisos de GitHub son accesibles mediante su API REST. Deja los informes de repositorio en GitHub y lleva en Kit los informes sobre otros activos.
Lleva la seguridad con Kit.
El flujo de Seguridad va incluido en cada usuario de Kit.
$8€6,9929,99 zł£5.99 por usuario al mes
Empieza gratis