Kit vs HackerOne: La comunidad, o el rastro documental.
HackerOne aporta los investigadores — su página de comunidad habla de dos millones — y su nivel gratuito imprime el PDF de certificación que te pidió el auditor. Kit no aporta ni un investigador. Lo que vende es el registro de lo que pasa después: un reloj de acuse de recibo de 72 horas, un vector CVSS v3.1, una línea en un libro mayor de solo adición. Si tu objetivo es encontrar vulnerabilidades, HackerOne está en la categoría correcta y Kit no.
¿Quién debería elegir qué?
Elige Kit si:
- Demuestras que atiendes informes, no buscas más de ellos
- Eres un equipo sin presupuesto de AppSec que pone el VDP en una partida de GRC
- Te vale con recibir solo lo que te encuentre — Kit no aporta ni un investigador
- Cuentas con el reloj de acuse de recibo, el libro mayor y las exportaciones
- Necesitas la recepción activa esta semana: security.txt, formulario embebido, informes anónimos
Elige HackerOne si:
- Tienes un equipo de seguridad con presupuesto y una partida de AppSec
- Quieres los dos millones de investigadores que HackerOne dice tener sondeando tu alcance
- Piensas comprar triaje gestionado para que la bandeja no llegue nunca a ingeniería
- Integras los informes en un stack de seguridad existente a través de la API REST
- Diriges un programa federal que carga métricas de BOD 20-01 en CyberScope
- Te parece bien un precio por presupuesto y una hoja de pedido privada
Lo que hace especial a HackerOne
HackerOne es famoso por tres cosas: la comunidad de investigadores, un nivel de certificación gratuito y personas que hacen el triaje por ti.
Dos millones de investigadores, según ellos
La página de comunidad de HackerOne habla de más de 2 millones de investigadores y más de 500.000 fallos encontrados — cifras del propio proveedor, pero en cualquier caso una década de oferta acumulada. Un programa listado ahí lo descubre gente que ya está buscando alcances que probar, con puntuaciones de reputación, métricas de Signal e historial de divulgación asociados.
Por qué esto importa: Una comunidad se alquila, nunca se posee. Si te vas, la entrada cae a lo que encuentre tu security.txt por su cuenta. Kit no aporta ni un investigador.
Un nivel gratuito que imprime el documento del auditor
Essential VDP es gratuito por contrato, y su anuncio de lanzamiento incluye los informes de certificación: un PDF que declara que tu programa existe, más un CSV por activo con la mediana de tiempo de resolución y los críticos abiertos más de 90 días. La documentación nombra NIST 800-53 rev. 5 y FedRAMP, y dice que los programas federales pueden cargar el CSV en CyberScope para BOD 20-01.
Por qué esto importa: Exactamente el documento que pide un auditor de SOC 2, a $0. Cualquier VDP de pago — Kit incluido — tiene que justificarse por el sistema que funciona, no por el PDF.
Personas que absorben la bandeja
Triaje gestionado significa que otro lee la manguera, elimina duplicados y basura, pide al investigador una prueba de concepto que funcione y entrega a tus ingenieros una cola ya validada. Vendr calcula que añade entre un 15 % y un 35 % al coste total del programa.
Por qué esto importa: El trabajo es real. El programa público de curl recibió 20 envíos en los primeros 21 días de 2026 — ninguno era una vulnerabilidad real — y en enero cerró su programa de recompensas en HackerOne. Desmontar informes falsos es trabajo que alguien tiene que hacer.
Lo que Kit hace bien
Cuatro cosas que Kit hace distinto para el investigador y para el auditor — las personas que no tienen inicio de sesión.
Un tope que puedes escribir en la descripción de un control
El tope del nivel gratuito de Kit es una constante publicada: 25 informes al mes sobre cualquier puesto de pago. Essential VDP no publica ningún tope de informes, activos o usuarios, y sus condiciones permiten a HackerOne cambiar los límites en cualquier momento, a su entera discreción y sin avisar.
La descripción de un control SOC 2 necesita un límite que no se mueva. No puedes citar un tope que el proveedor puede redefinir mañana.
Un security.txt que se publica solo
Kit sirve un security.txt conforme con RFC 9116 en /.well-known/security.txt de tu dominio, con un vigilante que avisa a Slack 14 días antes de que caduque. El formulario de recepción se embebe en tu propia web y acepta informes anónimos.
Un investigador que nunca ha oído hablar de Kit encuentra el canal exactamente donde RFC 9116 dice que hay que mirar.
El reloj de acuse de recibo de 72 horas
Cada informe arranca una cuenta atrás de acuse de recibo — 72 horas por defecto, una sola ventana para todas las severidades — marcada en riesgo cuando queda el 25 % e incumplida al llegar a cero, con MTTA y MTTR en un panel. Los objetivos de resolución por severidad se miden a posteriori.
Un auditor que pregunta con qué rapidez confirmas recepción recibe un número que midió el sistema, no uno reconstruido la semana antes de la auditoría.
Un libro mayor de solo adición que un abogado puede leer
Cada movimiento de recompensa es una línea de libro mayor que no se puede editar una vez escrita, con comprobación nocturna de cuadre, junto a los formularios W-9 y W-8BEN recogidos y el vector CVSS v3.1 de cada informe.
Cuando el auditor pregunta a quién se pagó qué y cuándo, la respuesta son líneas de libro mayor con fecha.
Lo que Kit no tiene
Cinco cosas que HackerOne hace y Kit no, y qué pensamos hacer con cada una.
Fusión de duplicados
El triaje de HackerOne fusiona los informes duplicados. Kit señala los duplicados probables por similitud de embeddings y muestra un aviso — nunca los fusiona.
¿Lo añadiremos? Tal vez. De momento la señal es solo orientativa; una fusión que reescribe la cronología de un informe choca con el libro mayor de solo adición.
Un nivel gratuito sin ninguna suscripción detrás
Essential VDP no exige ninguna suscripción. El nivel VDP gratuito de Kit va incluido con un puesto de Kit de pago y tiene un tope de 25 informes al mes — en Kit no hay ninguna vía gratuita de ejecutar un VDP sin cuenta de pago.
¿Lo añadiremos? No. El puesto y el tope son lo que mantiene el nivel gratuito de Kit como una cifra publicada en vez de una cláusula de uso razonable.
Triaje gestionado
HackerOne vende personas que validan, deduplican y puntúan la severidad de los informes entrantes por ti. El cribado con IA de Kit puntúa cada envío y marca la basura, pero el informe se queda en la mesa de tu ingeniero.
¿Lo añadiremos? No. Kit es software; no va a montar una mesa de triaje con personal.
Investigadores
La página de comunidad de HackerOne habla de dos millones de investigadores. Kit no aporta ninguno — tu programa recibe lo que encuentre tu security.txt, tu formulario embebido y tu correo entrante.
¿Lo añadiremos? No. Kit no es un mercado y no va a convertirse en uno.
Una API REST
HackerOne documenta la API v1 en api.hackerone.com/v1/ — informes, actividades y cambios de estado por HTTP. Kit trae 52 herramientas MCP y 11 eventos de webhook, y ninguna API REST.
¿Lo añadiremos? No a corto plazo. MCP y webhooks son la superficie de integración de Kit; una API REST no está en la hoja de ruta cercana.
Diferencias de filosofía
Estos productos responden a preguntas distintas sobre para qué sirve un VDP.
El registro
Kit da por hecho que los informes te van a encontrar — por security.txt, por un formulario embebido, por correo entrante — y vende el registro de lo que hiciste después. El reloj, el libro mayor, la exportación. Es una línea de €49 al mes en un presupuesto de GRC, no un programa de AppSec.
El mercado
Un mercado de dos lados: investigadores en un lado, equipos de seguridad con presupuesto en el otro, triaje gestionado en medio y un nivel de recepción gratuito atornillado abajo. Si tu objetivo es que haya gente buscando vulnerabilidades en tu producto, esta es la categoría que lo hace — y Kit no está en ella.
La realidad de los precios
Kit
€49/mes de complemento VDP
€49/mes además de una suscripción de Kit de €6,99/puesto
- 25 informes al mes incluidos con cualquier puesto de Kit de pago
- Tablero de triaje, libro mayor, exportaciones SOC 2 y dominio personalizado en el complemento
- Prueba autoservicio de 30 días del complemento sobre cualquier puesto de Kit
- Facturación mensual, sin compromiso anual
- Precio publicado en esta página, en tu divisa
HackerOne
Essential VDP $0 — los niveles de pago, solo con presupuesto
HackerOne puede cambiar los límites del nivel gratuito a su entera discreción y sin avisar
- Essential VDP: $0, sin ninguna suscripción
- VDP de pago: sin precio de lista publicado, solo presupuesto de ventas
- Las estimaciones se contradicen: $8.000-12.000/año (Penetrify, julio de 2026) frente a $20.000-50.000/año (Vendr, febrero de 2026)
- Responsabilidad de Essential limitada a $1.000, rescindible sin aviso previo
- El triaje gestionado añade un 15-35 % estimado del coste del programa (Vendr)
La realidad de los precios
Essential VDP es gratis, y Kit no puede ganarle a lo gratis. Lo que compran €49 al mes son condiciones con las que puedes planificar: un tope publicado de 25 informes y una salida autoservicio. El nivel gratuito de HackerOne puede cambiarte los límites sin avisar y limita su responsabilidad frente a ti a $1.000 — en el canal que lee tu regulador. Cuando Essential se te quede pequeño, el siguiente paso es un presupuesto de ventas: $8.000-12.000 al año (Penetrify, julio de 2026) o $20.000-50.000 (Vendr, febrero de 2026), estimaciones que no se solapan en ningún punto.
¿Vienes desde HackerOne?
Te encantará Kit si:
- Un auditor te pidió demostrar que existe un proceso, y la fecha límite es el viernes
- Quieres el precio y el tope de informes publicados antes de hablar con nadie
- Necesitas el reloj de acuse de recibo de 72 horas en marcha desde el primer día
- Quieres security.txt en /.well-known de tu dominio y el formulario de recepción embebido en tu propia web
- Prefieres una partida mensual que puedes cancelar a un presupuesto que tienes que pedir
Quédate con HackerOne si:
- Quieres investigadores buscando vulnerabilidades, no solo atender las que llegan
- Tienes presupuesto para que el triaje gestionado absorba la cola de entrada
- Desarrollas contra la API REST documentada
- Solo necesitas el PDF de certificación gratuito y aceptas las condiciones de Essential tal como están
Portabilidad de datos: La documentación de HackerOne describe una exportación autoservicio a CSV, markdown y PDF, además de la API — aunque la página es anterior a Essential VDP, y en ese nivel las condiciones dejan la exportación previa a la baja bajo tu exclusiva responsabilidad. Las exportaciones SOC 2 de Kit vienen con el complemento y se ejecutan el día que quieras, no solo antes de una baja que nadie te avisó.
Prueba Kit gratis durante 30 días.
Tarjeta por adelantado, cancela cuando quieras durante los primeros 30 días. En ningún caso te llamará nadie de ventas.
$49€49159 zł£39 al mes, además de un puesto de Kit
Probar gratis