Comparación Honesta

Kit vs Intigriti: Una comunidad de investigadores, o un precio que puedes leer.

El investigador que encuentra tu fallo o viene de una comunidad que Intigriti recluta y paga, o entra por tu security.txt. Intigriti vende la comunidad y el triaje, con precio fijado en una llamada de alcance. Kit no aporta ni un investigador — vende el formulario de recepción, el reloj de acuse de recibo de 72 horas y el registro que lee tu auditor.

¿Quién debería elegir qué?

Elige Kit si:

  • Respondes a un auditor que pidió pruebas de un proceso de divulgación
  • Compras desde el presupuesto de GRC sin conversación de ventas
  • Te vale con clasificar tu propia entrada — Kit no aporta investigadores
  • Buscas un reloj de acuse de recibo y números de MTTA/MTTR para la auditoría
  • Eres una startup cuyo equipo de seguridad entero son dos ingenieros

Elige Intigriti si:

  • Eres un equipo de seguridad europeo de mediana o gran empresa con presupuesto de AppSec
  • Intentas encontrar vulnerabilidades, no documentar un proceso
  • Buscas triaje gestionado entre los investigadores y tu bandeja de entrada
  • Puedes asumir un contrato anual declarado de unos $42.700 más un presupuesto de recompensas
  • Necesitas PTaaS, programas por sprints o la opción de un evento de hacking en directo
  • Compras te obliga a exigir ISO 27001 al proveedor

Lo que hace especial a Intigriti

Intigriti vende tres cosas que Kit no: una comunidad de investigadores permanente, hallazgos validados y una postura de proveedor certificada.

Más de 150.000 investigadores, según su recuento

La página de captación de Intigriti declara más de 150.000 investigadores registrados y más de 400 programas activos — cifras propias, comprobadas en agosto de 2026. Los investigadores se registran solos, así que la oferta está lista sin que tú reclutes a nadie, y el triaje gestionado promete a tu equipo «fully validated vulnerabilities».

Por qué esto importa: Un VDP sin comunidad detrás solo oye a quien tropieza con él. Una comunidad significa que alguien está buscando de forma activa, y un equipo de triaje significa que tus ingenieros leen hallazgos en vez de ruido.

Una API REST documentada en todos los paquetes

OAuth 2.0, GET /v2/submissions hasta la prueba de concepto, el impacto, la corrección recomendada, los adjuntos y un vector CVSS, además de webhooks firmados y una superficie de escritura documentada. El artículo de ayuda sobre la API la incluye en Starter, Core, Premium y Enterprise.

Por qué esto importa: Llevarse el historial completo de informes a un almacén de datos o a una herramienta de GRC es un camino documentado y con conectores — uno que Kit no ofrece en absoluto.

Un proveedor europeo con certificados

Intigriti NV es belga, tiene su sede en Amberes y su página para empresas afirma que está «ISO 27001 and SOC 2 certified». Un artículo de ayuda de 2023 documenta cifrado a nivel de aplicación con subclaves específicas por propósito que rotan cada 30 días.

Por qué esto importa: Cuando el cuestionario de seguridad pregunta por la postura del propio proveedor, Intigriti tiene papeles que entregar. Kit no.

Lo que Kit hace bien

Cuatro documentos que Kit entrega y una llamada de alcance no: un precio, un archivo, un reloj y un libro mayor.

Un precio en la página de precios

El precio del complemento VDP está impreso en la página de precios, se factura al mes sin compromiso anual y empieza con 30 días de prueba que activas tú. Los tres niveles de Intigriti acaban en un botón de solicitar precio.

Puedes presupuestarlo, imputarlo y cancelarlo desde la partida de GRC esta misma semana, sin abrir un ciclo de ventas para averiguar la cifra.

security.txt se publica solo

Kit sirve un security.txt conforme con RFC 9116 en /.well-known/security.txt de tu dominio, vigila su ventana de caducidad de 14 días y avisa a tu Slack antes de que el archivo expire.

El investigador que no tiene inicio de sesión encuentra el contacto correcto en el sitio donde RFC 9116 le dice que mire, y el archivo nunca caduca en silencio.

Un reloj de acuse de recibo de 72 horas

Cada informe arranca un reloj de acuse de recibo — 72 horas por defecto, una sola ventana para todas las severidades — que marca el riesgo en el último cuarto de la ventana y avisa a tu guardia. MTTA y MTTR salen solos como números de panel.

Cuando el auditor pregunta con qué rapidez respondes, lees el MTTA en el panel.

Un libro mayor que la auditoría puede leer

Un libro mayor de recompensas de solo adición con cuadre nocturno, recogida de W-9 y W-8BEN con renovación a 3 años, y sincronización de pruebas de cumplimiento con Vanta.

Qué pagaste, cuándo confirmaste recepción y quién consintió aparecer en el Hall of Fame — cada respuesta es una exportación, nunca una captura de pantalla.

Lo que Kit no tiene

Cuatro cosas que Intigriti hace y Kit no, y qué pensamos hacer con cada una.

Una comunidad de investigadores y triaje gestionado

Intigriti declara más de 150.000 investigadores registrados — cifra propia, en su propia página de captación — y valida los hallazgos antes de que los vea tu equipo. Kit no aporta ni un investigador y no hace ningún triaje. Tu programa recibe lo que llegue por security.txt y por el portal, y tus ingenieros leen todos los informes.

¿Lo añadiremos? No. Reclutar y pagar a una comunidad de investigadores es otro negocio. Si el objetivo es encontrar vulnerabilidades y no demostrar un proceso, compra Intigriti.

Cuentas de investigador y reputación

Los investigadores de Intigriti se registran solos, construyen reputación y llevan una identidad de un programa a otro. Kit no tiene registro propio para investigadores — la identidad se crea a partir de un correo en el primer informe, y el acceso es solo por enlace mágico.

¿Lo añadiremos? Parcialmente. La puntuación de karma y un Hall of Fame con consentimiento previo ya funcionan hoy; el registro propio y el SSO de investigadores no están previstos.

Una API REST

Intigriti documenta una API REST para empresas con OAuth 2.0 — GET /v2/submissions devuelve el cuerpo completo del informe con prueba de concepto, impacto, vector CVSS y adjuntos — y su página de producto dice que las integraciones vienen con todos los paquetes. Kit trae herramientas MCP y webhooks, y ninguna API REST.

¿Lo añadiremos? Tal vez. Webhooks, Jira, Linear, PagerDuty y Vanta cubren los traspasos de hoy; una superficie REST documentada está en estudio, no planificada.

Certificaciones del proveedor

La página para empresas de Intigriti afirma que está «ISO 27001 and SOC 2 certified». Kit es una aplicación Rails pequeña en un único servidor de Hetzner en Núremberg, sin ISO 27001 y sin informe SOC 2 propio.

¿Lo añadiremos? SOC 2 está en nuestra hoja de ruta de seguridad. Si compras exige que el proveedor tenga hoy un certificado, Kit no pasa esa puerta.

Diferencias de filosofía

Dos compras distintas bajo el mismo acrónimo.

Kit

El proceso, en una página

Publica la política, recibe los informes, pon el reloj en marcha y guarda el registro. La recepción y 25 informes al mes vienen con un puesto de €6,99; el complemento de €49 trae el tablero de triaje, el libro mayor, las recompensas y el dominio personalizado. Se compra en autoservicio y queda activo esa misma tarde.

Intigriti

Resultados, con ventas de por medio

Poner una comunidad de investigadores y un equipo de triaje sobre tus activos, con el alcance fijado en una llamada y contratado desde el presupuesto de AppSec. Intigriti está hecho para un equipo de seguridad europeo que quiere que le encuentren y le validen vulnerabilidades, y sus compradores aceptan un ciclo de ventas como precio de ese resultado.

La realidad de los precios

Kit

€6,99/puesto/mes + €49/mes de complemento VDP

Los dos números están publicados en la página de precios; el complemento empieza con 30 días de prueba que activas tú.

  • Portal de recepción y 25 informes al mes incluidos con un puesto de Kit
  • El complemento desbloquea el tablero de triaje, el libro mayor, las recompensas y el dominio personalizado
  • Envíos anónimos y un formulario de recepción embebible
  • Reloj de acuse de recibo de 72 horas con métricas de MTTA/MTTR
  • Facturación mensual, sin compromiso anual, cancelación en autoservicio

Intigriti

Solicitar precio (los tres niveles)

Todas las cifras que hay debajo del botón son estimaciones de terceros — Intigriti no publica ningún número para ningún nivel.

  • Core, Premium y Enterprise — cada nivel acaba en un botón de solicitar precio
  • Sin versión gratuita y sin prueba gratuita
  • Contrato anual medio declarado de unos $42.700 (estimación de Vendr, febrero de 2026)
  • Las recompensas son una segunda partida presupuestaria, variable
  • API REST e integraciones incluidas en todos los paquetes

La realidad de los precios

Intigriti no publica precio para ninguno de sus tres niveles; Vendr, una consultora de negociación del lado del comprador, estima el contrato anual medio en unos $42.700, con presupuestos de recompensas de $10.000-$400.000+ por encima. Los números de Kit están en su página de precios — €6,99 por puesto y el complemento VDP de €49 — y la evaluación no necesita el calendario de nadie.

¿Vienes desde Intigriti?

Te encantará Kit si:

  • Un auditor te pidió demostrar que tienes un proceso de divulgación
  • No tienes presupuesto de AppSec, pero sí una partida de GRC que aguanta un complemento mensual
  • Necesitas security.txt, una página de política y un formulario de recepción activos antes del viernes
  • Tu volumen de informes es lo bastante bajo para que lo clasifiquen tus propios ingenieros
  • Te niegas a reservar una llamada de alcance para averiguar un precio

Quédate con Intigriti si:

  • Quieres una comunidad de investigadores permanente — más de 150.000 según su propio recuento — buscando en tu alcance
  • Quieres que los hallazgos se validen antes de que los vean tus ingenieros
  • Compras exige que el proveedor tenga ISO 27001
  • Necesitas una API REST que devuelva el cuerpo completo de los informes

Portabilidad de datos: La API de Intigriti es una salida real — historial completo de informes con prueba de concepto, vectores CVSS, eventos y pagos — aunque su exportación por lotes a CSV omite deliberadamente la prueba de concepto, el impacto, los mensajes y los adjuntos. Lo que no se exporta nunca es la comunidad.

Prueba Kit gratis durante 30 días.

Tarjeta por adelantado, cancela cuando quieras durante los primeros 30 días. En ningún caso te llamará nadie de ventas.

€49

Probar gratis