Kit y Open Bug Bounty: los informes y tu respuesta
Open Bug Bounty verifica los envíos y avisa gratis a los propietarios de los sitios, con su propio calendario de divulgación. Kit registra cómo responde tu equipo, con plazos de acuse de recibo y papeleo de recompensas. No aporta investigadores.
¿Cuál encaja con tu equipo?
Kit encaja con equipos que necesitan:
- Un responsable y una siguiente acción para cada informe
- Pruebas de su proceso de divulgación
- Recepción de una gama más amplia de tipos de informe
- Plazos de acuse de recibo y métricas de respuesta
- Papeleo de recompensas para los informes que atienden por su cuenta
Open Bug Bounty encaja con equipos que necesitan:
- Investigadores externos que prueben webs públicas
- Verificación gratuita de los tipos de informe admitidos
- Un registro público de los hallazgos de investigación
- Trato directo entre propietario e investigador
- Un servicio con un calendario de divulgación consolidado
Lo que Open Bug Bounty hace bien
Una comunidad de investigadores, verificación y registros públicos de divulgación.
Investigadores que prueban webs públicas
Los investigadores envían los fallos que encuentran en la web, también en sitios cuyos propietarios no los han contratado.
En la práctica: Kit ofrece un canal de recepción, pero no investigadores que encuentren vulnerabilidades.
Verificación antes del aviso
Open Bug Bounty reproduce los tipos de informe que admite antes de escribir al propietario. Sus preguntas frecuentes prevén hasta cinco días para XSS y diez para control de acceso indebido.
En la práctica: El propietario recibe un informe que ya ha pasado una revisión independiente.
Registros públicos de divulgación
Los envíos públicos tienen páginas con fecha y hora, puntuación CVSS y clasificación CWE. Open Bug Bounty restringe la retirada de esos registros.
En la práctica: Los investigadores pueden señalar un registro público de sus hallazgos. Los propietarios no controlan ese archivo.
Qué incluye Kit
Cada informe recibe un plazo y un recordatorio, así que ninguno se queda sin respuesta mientras sacas adelante tu trabajo. Kit no aporta investigadores ni triaje gestionado.
El investigador ve qué papeleo de pago falta
La página del informe muestra si falta el acuerdo, el formulario fiscal o los datos de pago. El investigador acepta el acuerdo registrado con un clic. Si se rechaza un formulario fiscal, se indica el motivo.
El investigador puede completar el paso pendiente desde la página de su propio informe.
La siguiente acción de cada informe
Kit resalta el paso en curso: Asignación, Evaluación, Decisión o Recompensa. Para devolver un informe a un paso anterior hace falta un comentario. Los informes parados generan recordatorios y, después, una escalada a los administradores.
El informe muestra qué hay que hacer, y quien lo lleva no puede silenciar la escalada final.
Un plazo de acuse de recibo
Cada informe arranca por defecto un plazo de acuse de recibo de 72 horas, con avisos a medida que se acerca el vencimiento. «Requiere aclaración» detiene el reloj y los recordatorios por inactividad.
El panel registra los tiempos de respuesta y de resolución de los informes de tu equipo.
Herramientas de triaje para tu asistente
Conecta un cliente MCP para leer los informes y usar prompts guiados de triaje, evaluación, aprobación de recompensas y análisis posincidente. El acceso de escritura requiere consentimiento y el rol adecuado.
Las respuestas a los investigadores se guardan como borrador salvo que un administrador active el envío directo. El texto de quien informa se marca como no fiable.
Lo que Kit no tiene
Revisa estos límites antes de elegir Kit.
Plazos de divulgación
Open Bug Bounty permite divulgar 90 días después del envío, o 30 días después del parche. Kit no tiene temporizador de divulgación ni fecha de embargo.
¿Lo añadiremos? Puede que añadamos una fecha de embargo. Hoy Kit controla los plazos de acuse de recibo.
Verificación independiente
Open Bug Bounty reproduce los tipos de informe que admite antes de avisar al propietario. Sus preguntas frecuentes prevén hasta cinco días para XSS y diez para control de acceso indebido. Kit deja la reproducción en manos de tus ingenieros.
¿Lo añadiremos? No. Kit no prestará servicios de validación de informes.
Un archivo público de divulgaciones
Los envíos públicos tienen en Open Bug Bounty una página con fecha y hora. El Hall of Fame opcional de Kit pertenece a tu programa y requiere el consentimiento del investigador.
¿Lo añadiremos? No está previsto un archivo público de divulgaciones aparte.
Una comunidad de investigadores
Los investigadores de Open Bug Bounty envían los fallos que encuentran en la web. Kit recibe informes por los canales que publiques y no recluta investigadores.
¿Lo añadiremos? No. Puedes seguir usando Open Bug Bounty junto a Kit.
Cómo funciona cada uno
Open Bug Bounty puede encontrar y verificar un informe. Kit puede organizar la respuesta de tu equipo.
el registro de la respuesta de tu equipo
Cada usuario de Kit, a €6,99, incluye el flujo de Seguridad: recepción, triaje, SLA, registro de recompensas y exportaciones. Tu equipo valida los hallazgos y gestiona los pagos que haya.
verificación y divulgación
Open Bug Bounty es una organización sin ánimo de lucro que verifica los informes que admite y avisa a los propietarios. Después, investigadores y propietarios se comunican directamente. No gestiona el pago de recompensas.
Planes y costes
Kit
€6,99 por usuario al mes
El flujo de Seguridad está incluido en la suscripción de Kit, a €6,99 por usuario al mes
- Plazo de acuse de recibo de 72 horas con alertas de riesgo y de incumplimiento
- Libro mayor de recompensas de solo anotación y exportaciones para tu propia auditoría SOC 2
- security.txt, portal con tu marca y formulario integrable en tu dominio
- Envíos anónimos con límites de frecuencia y cribado de mensajes basura
- Botones de triaje en Slack, rotación de guardias y sincronización con Jira y Linear
Open Bug Bounty
Gratis
Las recompensas se acuerdan y se pagan directamente entre propietario e investigador
- Enviar informes y alojar programas es gratis
- Los tipos de informe admitidos se verifican antes de avisar
- Se permite divulgar 90 días después del envío o 30 días después del parche
- Los informes de inyección SQL y RCE se derivan al correo
Planes y costes
Kit publica su precio de €6,99 por usuario al mes e incluye el flujo de Seguridad. Tu equipo se encarga del triaje y de pagar las recompensas que haya.
¿Vas a usar Kit junto a Open Bug Bounty?
Plantéate Kit para:
- Un responsable y un plazo de respuesta para cada informe
- Pruebas de tu proceso de divulgación
- Recepción de tipos de informe que Open Bug Bounty no cubre
- Métricas de respuesta y de resolución
- Guardias y triaje desde Slack
Quédate con Open Bug Bounty si:
- Necesitas verificación gratuita para los tipos de informe que admite
- Tratas el seguimiento directamente con los investigadores
- Aceptas sus plazos de verificación y de divulgación
- Quieres conservar tu dominio reclamado y tu presencia pública
Portabilidad de datos: Open Bug Bounty no elimina los envíos ya divulgados. Kit abre un registro para los informes que lleguen.
Gestiona la seguridad con Kit.
El flujo de Seguridad está incluido en el precio de cada usuario de Kit.
$8€6,9929,99 zł£5.99 por usuario al mes
Empieza gratis