Kit vs Open Bug Bounty: El reloj de divulgación de otro, o el tuyo.
Un investigador al que nunca invitaste presenta un XSS contra tu web; Open Bug Bounty lo verifica, te escribe, y el reloj de divulgación de 90 días arrancó en el momento del envío. Kit no aporta ni un investigador — aporta la recepción, el plazo de acuse de recibo y el registro que necesitas en cuanto llega ese correo.
¿Quién debería elegir qué?
Elige Kit si:
- Tienes una notificación de Open Bug Bounty en la mano y no sabes quién la contesta
- Un auditor te pidió enseñar un proceso de divulgación, con pruebas
- Montas la recepción de inyecciones SQL y RCE, las clases que Open Bug Bounty enruta a correo en bruto
- Quieres un plazo de acuse de recibo del que responda tu equipo, medido en MTTA y MTTR
- Intentas demostrar que atiendes los informes que llegan, no encontrar más
Elige Open Bug Bounty si:
- Buscas ojos ajenos y gratuitos sobre tu superficie web pública — Kit no aporta ni un investigador
- Te vale con hallazgos de tipo XSS y CSRF, verificados por ti sin coste
- Eres un investigador que construye un registro público portátil y fechado de sus hallazgos
- No te importa negociar uno a uno con cada persona que informa, sin plazos por ninguna de las dos partes
- Puedes convivir con un reloj de divulgación que la política ata al envío, y con una baja que detiene los correos y nada más
Lo que hace especial a Open Bug Bounty
Tres cosas que Kit no puede igualar: una comunidad que aparece sin cobrar, la verificación antes de que te contacten y un registro público que nadie edita.
Una comunidad que llega sola
Sus últimos contadores archivados, de octubre de 2025, declaran 69.256 investigadores y 1.508.421 vulnerabilidades corregidas desde 2014. Nadie los recluta — rastrean la web abierta y presentan contra lo que encuentran, tu web incluida.
Por qué esto importa: Kit no aporta ni un investigador. Un portal que no visita nadie es un embudo vacío, y Open Bug Bounty aporta las visitas gratis.
Verificación antes de la notificación
Open Bug Bounty reproduce cada informe antes de escribir al propietario — hasta 5 días para un XSS, hasta 10 para un control de acceso indebido, según sus propias preguntas frecuentes — así que lo que llega a tu bandeja ha sobrevivido a una primera pasada.
Por qué esto importa: Un primer triaje gratuito de un tercero al que nadie paga. El ruido de los escáneres se filtra antes de llegar a un equipo de seguridad de dos personas.
Un registro público permanente
Cada envío público recibe una página permanente y fechada, puntuada con CVSS y clasificada con CWE, sobre un proceso que modela según ISO 29147. Declara que nunca retira registros de vulnerabilidades por motivos políticos o comerciales.
Por qué esto importa: Esa inmutabilidad es la razón por la que aparecen los investigadores — y también por la que no puedes borrar un informe sobre tu propia web. El investigador sí puede, antes de la divulgación; Open Bug Bounty solo borra como sanción ética.
Lo que Kit hace bien
Cuatro cosas que Kit hace por el propietario que recibió el correo.
El reloj es tuyo
Cada informe arranca una cuenta atrás de acuse de recibo — 72 horas por defecto — marcada en riesgo en el último cuarto de la ventana, alertada al incumplirse y comprobada cada 15 minutos. MTTA y MTTR salen de esas mismas marcas de tiempo.
El reloj de 90 días de Open Bug Bounty corre desde el envío del investigador. Este corre sobre tu acuse de recibo, y es el que pregunta un auditor.
security.txt, publicado sin que hagas nada
Kit publica automáticamente un security.txt conforme con RFC 9116 en /.well-known/security.txt, vigila su caducidad a 14 días y avisa a Slack antes de que expire.
Un investigador que consulta la ubicación estándar encuentra tu recepción antes que una central de intercambio.
Un registro que aguanta una auditoría
Los cambios de estado hacia atrás exigen un comentario, el libro mayor de recompensas es de solo adición con comprobación nocturna de integridad, y las exportaciones de pruebas para SOC 2 salen de esas mismas líneas.
Open Bug Bounty declara que no guarda registros de la actividad de propietarios ni investigadores y rechaza toda garantía — no hay nada allí que entregar a un auditor.
Recepción para las clases graves
Las inyecciones SQL y las RCE entran por el mismo formulario que todo lo demás — de forma anónima si el investigador lo prefiere, tras Turnstile, límites de velocidad y cribado de basura generada por IA.
Open Bug Bounty enruta SQLi y RCE a correo en bruto para los programas alojados, y no ofrece ninguna vía para las webs que nunca reclamaron uno.
Lo que Kit no tiene
Cuatro cosas que Open Bug Bounty hace y Kit no, y qué pensamos hacer con cada una.
Un reloj de divulgación coordinada
La política de Open Bug Bounty fija un reloj explícito — los detalles pueden divulgarse 90 días después del envío, o 30 una vez corregido. Kit no modela ningún temporizador de divulgación ni fecha de embargo.
¿Lo añadiremos? Tal vez. Un campo de fecha de embargo es una petición razonable; hoy Kit sigue el acuse de recibo, no la divulgación.
La verificación, hecha por ti
Open Bug Bounty reproduce cada informe antes de escribirte — hasta 5 días para un XSS, hasta 10 para un control de acceso indebido, según sus propias preguntas frecuentes — sin coste. Kit criba la basura generada por IA y señala los duplicados probables, pero reproducir es trabajo de tu ingeniero.
¿Lo añadiremos? No. El veredicto sobre un informe se queda en manos de una persona de tu cuenta.
Un archivo público neutral
Cada envío público de Open Bug Bounty recibe una página permanente y fechada — un crédito de descubrimiento portátil que el investigador puede enseñar a cualquiera. El Hall of Fame de Kit exige consentimiento previo y vive dentro de tu cuenta.
¿Lo añadiremos? No. Un registro público solo funciona cuando el proveedor no puede editarlo, y Kit es tu proveedor.
Una comunidad de investigadores
Unos 69.000 investigadores según sus propios contadores de octubre de 2025, que presentan contra lo que encuentren en la web abierta. Kit no aporta ni un investigador; un portal de Kit solo recibe lo que entre por su propio pie.
¿Lo añadiremos? No. Kit no reclutará investigadores jamás. Mantener una presencia gratuita en Open Bug Bounty junto a Kit no cuesta nada.
Diferencias de filosofía
Estos dos no son rivales. Uno aporta la atención de los investigadores; el otro aporta el proceso sobre el que aterriza esa atención.
Tu dominio, tu registro
Kit da por hecho que los informes ya vienen; el trabajo es demostrar qué pasa después. Recepción en tu propio dominio, un plazo de acuse de recibo de 72 horas, un libro mayor de solo adición. Hasta 25 informes al mes viajan con un puesto de Kit; los relojes, el libro mayor y las exportaciones de pruebas son el complemento de €49.
La divulgación como bien público
Una central de intercambio sin ánimo de lucro en marcha desde 2014. Los investigadores presentan contra cualquier sitio, Open Bug Bounty verifica y notifica, y luego se aparta — nunca intermedia en el intercambio, nunca toca dinero, y declara que nunca retira un registro de vulnerabilidad por motivos políticos o comerciales. El propietario del sitio no es el cliente; el cliente es el ecosistema de divulgación.
La realidad de los precios
Kit
€49/mes
complemento además de un plan de Kit de €6,99/puesto/mes; 30 días de prueba
- Reloj de acuse de recibo de 72 horas con avisos de riesgo e incumplimiento
- Libro mayor de recompensas de solo adición y exportaciones de pruebas para SOC 2
- security.txt, portal con tu marca y formulario embebible en tu dominio
- Envíos anónimos tras Turnstile, límites de velocidad y cribado de basura generada por IA
- Botones de triaje en Slack, rotación de guardia y sincronización con Jira y Linear
Open Bug Bounty
$0 — una organización sin ánimo de lucro que no cobra a nadie
Las recompensas van directamente de ti al investigador — no maneja dinero; se espera que un programa alojado cumpla sus propias pautas de remuneración
- Informar y alojar programas es gratis por política — nunca cobra tarifas
- Verificación independiente antes de que te avisen
- Sin contrato, sin acuerdo de tratamiento de datos, sin compromiso de disponibilidad, toda responsabilidad rechazada
- Divulgación permitida 90 días después del envío, 30 una vez corregido
- Las inyecciones SQL y las RCE van a correo en bruto, fuera del programa
La realidad de los precios
Open Bug Bounty no cobra a nadie y nunca lo ha hecho, así que el precio no está en disputa. Kit se paga en cualquier caso: hasta 25 informes al mes viajan con un plan de €6,99/puesto/mes, con tarjeta al pagar, y el complemento de €49/mes — que también se sostiene solo — compra el reloj de acuse de recibo, el libro mayor, las recompensas y las exportaciones SOC 2. No estás sustituyendo un servicio gratuito; estás respondiendo a su correo.
¿Vienes desde Open Bug Bounty?
Te encantará Kit si:
- La última notificación te llegó tarde, y al reloj de divulgación le dio igual
- Un auditor te pidió pruebas de un proceso de divulgación de vulnerabilidades
- Las inyecciones SQL y las RCE necesitan una recepción de verdad con registro, no una bandeja en bruto
- Quieres un plazo de acuse de recibo de 72 horas del que responda tu equipo, con MTTA y MTTR que enseñar
- La rotación de guardia y Slack deberían decidir quién responde, antes de que lo decida el plazo
Quédate con Open Bug Bounty si:
- Los hallazgos de XSS verificados y gratuitos te bastan
- Ningún auditor, marco normativo ni cliente te pide demostrar un proceso
- Puedes asumir hasta 5 días de verificación y un reloj de divulgación de 90 días
- Reclamaste tu dominio allí — mantenlo reclamado en cualquier caso; Kit no sustituye a la comunidad
Portabilidad de datos: Open Bug Bounty no documenta ninguna exportación de informes para los propietarios de sitios, y cerrar un programa alojado no retira ninguna página pública. No hay nada que mover — el registro de Kit empieza con el siguiente informe.
Prueba el VDP de Kit durante 30 días.
Autoservicio, sin llamada de ventas. El complemento VDP tiene 30 días de prueba y se sostiene solo — no necesitas el resto de Kit para usarlo.
$49€49159 zł£39 al mes, solo o sobre un puesto de Kit
Probar gratis