Kit vs una bandeja security@: El informe llega igual. La prueba, no.
El investigador que encuentra tu fallo a las 2 de la mañana ya puede llegar a ti — la propia directiva de CISA recomienda security@<dominio> por su nombre, y el buzón recibe todos los informes que recibiría un portal de Kit. Kit tampoco aporta investigadores. Lo que un año de ese buzón no puede producir es el registro que un auditor pide antes que nada.
¿Quién debería elegir qué?
Elige Kit si:
- Respondes a un auditor que pidió la mediana de tiempo hasta el acuse de recibo
- Estás en el ámbito del CRA — el Anexo I exige una política de divulgación aplicada, y el Anexo VII pruebas de la dirección de contacto
- Demuestras que atiendes los informes que llegan, no buscas otros nuevos — Kit no trae comunidad
- Has pasado del puñado de informes al año, y los duplicados empiezan a chocar
- Lo necesitas activo antes del viernes — autoservicio, sin llamada de ventas
Conserva la bandeja si:
- Recibes unos pocos informes al año y nadie de fuera te pide pruebas
- Estás antes de la auditoría, sin partida presupuestaria y sin ganas de un subencargado nuevo
- Quieres cero proveedores entre quien informa y tu equipo
- Cumples la letra de casi todo lo que se pide a un VDP — la plantilla de CISA nombra una dirección de correo como canal aceptable
- Lees cada informe el día que llega, con una persona responsable capaz de nombrar todos los hilos abiertos
- Intentas encontrar vulnerabilidades — entonces ninguno de los dos lados de esta página es la respuesta; eso es una comunidad de investigadores como HackerOne o Bugcrowd
En qué acierta la bandeja
La bandeja no es un error. La propia directiva de CISA la recomienda por su nombre.
No cuesta nada y ya está funcionando
Un alias sobre el servidor que ya tienes — Google Workspace incluye hasta 30 por usuario sin coste adicional — más las plantillas de política CC0 de disclose.io para el texto legal. Sin ciclo de compras, sin acuerdo de tratamiento de datos, sin declarar subencargados, sin revisión de seguridad del proveedor, nada que desplegar.
Por qué esto importa: Para una empresa que recibe un puñado de informes al año, esto es dimensionar bien, no dejadez. Comprar herramientas antes de tener volumen de informes es tener un panel sin datos dentro.
Cero dependencia — los bytes son tuyos
Los informes son mensajes RFC 5322 en un buzón que es tuyo. IMAP, JMAP, exportación mbox y la API de Gmail los leen todos, y migrar es apuntar un registro MX a otro sitio. Ningún proveedor puede dejar obsoleto tu modelo de datos ni cerrar con tu historial de divulgación dentro.
Por qué esto importa: Kit guarda los informes en su propio esquema y no ofrece ninguna API REST; su salida son exportaciones CSV y PDF. El buzón no tiene nunca ese problema — aunque tampoco hay nada estructurado que migrar después a una herramienta.
El único canal que ya tiene todo el mundo
El correo no necesita cuenta, funciona desde una dirección desechable y funciona cuando el portal está caído. BOD 20-01 recomienda security@<dominio> como dirección de facto para las conversaciones de seguridad, RFC 9116 acepta un Contact de tipo mailto, y la plantilla de CISA lista el buzón junto a su formulario.
Por qué esto importa: Un portal que a un investigador le resulta incómodo es un informe que nunca recibes. En enero de 2026 curl, tras casi siete años en HackerOne, trasladó su recepción a la notificación privada de GitHub más [email protected] — un equipo de seguridad maduro moviéndose hacia el buzón.
Lo que Kit hace bien
Cuatro documentos que un buzón no crea nunca, empezando por el reloj.
Un reloj de acuse de recibo de 72 horas que avisa
El reloj arranca en el envío y solo se detiene cuando el informe sale de un estado abierto — una primera respuesta no lo para. Cuando queda un cuarto de la ventana avisa como en riesgo; pasado el plazo, incumplido. Una sola ventana para todas las severidades.
BOD 20-01 dice a las agencias que fijen plazos objetivo y los sigan. Un buzón no tiene reloj, así que el SLA de tu política publicada queda sin aplicar por construcción.
Pruebas que un auditor puede sostener en la mano
MTTA y MTTR calculados a partir de transiciones de estado registradas, exportaciones CSV y PDF para SOC 2, y un expediente de incidente en PDF por informe. La cronología de cada informe — recibido, confirmado, evaluado, resuelto — existe como filas, no como arqueología de hilos de correo.
Las métricas trimestrales de BOD 20-01 — mediana de tiempo de respuesta, informes válidos abiertos más de 90 días — no se pueden calcular desde un buzón, porque los eventos de los que derivan nunca se registraron como datos.
Un security.txt que no puede caducar en silencio
Kit publica por su cuenta un security.txt conforme con RFC 9116 en /.well-known/security.txt y vigila el campo obligatorio Expires, con un aviso 14 días antes de que caduque. Un archivo subido a mano no tiene ningún mecanismo de renovación.
En un rastreo de 241 millones de dominios en 2026, el 7,3 % de los archivos security.txt encontrados ya habían caducado — y RFC 9116 advierte de que un archivo obsoleto puede ser peor que no tener ninguno.
Recepción anónima con adjunto
Un investigador envía sin dirección de correo, con la prueba de concepto adjunta, desde tu portal o desde un formulario embebido en tu propia web. La alternativa gratuita para recepción estructurada — un formulario de Google — exige iniciar sesión para subir cualquier archivo.
La plantilla de VDP de CISA indica que quien informa debe poder enviar de forma anónima. La herramienta de formularios gratuita no puede aceptar una prueba de concepto anónima; el portal de Kit sí.
Lo que Kit no tiene
Cuatro cosas que la bandeja tiene y Kit no, y qué pensamos hacer con cada una.
Un proveedor más del que responder
Adoptar Kit añade un subencargado a tu inventario de proveedores, una partida recurrente y un sistema más del que responder en tu próximo cuestionario de seguridad. El alias no añade nada de eso, y Kit tampoco tiene hoy ninguna certificación SOC 2 ni ISO 27001.
¿Lo añadiremos? La fila del proveedor es el coste de cualquier herramienta alojada. Lo que sí controlamos es la salida — facturación mensual, exportaciones CSV y PDF, sin contrato anual.
Sin investigadores
Un VDP de Kit recibe lo que entre por un security.txt y un formulario embebible — los mismos informes que recibiría el buzón. Sin comunidad, sin triaje gestionado, sin servicio de pentesting.
¿Lo añadiremos? No. Encontrar vulnerabilidades es trabajo de una comunidad de recompensas por fallos — HackerOne, Bugcrowd, Intigriti. Kit solo atiende los informes que llegan.
Sin API REST
El buzón habla IMAP, JMAP, exportación mbox y la API de Gmail — protocolos genéricos que ya están en tu stack. Kit trae herramientas MCP y 11 eventos de webhook, y la extracción masiva pasa por exportaciones CSV y PDF.
¿Lo añadiremos? No está previsto. MCP y webhooks son la superficie que mantenemos; si necesitas acceso programático en bruto al cuerpo de cada informe, el buzón ya lo tiene.
Ni $0 ni sin límite
El alias cuesta $0 sobre el servidor de correo que ya pagas, sin tope de informes. La recepción de Kit necesita una suscripción de Kit, el nivel incluido con un puesto tiene un tope de 25 informes al mes, y el reloj, el libro mayor, las exportaciones y el dominio personalizado se facturan como complemento aparte.
¿Lo añadiremos? El tope se queda. Lo que sí podemos discutir es qué contiene el nivel incluido — una máquina de estados, comprobantes, recepción anónima — nunca su volumen.
Diferencias de filosofía
Estos dos reflejan respuestas distintas a qué te debe un canal de divulgación después.
El registro es el producto
Recibir informes nunca fue lo difícil — eso lo hace la bandeja gratis. Kit existe para el momento en que alguien de fuera dice enséñamelo: un reloj que estaba corriendo, una máquina de estados, un libro mayor de solo adición, exportaciones con forma de auditoría. La recepción viene incluida con un puesto de €6,99 hasta 25 informes al mes; el módulo completo es el complemento de €49.
El canal es el proceso
El correo es el único canal que ya tiene todo el mundo. Sin cuenta que crear, sirve una dirección desechable, y BOD 20-01 recomienda exactamente esa forma de dirección como el sitio de facto donde empezar una conversación de seguridad. Lo que no puede hacer es recordar — sin severidad, sin estado, sin marcas de tiempo — así que el proceso vive en la cabeza de un ingeniero y en el contexto del hilo.
La realidad de los precios
Kit
€49/mes
el complemento VDP, además de una suscripción de Kit de €6,99/puesto
- Reloj de acuse de recibo de 72 horas con avisos de riesgo
- Panel de MTTA/MTTR y exportaciones CSV/PDF para SOC 2
- security.txt conforme con RFC 9116 publicado automáticamente, con vigilante de caducidad
- Envíos anónimos, puntuación CVSS v3.1 y marcado de duplicados
- Libro mayor de recompensas de solo adición con recogida de W-9/W-8BEN
Una bandeja security@
$0 adicionales
un alias sobre el servidor de correo que ya pagas
- Hasta 30 alias gratuitos por usuario en Google Workspace
- Sin tope de informes, sin tope de puestos, sin ciclo de compras
- Plantillas de política y de puerto seguro con licencia CC0 de disclose.io
- El trabajo de triaje sin presupuestar — curl habla de 3-4 personas por informe, de 30 minutos a varias horas cada una
- Sin reloj de acuse de recibo y sin registro de pruebas
La realidad de los precios
La bandeja gana en precio para siempre — nada que pagar, sin tope de informes, sin proveedor. La recepción de Kit viene incluida con un puesto de €6,99 hasta 25 informes al mes; el reloj, el libro mayor, las exportaciones y el dominio personalizado son el complemento de €49. Lo que eso compra no es recibir informes, es la prueba de lo que pasó después.
¿Vienes desde una bandeja security@?
Te encantará Kit si:
- Un auditor pidió la mediana de tiempo hasta el acuse de recibo y la respuesta vive en hilos de correo
- Tu security.txt caducó y nadie se dio cuenta — al 7,3 % de los archivos encontrados en un rastreo de 2026 ya le había pasado
- Dos investigadores informaron del mismo fallo y los hilos nunca se encontraron
- Clasificas a mano volcados de escáner y basura generada por IA — Kit criba cada envío con 12 señales antes de que lo lea una persona
- El CRA te aplica, y el Anexo VII quiere pruebas de tu contacto de notificación en la documentación técnica
Quédate con la bandeja si:
- Recibes un puñado de informes al año y nadie de fuera te ha pedido pruebas
- No tienes partida presupuestaria ni ganas de abrir una para otro subencargado
- Quieres cero proveedores entre quien informa y tu equipo
- Te fías del precedente — en enero de 2026 curl trasladó su recepción a la notificación privada de GitHub más [email protected]
Portabilidad de datos: El correo se exporta perfectamente — mbox, IMAP, Takeout, un cambio de MX. No viene nada estructurado con él, así que no hay historial por informe que llevarse después a ninguna herramienta. La salida de Kit son exportaciones CSV y PDF más los expedientes en PDF.
Prueba Kit gratis durante 30 días.
Autoservicio, sin compromiso anual, cancela cuando quieras durante los primeros 30 días. En ningún caso te llamará nadie de ventas.
$49€49159 zł£39 al mes, además de un puesto de Kit
Probar gratis