Kit vs YesWeHack: Una comunidad de investigadores, o la prueba de que respondiste.
YesWeHack enseña tu programa a una comunidad de investigadores que cifra en más de 100.000, alojada donde un departamento de compras europeo la va a aceptar. Kit no aporta investigadores, ni equipo de triaje, ni banquillo de pentesting. Lo que le da a quien informa es un formulario sin cuenta que crear, y lo que le da a tu auditor es el registro de acuses de recibo.
¿Quién debería elegir qué?
Elige Kit si:
- Demuestras un proceso de divulgación, no montas un programa para encontrar fallos
- Trabajas sin presupuesto de AppSec — el precio está en la página de precios
- Te parece bien atraer tú a quien informa, porque Kit no aporta a nadie
- Contestas y recompensas a quien informa desde la misma pantalla en la que clasificas
- Quieres estar en marcha antes del viernes, con security.txt y el reloj de 72 horas el primer día
Elige YesWeHack si:
- Te miden por vulnerabilidades encontradas, así que la oferta de investigadores es el producto
- Estás sujeto a DORA, NIS2 o a una puerta de compras que exige alojamiento soberano europeo
- Planeas recompensas por fallos o pentests acreditados por CREST con el mismo proveedor
- Quieres al equipo de triaje de YesWeHack filtrando informes antes de que los lean tus ingenieros
- Integras a través de una API REST documentada y sincronización bidireccional con tu gestor de incidencias
- Eres una gran empresa con presupuesto de AppSec y margen para un ciclo de ventas
Lo que hace especial a YesWeHack
Tres ejes en los que Kit no compite: la oferta de investigadores, la soberanía europea y la escalera por encima de un VDP.
Ellos traen a los investigadores
Las cifras de YesWeHack cuentan una comunidad de más de 100.000 hackers éticos, y un Featured VDP se le muestra directamente. En los programas de recompensas y en los Featured VDP, enviar le cuesta créditos al cazador y los resultados se los devuelven, lo que deja el spam fuera de la cola por precio.
Por qué esto importa: Kit te entrega una bandeja vacía y espera que quien informa te encuentre. Si el programa se mide por vulnerabilidades encontradas, esta comunidad es el producto.
Soberanía europea que sobrevive a compras
La página de confianza de YesWeHack se compromete a alojar y tratar los datos solo en la UE, en una nube privada cualificada SecNumCloud, con ISO 27001 y 27017 para el SGSI y acreditación CREST verificable en el marketplace de CREST. En octubre de 2025 anunció un acuerdo marco de recompensas por fallos de cuatro años con la Comisión Europea por un valor potencial de hasta 7,68 millones de euros.
Por qué esto importa: Si compras exige que el proveedor tenga certificaciones, Kit no cumple ninguna de estas — ni ISO 27001, ni CREST, ni SecNumCloud.
Una escalera por encima del VDP
Una sola cuenta escala del VDP a las recompensas por fallos, al pentesting continuo y a pruebas acreditadas por CREST sin proveedor, contrato ni acuerdo de tratamiento nuevos. Desde septiembre de 2025 YesWeHack también puede asignar identificadores CVE como CVE Numbering Authority.
Por qué esto importa: Un programa que se le queda pequeño a la divulgación tiene adónde ir sin un segundo proceso de compras. Kit no tiene ningún peldaño por encima del VDP.
Lo que Kit hace bien
Cuatro cosas concretas, todas fotografiables en una captura de pantalla.
El precio está en la página
El precio del complemento VDP está publicado en cuatro divisas y sin compromiso anual, y el pago es autoservicio. La página de producto del VDP de YesWeHack ofrece reservar una demo y un contacto de ventas, y ninguna cifra en ningún sitio.
Puedes meter el número en el presupuesto antes de que acabe la reunión. La alternativa empieza con una llamada de descubrimiento.
security.txt se escribe solo
Kit sirve un security.txt conforme con RFC 9116 en /.well-known/security.txt del dominio de tu portal y avisa a Slack 14 días antes de que caduque. La guía de configuración de YesWeHack le dice al cliente que escriba y aloje el archivo por su cuenta.
security.txt es el primer sitio donde mira un investigador, y un archivo caducado se lee como una bandeja abandonada.
Un reloj de acuse de recibo de 72 horas
Cada informe arranca un reloj de acuse de recibo — 72 horas por defecto, una sola ventana para todas las severidades — con avisos de riesgo a la guardia, y MTTA y MTTR calculados desde ese mismo registro.
Cuando el auditor pregunta con qué rapidez confirmas recepción, la respuesta es un panel, no un recuerdo.
Puedes contestar a quien te informa
El centro de ayuda de YesWeHack afirma que un informe de VDP no puede recompensarse y no permite ninguna interacción directa con el investigador. En Kit quien informa recibe un comprobante permanente, un portal con enlace mágico y una vía de apelación, y una recompensa aterriza en el libro mayor de solo adición con un W-9 o W-8BEN archivado.
Quien vino de fuera y encontró tu fallo merece una respuesta tuya, y darle las gracias no debería exigir un contrato de recompensas.
Lo que Kit no tiene
Cinco cosas que YesWeHack hace y Kit no, y qué pensamos hacer con cada una.
Una API REST y sincronización con gestores de incidencias
YesWeHack publica una especificación OpenAPI con 414 operaciones, y su herramienta ywh2bugtracker sincroniza informes en ambos sentidos con GitHub, GitLab, Jira y ServiceNow. Kit trae herramientas MCP y 11 eventos de webhook, y ninguna API REST.
¿Lo añadiremos? Los webhooks y MCP siguen creciendo. Una API REST documentada no está hoy en la hoja de ruta.
Emisión de CVE
YesWeHack es CVE Numbering Authority desde septiembre de 2025. Kit no tiene estatus de CNA ni ningún flujo de trabajo de CVE.
¿Lo añadiremos? No. Convertirnos en CNA no está en ninguna hoja de ruta de Kit.
Más de cinco idiomas en el portal
Una página de VDP de YesWeHack acepta cualquier idioma que añadas, con importación y exportación de traducciones en JSON. El portal de Kit viene en cinco idiomas, y su security.txt solo anuncia inglés.
¿Lo añadiremos? Los idiomas nuevos llegan cuando podemos mantenerlos de forma nativa. Las traducciones arbitrarias aportadas por el cliente no están previstas.
Una comunidad de investigadores
Las cifras de YesWeHack sitúan su comunidad en más de 100.000 hackers éticos, y un Featured VDP se muestra directamente a esa comunidad. Un programa de Kit solo recibe lo que encuentre tu security.txt o tu formulario — nadie recluta por ti.
¿Lo añadiremos? No. Kit no va a gestionar una comunidad ni un mercado. Si el objetivo es volumen de informes, cómpraselo a quien lo vende.
Certificaciones del proveedor
YesWeHack tiene ISO 27001 y 27017, acreditación CREST verificable en el marketplace de CREST, y alojamiento en una nube privada cualificada SecNumCloud. Kit es una aplicación Rails pequeña en un servidor de Núremberg sin ninguna certificación propia.
¿Lo añadiremos? No. La cualificación SecNumCloud y la acreditación CREST no van a llegar — CREST acredita servicios de pruebas que Kit no vende.
Diferencias de filosofía
Estos productos responden a dos preguntas distintas.
La capa de pruebas
El VDP como documento de cumplimiento. Recepción sin cuenta de investigador, un reloj de acuse de recibo de 72 horas y exportaciones que un auditor acepta, por €49 al mes además de un puesto de €6,99. Kit da por hecho que los informes llegan solos, y que tu trabajo es demostrar qué pasó después.
La oferta de investigadores
La oferta de investigadores como producto. Recompensas por fallos, pentests colaborativos y un VDP gestionado que se vende a grandes empresas europeas donde la soberanía es una puerta de compras, con el VDP como rampa de entrada a la escalera de pago. Si el objetivo es encontrar vulnerabilidades, esa forma es la correcta.
La realidad de los precios
Kit
€6,99/puesto/mes + €49/mes de complemento VDP
Precios publicados, facturación mensual, cancela cuando quieras
- VDP incluido con un puesto de Kit, con un tope de 25 informes al mes
- Tablero de triaje, reloj de acuse de recibo de 72 horas y exportaciones de pruebas para SOC 2 en el complemento
- Envíos anónimos y un formulario de recepción embebible
- Matriz de recompensas, libro mayor de solo adición y recogida de W-9 / W-8BEN
- Integraciones con Slack, Jira, Linear, PagerDuty y Vanta
YesWeHack
Sin precio público — contactar con ventas
La estimación de una consultora, de 20.000 a 200.000 € al año, abarca a la vez a HackerOne, Bugcrowd, Intigriti y YesWeHack
- La página de producto del VDP ofrece reservar una demo y ninguna cifra
- MyOpenVDP es gratuito, con licencia MIT y autoalojado, sin nada del producto gestionado
- El acceso a la API exige que te presente un CSM
- Comentar al equipo de triaje aparece marcado como «si estás suscrito»
- Un informe de VDP no puede recompensarse, y no hay interacción directa con el investigador
La realidad de los precios
YesWeHack no publica precio de nada de lo que vende, y todas las cifras que circulan son estimaciones de terceros. Kit publica €49 al mes por el VDP además de un puesto de €6,99, en autoservicio, y los 30 días de prueba del complemento no cobran nada hasta que terminan.
¿Vienes desde YesWeHack?
Te encantará Kit si:
- Un auditor pidió pruebas de proceso y la fecha límite es esta semana
- Quieres saber el coste antes de que nadie reserve una llamada
- Quieres contestar y recompensar a quien informó del fallo
- Recibes informes de un solo dígito al mes, que la recepción incluida en el puesto — formulario, comprobantes, 25 informes — ya cubre
- Quieres security.txt activo esta misma tarde sin escribirlo
Quédate con YesWeHack si:
- Necesitas alojamiento soberano europeo que puedas acreditar ante compras
- Quieres volumen de informes de su comunidad de investigadores
- Piensas escalar a recompensas por fallos o a pentests acreditados por CREST con un solo proveedor
- Dependes de la API REST o de la sincronización con GitHub, GitLab, Jira y ServiceNow
Portabilidad de datos: YesWeHack exporta informes en CSV, XLS, JSON y PDF, y su centro de ayuda lo documenta. Exporta mientras el contrato siga vivo — el acceso a la API va atado a la relación con el CSM, y la URL del portal que los investigadores guardaron apunta a infraestructura de YesWeHack.
Prueba Kit gratis durante 30 días.
Tarjeta al pagar, cancela cuando quieras durante los primeros 30 días. Al otro lado del botón no hay ninguna llamada de descubrimiento.
$49€49159 zł£39 al mes por el complemento VDP, además de un puesto de Kit
Probar gratis