Kit vs Bugcrowd: Una comunidad reclutada, o un camino señalizado para lo que llega.
Bugcrowd recluta investigadores hacia tu alcance y, por encima de su nivel gratuito, vende triaje humano por unidades de 15 o 75 envíos antes de que tus ingenieros vean un informe. Kit no aporta investigadores ni servicio de triaje. Para los informes que llegan solos, calcula un único paso en curso para quien hace el triaje, le enseña al investigador qué bloquea exactamente su pago y entrega la guía de pasos entera a tu cliente MCP en forma de cuatro comandos slash.
¿Quién debería elegir qué?
Elige Kit si:
- Respondes a un auditor que pidió pruebas de un proceso de divulgación, y no tienes presupuesto de AppSec
- Gestionas los informes que llegan solos — security.txt, escáneres, gente que aparece sin avisar
- Lees tu propia entrada y la quieres premarcada por el cribado de basura y la detección de duplicados
- Pones un precio mensual publicado en una partida de GRC sin llamada de ventas
- Quieres estar en marcha antes del viernes — el formulario de recepción embebible entra en tu propia web el primer día
Elige Bugcrowd si:
- Intentas encontrar vulnerabilidades — una comunidad reclutada es justo de lo que se trata, y Kit es la categoría equivocada para eso
- Quieres que los informes se validen y prioricen antes de que los vean tus ingenieros
- Estandarizas la severidad sobre la base de clase a prioridad de la VRT, con correspondencias CWE y CVSS v4
- Programas contra tu cola de informes a través de una API REST
- Esperas más entrada de 25 informes al mes en un nivel gratuito
- Te parece bien un contrato de 12 meses y una renovación sin publicar
Lo que hace especial a Bugcrowd
Bugcrowd es conocido por tres cosas: una comunidad reclutada con triaje humano, la VRT y un nivel gratuito sin tope.
Una comunidad, y después un filtro humano
Bugcrowd recluta investigadores y los dirige hacia tu alcance. Desde VDP Basic hacia arriba, su personal valida y prioriza cada informe primero — los niveles se venden como unidades de ese trabajo, «Managed Triage for First 15 or 75 Submissions». Fully Managed añade Researcher Relations y una ficha en el directorio público que Bugcrowd promociona como «18 veces más envíos de media».
Por qué esto importa: Lo que llega a tus ingenieros ya ha sobrevivido a una lectura humana. El cribado de basura generada por IA de Kit reduce el montón; no sustituye al lector.
La Vulnerability Rating Taxonomy
Las clases de vulnerabilidad con nombre se asignan de P1 a P5, así que dos personas de triaje que puntúan una toma de subdominio coinciden sin volver a discutir vectores CVSS. Apache-2.0 en GitHub, con correspondencias legibles por máquina para CVSS v3, CVSS v4 y CWE, mantenidas por un VRT Council interno que se reúne cada semana — la v1.19.1 salió en julio de 2026.
Por qué esto importa: Kit tiene una calculadora CVSS v3.1 y ninguna respuesta a esto. En Kit la severidad es el criterio de cada analista, defendido con un vector.
Recepción gratuita sin tope y una API REST de verdad
VDP Compliance acepta envíos ilimitados sin coste, autogestionados. La API documentada en api.bugcrowd.com trae autenticación por token, acceso por rol, lista opcional de IP permitidas y un límite de 60 peticiones por minuto y por IP.
Por qué esto importa: Dos puntos en los que Bugcrowd es claramente mejor que Kit: el volumen del nivel gratuito y una cola que tus scripts pueden leer.
Lo que Kit hace bien
El nivel gratuito de Bugcrowd es autogestionado: todo lo que viene después de la recepción lo llevas tú. Cuatro cosas que Kit construye justo para ese tramo, empezando por el investigador que no tiene cuenta.
El investigador ve qué bloquea su pago
El formulario de datos de pago solo aparece cuando se aprueba una recompensa, y tu equipo ve esos datos enmascarados — el enmascaramiento se aplica dentro del propio valor cifrado. El acuerdo de participación es un clic que registra el texto exacto en vigor, una marca de tiempo y una IP cifrada; el rechazo de un W-8BEN siempre lleva un motivo; y la página de su propio informe le dice al investigador cuál de las tres cosas le está reteniendo el dinero.
En un programa autogestionado, «¿dónde está mi pago?» es un correo que contesta tu equipo. Aquí es una línea en la página del investigador.
Un único paso siguiente, resaltado
Cada informe calcula exactamente un paso en curso — Asignación, Evaluación, Decisión, Recompensa — y los pasos bloqueados quedan desactivados sin más. Un cambio de estado hacia atrás sin comentario se rechaza, y Requiere aclaración detiene el reloj de acuse de recibo — 72 horas por defecto — así que esperar al investigador y estar a punto de incumplir siguen siendo estados distintos.
La persona que clasifica su primer informe y la que va por el número cuarenta toman la misma acción siguiente, y cada paso atrás lleva su motivo.
El manual de triaje viene como comandos slash
Cuatro prompts MCP en el servidor — csirt_triage_report, csirt_assess_report, csirt_approve_bounty, csirt_write_postmortem — aparecen en Claude o en cualquier cliente MCP y nombran la cadena ordenada de herramientas que hay que llamar, de las 49 de Kit. Cada informe que lee un agente marca como no fiables los campos que controla quien informa, y un agente no puede escribir a un investigador: la vía por defecto guarda un borrador que envía una persona.
El manual viene con el servidor; no lo escribe nadie de tu equipo. Leer la cola es una conexión de dos minutos, mientras que actuar sobre ella sigue detrás de un interruptor de consentimiento y de permisos de administrador.
Diez tareas se ejecutan sin que nadie mire
Una comprobación del reloj de acuse de recibo cada 15 minutos, una escalera de avisos por atasco cuyo tercer peldaño escala a los administradores y que quien lleva el informe no puede silenciar, una verificación nocturna de integridad del libro mayor de recompensas de solo adición y un vigilante de caducidad del security.txt que avisa a Slack antes de que el archivo expire.
El libro mayor rechaza las ediciones en la capa del modelo: el registro que lee un auditor lo mantuvo una tarea programada, no una persona.
Lo que Kit no tiene
Cuatro cosas que Bugcrowd hace y Kit no, y qué pensamos hacer con cada una.
Una comunidad de investigadores y triaje gestionado
Bugcrowd dirige una comunidad de investigadores reclutados hacia tus activos y vende el triaje por unidades — los niveles Basic se llaman literalmente «Managed Triage for First 15 or 75 Submissions». Kit no recluta a nadie ni clasifica nada por ti. El cribado de basura generada por IA y el marcado de duplicados por similitud de embeddings reducen el montón, pero cada informe lo lee una persona de tu equipo, y Kit señala los duplicados sin fusionarlos.
¿Lo añadiremos? No. Es estructural. Si quieres que otro lea los informes, un proveedor gestionado es la respuesta correcta y Kit no lo es.
Recepción gratuita sin tope
El nivel gratuito VDP Compliance de Bugcrowd acepta envíos ilimitados, autogestionados. El nivel gratuito de Kit tiene un tope de 25 informes al mes y va montado sobre un puesto de Kit de pago, no se sostiene solo.
¿Lo añadiremos? Poco probable. El tope es lo que permite que la recepción viaje con un puesto sin coste adicional.
Una API REST
Bugcrowd documenta una API REST en api.bugcrowd.com con autenticación por token, acceso por rol y un límite de 60 peticiones por minuto y por IP. Kit no tiene API REST — solo herramientas MCP y webhooks, que encajan con un flujo de trabajo de agentes de IA y no encajan con un script de Python contra tu cola de informes.
¿Lo añadiremos? Tal vez. MCP y webhooks están disponibles hoy; una superficie REST no está planificada.
La VRT
La Vulnerability Rating Taxonomy de Bugcrowd asigna clases de vulnerabilidad con nombre a P1-P5 y publica correspondencias con CVSS v3, CVSS v4 y CWE en JSON con licencia Apache-2.0; la v1.19.1 salió en julio de 2026. Kit tiene una calculadora CVSS v3.1, una lista fija de 13 clases y ninguna taxonomía CWE ni CVSS v4.
¿Lo añadiremos? Es posible. La VRT es Apache-2.0, así que adoptarla no plantea ningún problema de licencia; no hay nada planificado.
Diferencias de filosofía
Estos productos responden a preguntas distintas.
Demuestra que lo atendiste
Kit da por hecho que los informes ya llegan — por un security.txt, por un escáner, por el correo de un desconocido — y vende el registro de lo que pasó después. Un reloj de acuse de recibo, un libro mayor de solo adición, exportaciones de pruebas a la medida de una auditoría. Un puesto cuesta €6,99; el módulo completo es el complemento de €49. Nadie caza por ti.
Trae investigadores y cobra el triaje por unidades
La premisa de Bugcrowd es que encontrar vulnerabilidades exige investigadores de fuera y que leer sus informes exige personal formado, así que vende las dos cosas: una comunidad reclutada y apuntada a tu alcance, y un triaje medido en unidades de 15 o 75 envíos. Si tu pregunta es quién va a encontrar nuestros fallos, esa premisa acierta.
La realidad de los precios
Kit
€6,99/puesto/mes + €49/mes de complemento VDP
€49/mes además de un puesto de €6,99, cancela cuando quieras
- Recepción, portal y comprobantes incluidos con un puesto de Kit, con un tope de 25 informes al mes
- Tablero de triaje, reloj de acuse de recibo de 72 horas, libro mayor, matriz de recompensas y exportaciones de pruebas para SOC 2 en el complemento
- 30 días de prueba del complemento; la facturación solo empieza si te lo quedas
- Cancela cada mes; sin contrato de 12 meses
- Recogida de W-9/W-8BEN y contabilidad de recompensas en 7 divisas
Bugcrowd
Nivel gratuito autogestionado; $299-999/mes en Basic, solo el primer año
Los precios Basic son solo de primer año, pagados por adelantado y solo para clientes de VDP nuevos
- VDP Compliance: gratis, autogestionado, envíos ilimitados, sin triaje gestionado
- VDP Basic 15: $299/mes el primer año — $3.588 como contrato de 12 meses en AWS Marketplace
- VDP Basic 75: $999/mes el primer año — $11.988 por 12 meses en AWS
- Fully Managed: «Custom», y el botón es Contact Us
- El precio de renovación no está ni en la página de niveles, ni en la de presupuesto, ni en la ficha de AWS
La realidad de los precios
Bugcrowd publica precios reales, algo raro en esta categoría — pero las cifras Basic son tarifas de primer año para clientes nuevos que pagan por adelantado, AWS lista ambos niveles como contratos de 12 meses y la renovación no está publicada en ninguna de las páginas que llevan el precio. Los datos de compradores de Vendr sitúan la tarifa del VDP de Bugcrowd entre $15.000 y $40.000 al año, una estimación sacada de contratos reales y no de un precio de lista. El complemento de Kit cuesta €49 al mes además de un puesto de €6,99, y se cancela cada mes.
¿Vienes desde Bugcrowd?
Te encantará Kit si:
- Ya autogestionas todos los informes en el VDP Compliance gratuito y el auditor quiere algo más que un panel
- Quieres el precio del segundo año por escrito antes de firmar el primero
- Un auditor te pidió pruebas de tu proceso de divulgación para el viernes
- Preguntaste qué pasa después del envío 15 de triaje y la página de precios no lo dice
- Tu triaje ocurre en Slack — tarjetas de informe, botones de apelación, avisos a la guardia
Quédate con Bugcrowd si:
- El triaje gestionado absorbe un volumen que tu equipo no puede leer
- Te importan la reputación de tu programa entre los investigadores y su ficha en el directorio público — ninguna de las dos se mueve contigo
- Programas contra la API REST
- Estás dentro de un contrato Basic de 12 meses
Portabilidad de datos: La API REST de Bugcrowd llega a tus informes de forma programática; la exportación masiva no aparece en su página de introducción a la API. El registro de Kit empieza con el siguiente informe que llegue.
Un programa de divulgación en marcha antes del viernes.
La prueba del complemento dura 30 días y no se cobra nada salvo que decidas quedártelo. En ningún caso te llamará nadie de ventas.
$49€49159 zł£39 al mes, además de un puesto de Kit
Probar gratis