Kit vs una bandeja security@: El informe llega igual. Todo lo que viene después, a mano.
El investigador que encuentra tu fallo a las 2 de la mañana ya puede llegar a ti — la propia directiva de CISA recomienda la dirección security@ por su nombre, y Kit tampoco aporta investigadores. Pero pagar a ese investigador por correo es una cadena de peticiones: su usuario de PayPal, después un acuerdo de confidencialidad que nunca ha visto, después un W-8BEN del que nunca ha oído hablar, cada paso escrito de nuevo y perseguido. En Kit cada una de esas cosas es un formulario con un estado, y el investigador puede ver cuál lo está bloqueando.
¿Quién debería elegir qué?
Elige Kit si:
- Respondes a un auditor que pidió la mediana de tiempo hasta el acuse de recibo
- Estás en el ámbito del CRA — el Anexo I exige una política de divulgación aplicada, y el Anexo VII pruebas de la dirección de contacto
- Demuestras que atiendes los informes que llegan, no buscas otros nuevos — Kit no trae comunidad
- Has pasado del puñado de informes al año, y los duplicados empiezan a chocar
- Lo necesitas activo antes del viernes — autoservicio, sin llamada de ventas
Conserva la bandeja si:
- Recibes unos pocos informes al año y nadie de fuera te pide pruebas
- Estás antes de la auditoría, sin partida presupuestaria y sin ganas de un subencargado nuevo
- Quieres cero proveedores entre quien informa y tu equipo
- Cumples la letra de casi todo lo que se pide a un VDP — la plantilla de CISA nombra una dirección de correo como canal aceptable
- Lees cada informe el día que llega, con una persona responsable capaz de nombrar todos los hilos abiertos
- Intentas encontrar vulnerabilidades — entonces ninguno de los dos lados de esta página es la respuesta; eso es una comunidad de investigadores como HackerOne o Bugcrowd
En qué acierta la bandeja
La bandeja no es un error. La propia directiva de CISA la recomienda por su nombre.
No cuesta nada y ya está funcionando
Un alias sobre el servidor que ya tienes — Google Workspace incluye hasta 30 por usuario sin coste adicional — más las plantillas de política CC0 de disclose.io para el texto legal. Sin ciclo de compras, sin acuerdo de tratamiento de datos, sin declarar subencargados, sin revisión de seguridad del proveedor, nada que desplegar.
Por qué esto importa: Para una empresa que recibe un puñado de informes al año, esto es dimensionar bien, no dejadez. Comprar herramientas antes de tener volumen de informes es tener un panel sin datos dentro.
Cero dependencia — los bytes son tuyos
Los informes son mensajes RFC 5322 en un buzón que es tuyo. IMAP, JMAP, exportación mbox y la API de Gmail los leen todos, y migrar es apuntar un registro MX a otro sitio. Ningún proveedor puede dejar obsoleto tu modelo de datos ni cerrar con tu historial de divulgación dentro.
Por qué esto importa: Kit guarda los informes en su propio esquema y no ofrece ninguna API REST; su salida son exportaciones CSV y PDF. El buzón no tiene nunca ese problema — aunque tampoco hay nada estructurado que migrar después a una herramienta.
El único canal que ya tiene todo el mundo
El correo no necesita cuenta, funciona desde una dirección desechable y funciona cuando el portal está caído. BOD 20-01 recomienda security@<dominio> como dirección de facto para las conversaciones de seguridad, RFC 9116 acepta un Contact de tipo mailto, y la plantilla de CISA lista el buzón junto a su formulario.
Por qué esto importa: Un portal que a un investigador le resulta incómodo es un informe que nunca recibes. En enero de 2026 curl, tras casi siete años en HackerOne, trasladó su recepción a la notificación privada de GitHub más [email protected] — un equipo de seguridad maduro moviéndose hacia el buzón.
Lo que Kit hace bien
Cuatro cosas que el buzón no guarda nunca, empezando por el papeleo de las recompensas.
El papeleo de la recompensa, formularios con estado
Por correo, un solo pago son tres hilos hechos a medida. En Kit el formulario de datos de pago aparece en cuanto se aprueba una recompensa, el acuerdo de participación es un clic que registra el texto exacto en vigor, una marca de tiempo y una IP cifrada, y un W-9 o un W-8BEN subido pasa de pendiente a verificado o rechazado, con un rechazo que siempre lleva un motivo. Los documentos fiscales verificados llevan un reloj de renovación de 3 años.
La ficha de su propio informe le dice al investigador cuál de las tres cosas lo bloquea — el acuerdo, los datos de pago o el documento fiscal —, así que dejan de llegar los correos de insistencia. Tu equipo ve los datos de pago enmascarados, y el enmascaramiento se aplica dentro del propio valor cifrado, por debajo de cualquier vista.
Un paso siguiente calculado, con una escalera debajo
La guía de pasos del triaje calcula exactamente un paso en curso — Asignación, Evaluación, Decisión, Recompensa — con los pasos bloqueados desactivados y la acción siguiente nombrada en la página. Ignora un informe y se disparan tres peldaños en orden: un aviso, un segundo aviso y después una escalada a los administradores que quien lleva el informe no puede silenciar. Un cambio de estado hacia atrás sin comentario lanza un error, y Requiere aclaración detiene el reloj de acuse de recibo, así que «esperando al investigador» y «a punto de incumplir» son estados distintos.
En un buzón, el paso siguiente vive en la cabeza de quien leyó el hilo el último. En Kit hay diez tareas programadas que llevan el proceso sin que nadie las mire, desde una comprobación del reloj de acuse de recibo cada 15 minutos hasta una verificación nocturna de integridad del libro mayor de recompensas de solo adición.
Cuatro comandos slash que tu agente ya conoce
Las 49 herramientas MCP de Kit exponen el flujo de triaje a cualquier cliente MCP, y con ellas vienen cuatro prompts en el servidor — csirt_triage_report, csirt_assess_report, csirt_approve_bounty, csirt_write_postmortem — que aparecen como comandos slash y nombran cada uno la cadena ordenada de herramientas que hay que llamar. El manual no lo escribe nadie de tu equipo. Leer la cola es una conexión de dos minutos; actuar sobre ella está restringido a propósito tras un interruptor de consentimiento y permisos de administrador.
Las barreras aguantan justo donde peor falla un agente: no puede enviar correo externo salvo que un administrador lo active; la vía por defecto guarda un borrador que no le llega a nadie. Y cada informe que lee un agente marca como no fiables los campos que controla quien informa, como defensa contra la inyección de prompts.
Pruebas que un auditor puede sostener en la mano
MTTA y MTTR calculados a partir de transiciones de estado registradas, exportaciones CSV y PDF para SOC 2, y un expediente de incidente en PDF por informe. La cronología de cada informe — recibido, confirmado, evaluado, resuelto — existe como filas, no como arqueología de hilos de correo.
Las métricas trimestrales de BOD 20-01 — mediana de tiempo de respuesta, informes válidos abiertos más de 90 días — no se pueden calcular desde un buzón, porque los eventos de los que derivan nunca se registraron como datos.
Lo que Kit no tiene
Cuatro cosas que la bandeja tiene y Kit no, y qué pensamos hacer con cada una.
Un proveedor más del que responder
Adoptar Kit añade un subencargado a tu inventario de proveedores, una partida recurrente y un sistema más del que responder en tu próximo cuestionario de seguridad. El alias no añade nada de eso, y Kit tampoco tiene hoy ninguna certificación SOC 2 ni ISO 27001.
¿Lo añadiremos? La fila del proveedor es el coste de cualquier herramienta alojada. Lo que sí controlamos es la salida — facturación mensual, exportaciones CSV y PDF, sin contrato anual.
Sin investigadores
Un VDP de Kit recibe lo que entre por un security.txt y un formulario embebible — los mismos informes que recibiría el buzón. Sin comunidad, sin triaje gestionado, sin servicio de pentesting.
¿Lo añadiremos? No. Encontrar vulnerabilidades es trabajo de una comunidad de recompensas por fallos — HackerOne, Bugcrowd, Intigriti. Kit solo atiende los informes que llegan.
Sin API REST
El buzón habla IMAP, JMAP, exportación mbox y la API de Gmail — protocolos genéricos que ya están en tu stack. Kit trae herramientas MCP y 11 eventos de webhook, y la extracción masiva pasa por exportaciones CSV y PDF.
¿Lo añadiremos? No está previsto. MCP y webhooks son la superficie que mantenemos; si necesitas acceso programático en bruto al cuerpo de cada informe, el buzón ya lo tiene.
Ni $0 ni sin límite
El alias cuesta $0 sobre el servidor de correo que ya pagas, sin tope de informes. La recepción de Kit necesita una suscripción de Kit, el nivel incluido con un puesto tiene un tope de 25 informes al mes, y el reloj, el libro mayor, las exportaciones y el dominio personalizado se facturan como complemento aparte.
¿Lo añadiremos? El tope se queda. Lo que sí podemos discutir es qué contiene el nivel incluido — una máquina de estados, comprobantes, recepción anónima — nunca su volumen.
Diferencias de filosofía
Estos dos reflejan respuestas distintas a qué te debe un canal de divulgación después.
El registro es el producto
Recibir informes nunca fue lo difícil — eso lo hace la bandeja gratis. Kit existe para el momento en que alguien de fuera dice enséñamelo: un reloj que estaba corriendo, una máquina de estados, un libro mayor de solo adición, exportaciones con forma de auditoría. La recepción viene incluida con un puesto de €6,99 hasta 25 informes al mes; el módulo completo es el complemento de €49.
El canal es el proceso
El correo es el único canal que ya tiene todo el mundo. Sin cuenta que crear, sirve una dirección desechable, y BOD 20-01 recomienda exactamente esa forma de dirección como el sitio de facto donde empezar una conversación de seguridad. Lo que no puede hacer es recordar — sin severidad, sin estado, sin marcas de tiempo — así que el proceso vive en la cabeza de un ingeniero y en el contexto del hilo.
La realidad de los precios
Kit
€49/mes
el complemento VDP, además de una suscripción de Kit de €6,99/puesto
- Reloj de acuse de recibo de 72 horas con avisos de riesgo
- Panel de MTTA/MTTR y exportaciones CSV/PDF para SOC 2
- security.txt conforme con RFC 9116 publicado automáticamente, con vigilante de caducidad
- Envíos anónimos, puntuación CVSS v3.1 y marcado de duplicados
- Libro mayor de recompensas de solo adición con recogida de W-9/W-8BEN
Una bandeja security@
$0 adicionales
un alias sobre el servidor de correo que ya pagas
- Hasta 30 alias gratuitos por usuario en Google Workspace
- Sin tope de informes, sin tope de puestos, sin ciclo de compras
- Plantillas de política y de puerto seguro con licencia CC0 de disclose.io
- El trabajo de triaje sin presupuestar — curl habla de 3-4 personas por informe, de 30 minutos a varias horas cada una
- Sin reloj de acuse de recibo y sin registro de pruebas
La realidad de los precios
La bandeja gana en precio para siempre — nada que pagar, sin tope de informes, sin proveedor. La recepción de Kit viene incluida con un puesto de €6,99 hasta 25 informes al mes; el reloj, el libro mayor, las exportaciones y el dominio personalizado son el complemento de €49. Lo que eso compra no es recibir informes, es la prueba de lo que pasó después.
¿Vienes desde una bandeja security@?
Te encantará Kit si:
- Un auditor pidió la mediana de tiempo hasta el acuse de recibo y la respuesta vive en hilos de correo
- Tu security.txt caducó y nadie se dio cuenta — al 7,3 % de los archivos encontrados en un rastreo de 2026 ya le había pasado
- Dos investigadores informaron del mismo fallo y los hilos nunca se encontraron
- Clasificas a mano volcados de escáner y basura generada por IA — Kit criba cada envío con 12 señales antes de que lo lea una persona
- El CRA te aplica, y el Anexo VII quiere pruebas de tu contacto de notificación en la documentación técnica
Quédate con la bandeja si:
- Recibes un puñado de informes al año y nadie de fuera te ha pedido pruebas
- No tienes partida presupuestaria ni ganas de abrir una para otro subencargado
- Quieres cero proveedores entre quien informa y tu equipo
- Te fías del precedente — en enero de 2026 curl trasladó su recepción a la notificación privada de GitHub más [email protected]
Portabilidad de datos: El correo se exporta perfectamente — mbox, IMAP, Takeout, un cambio de MX. No viene nada estructurado con él, así que no hay historial por informe que llevarse después a ninguna herramienta. La salida de Kit son exportaciones CSV y PDF más los expedientes en PDF.
Prueba Kit gratis durante 30 días.
Autoservicio, sin compromiso anual, cancela cuando quieras durante los primeros 30 días. En ningún caso te llamará nadie de ventas.
$49€49159 zł£39 al mes, además de un puesto de Kit
Probar gratis