Kit vs la notificación privada de vulnerabilidades de GitHub: un botón en el repositorio, o un programa para la empresa.
El investigador que encuentra un fallo en tu repositorio público está a un clic del botón Report a vulnerability de GitHub, y el hilo puede acabar en un CVE gratuito de una CNA de verdad — Kit no puede emitir ninguno, y tampoco aporta investigadores: un portal de Kit no tiene tráfico ambiental, así que que te descubran depende enteramente de ti. Lo que GitHub no tiene es la maquinaria que empieza cuando un informe ya es válido: un importe de recompensa, un formulario de datos de pago, un acuerdo de participación, un W-8BEN, una línea de libro mayor. Kit mantiene ese lado en marcha para toda la empresa, y la recomendación honesta sigue siendo usar los dos.
¿Quién debería elegir qué?
Elige Kit si:
- Demuestras un proceso a un auditor — Kit no aporta ningún investigador y no encontrará nada por ti
- Tienes un producto de código cerrado que el botón del repositorio no cubre
- Aceptas informes de gente sin cuenta de GitHub, o sin nombre
- Necesitas un reloj de acuse de recibo con un registro de incumplimientos detrás
- Recoges formularios W-9/W-8BEN y llevas un libro mayor de recompensas (los pagos siguen siendo manuales)
Elige la notificación privada de vulnerabilidades de GitHub si:
- Mantienes un proyecto de código abierto, o tu producto es un repositorio público
- Cuentas con un CVE gratuito como resultado de la divulgación
- Quieres a quien informa metido en el parche, con un fork privado temporal
- Publicas avisos que alertan a quienes dependen de ti
- Atiendes la cola de avisos a través de una API REST
- Gastas $0 y un interruptor por repositorio
Lo que hace especial a la notificación privada de vulnerabilidades de GitHub
Tres cosas con las que Kit no compite: una CNA, un espacio de trabajo para el parche e investigadores que ya están ahí.
CVE gratuitos de una CNA de verdad
GitHub es una CVE Numbering Authority. Quien administra el aviso pulsa Request CVE, GitHub suele revisarlo en 72 horas y el identificador sigue siendo privado hasta que publicas. Eso sí, en junio de 2026 GitHub reconoció que la publicación en la Advisory Database va por detrás de sus objetivos internos desde mediados de abril.
Por qué esto importa: Un CVE es lo que hace actuar a los escáneres y a los clientes empresariales que dependen de ti. Kit no puede emitir ninguno.
Divulgación dentro del repositorio
Quien informa se añade como colaborador del aviso, un fork privado temporal aloja el parche, y al publicar el GHSA entra en la Advisory Database — lo que dispara alertas de Dependabot en todos los proyectos que dependen de ti.
Por qué esto importa: Alertar a todos los que dependen de ti es el acto de más consecuencias de una divulgación, y ninguna herramienta VDP independiente puede hacerlo.
Los investigadores ya están ahí
GitHub habla de más de 1,7 millones de repositorios con la función activada, y su propia telemetría muestra que los informes privados pasaron de unos 550 a la semana en enero de 2026 a más de 3.000 a la semana en mayo.
Por qué esto importa: Nadie tiene que encontrar tu portal. Quien lee tu código está a un clic del formulario.
Lo que Kit hace bien
Cuatro cosas que Kit lleva y el botón del repositorio no: la recepción del resto de la empresa, y después el dinero y el papeleo que siguen a un informe válido.
Cubre la empresa, no el repositorio
La propia línea de requisitos de GitHub dice «available for public repositories on GitHub.com»: un producto de código cerrado, una API, una aplicación móvil o una cuenta en la nube no tienen botón, y GitHub Enterprise Server tampoco. El formulario de recepción de Kit acepta un informe sobre cualquiera de ellos, venga de quien informa con nombre o sin él.
La mayor parte de tu superficie de ataque no es un repositorio público, y el investigador que anda hurgando en tu página de inicio de sesión necesita adónde mandar lo que ha encontrado.
De la recompensa aprobada a la línea de libro mayor
Apruebas una recompensa y al investigador le aparece el formulario de datos de pago — solo entonces, nunca por adelantado. Tu equipo ve esos datos enmascarados, y el enmascaramiento se aplica dentro del valor cifrado, no en la vista; el importe concedido aterriza en un libro mayor de solo adición que la capa del modelo se niega a reescribir. Cuando un pago rebota, Kit escribe directamente al investigador en cuatro de las cinco causas de fallo.
GitHub te deja el lado del dinero a ti: los importes, el seguimiento de los pagos y el rastro que hay detrás de cada recompensa los montas a mano. El día que decidas pagar a un investigador, Kit ya tiene ese rastro.
El acuerdo y los formularios fiscales, registrados
El acuerdo de participación es un clic, y Kit registra el texto exacto en vigor, una marca de tiempo y una IP cifrada — sin PDF que enviar de vuelta, sin proveedor de firma electrónica. Un W-9 o un W-8BEN subido pasa de pendiente a verificado o rechazado, un rechazo siempre lleva un motivo que el investigador lee, y un formulario verificado arranca un reloj de renovación de tres años.
La página de su propio informe le dice al investigador cuál de las tres cosas está frenando el asunto — el acuerdo, los datos de pago o el documento fiscal —, así que nadie se intercambia correos por papeleo pendiente.
La acción siguiente, con nombre
Cada informe calcula exactamente un paso en curso — Asignación, Evaluación, Decisión, Recompensa — y desactiva el resto hasta que ese esté hecho. Pon un informe en Requiere aclaración y el reloj de acuse de recibo — 72 horas por defecto — se detiene y los avisos por atasco lo saltan: esperar al investigador y estar a punto de incumplir son estados distintos.
Un informe que se queda quieto sube una escalera de tres peldaños — aviso, segundo aviso, escalada a los administradores — y quien lleva el informe no puede silenciar ese último peldaño.
Lo que Kit no tiene
Cuatro cosas que el botón de GitHub hace y Kit no, y qué pensamos hacer con cada una.
Investigadores que ya están ahí
GitHub comunicó en 2026 que más de 1,7 millones de repositorios tienen activado la notificación privada de vulnerabilidades; un investigador que lee tu código ya está en la página con el botón. Un portal de Kit no tiene tráfico ambiental — que te descubran depende de tu security.txt y de dónde coloques el formulario.
¿Lo añadiremos? No. Kit no aporta investigadores y nunca lo hará. Si el objetivo es que te encuentren, activa hoy el botón de GitHub.
Sin emisión de CVE
GitHub es una CVE Numbering Authority y suele revisar una solicitud de CVE en 72 horas, gratis y sin publicar nada. Kit sigue el informe, no el identificador — no puede emitir ni reservar un CVE.
¿Lo añadiremos? No. Convertirnos en CNA no está en ninguna hoja de ruta. Publica el aviso en GitHub; sigue la recepción y el reloj en Kit.
Sin espacio de trabajo para el parche
GitHub abre un fork privado temporal donde quien reporta y quien mantiene parchean juntos, y al publicar se disparan alertas de Dependabot en todos los proyectos que dependen de ti. El tablero de triaje de Kit es un sistema aparte de tu código: sin fork, sin merge, sin propagación.
¿Lo añadiremos? No. El parche pertenece al sitio donde vive el código. Kit sincroniza el informe con Jira o Linear en lugar de alojar la corrección.
Sin API REST
GitHub documenta ocho endpoints REST para los avisos de repositorio. Kit trae herramientas MCP y 11 eventos de webhook, y ninguna API REST.
¿Lo añadiremos? Sin decidir. MCP y webhooks son hoy nuestra superficie de integración, y preferimos profundizar en ellas antes que abrir una segunda.
Diferencias de filosofía
Dos trabajos distintos: GitHub cierra el círculo de un fallo en tu código, Kit demuestra que tu empresa atiende lo que le llega.
Demuestra que lo atendiste
Kit da por hecho que la pregunta es la de un auditor: demuestra que hay un proceso. La recepción viene incluida con una suscripción de Kit de €6,99 por puesto hasta 25 informes al mes; el tablero de triaje, el reloj de acuse de recibo, el libro mayor, las recompensas y las exportaciones de pruebas son el complemento de €49 al mes. Si tu objetivo es encontrar vulnerabilidades en vez de atender las que llegan, Kit es la categoría equivocada.
El informe aterriza donde aterriza la corrección
Gratis en cualquier repositorio público, a un interruptor de distancia. El informe, el fork privado del parche, la solicitud de CVE y el aviso publicado viven donde tiene que aterrizar la corrección, y publicar alerta a todos los proyectos que dependen de ti. Si tu producto es un repositorio público, GitHub gana de calle y Kit sobra.
La realidad de los precios
Kit
€49/mes
Complemento VDP además de una suscripción de Kit de €6,99/puesto/mes; 30 días de prueba, sin compromiso anual.
- Recepción incluida con un puesto de Kit, con un tope de 25 informes al mes
- Reloj de acuse de recibo de 72 horas, paneles de MTTA/MTTR
- Recepción anónima con enlace de comprobante permanente
- Libro mayor de recompensas de solo adición, recogida de W-9/W-8BEN
- security.txt conforme con RFC 9116 publicado automáticamente
Notificación privada de vulnerabilidades de GitHub
$0 en repositorios públicos
Gratis en repositorios públicos con cualquier plan — la función no aparece en ningún momento en la tabla de planes de pago de GitHub.
- Gratis en repositorios públicos, con cualquier plan de GitHub
- Solicitudes de CVE revisadas gratis, normalmente en 72 horas (la matización es del propio GitHub)
- Fork privado temporal para parchear (dentro no se puede ejecutar CI)
- Ocho endpoints REST documentados para los avisos
- Publicar dispara alertas de Dependabot en toda la cadena de dependencias
La realidad de los precios
La función de GitHub es gratuita, inmediata y sin barreras — nada en esta página dice lo contrario. La comparación va de alcance: €49 al mes además de un puesto de €6,99 compran recepción, relojes y pruebas para todo lo que no sea un repositorio público en GitHub.com.
¿Añadir Kit junto a GitHub?
Querrás Kit al lado si:
- Un auditor preguntó por el producto alojado, y el botón del repositorio no sabe responder
- Necesitas un tiempo de acuse comprometido con un registro de que lo cumpliste
- Quien informa sin cuenta de GitHub — o sin nombre — también debería poder llegar
- Usas GitHub Enterprise Server, donde la notificación privada no existe
- Quieres tu security.txt activo en el apex antes del viernes
Quédate solo con GitHub si:
- Toda tu superficie de seguridad son repositorios públicos en GitHub.com
- Un CVE gratuito de una CNA es el documento que necesitas
- Quien informa debería ayudar a escribir el parche en un fork privado temporal
- Publicar en el canal de alertas de Dependabot es el objetivo de la divulgación
Portabilidad de datos: Los avisos de GitHub se exportan por su API REST, y los GHSA y CVE publicados son registros públicos por construcción. No hay ruta de importación hacia los avisos de GitHub, ni hace falta: los informes sobre tus repositorios se quedan en GitHub, y Kit empieza un registro para todo lo demás.
Quédate con GitHub para el código. Añade Kit para la empresa.
El complemento VDP trae 30 días de prueba y ningún compromiso anual. Tus repositorios conservan su botón Report a vulnerability en cualquier caso.
$49€49159 zł£39 al mes, además de un puesto de Kit
Probar gratis