Comparación Honesta

Kit vs HackerOne: La comunidad, o el sistema que funciona.

HackerOne aporta los investigadores — su página de comunidad habla de dos millones — y el Essential VDP gratuito salió con los informes de certificación incluidos. Kit no aporta ni un investigador. Lo que vende es el camino que recorre un informe una vez llega: un portal que le dice al investigador qué bloquea su pago, un solo paso siguiente resaltado para tu ingeniero y esa misma cola legible por el agente de tu cliente MCP. Si tu objetivo es encontrar vulnerabilidades, HackerOne está en la categoría correcta y Kit no.

¿Quién debería elegir qué?

Elige Kit si:

  • Demuestras que atiendes informes, no buscas más de ellos
  • Eres un equipo sin presupuesto de AppSec que pone el VDP en una partida de GRC
  • Te vale con recibir solo lo que te encuentre — Kit no aporta ni un investigador
  • Cuentas con el reloj de acuse de recibo, el libro mayor y las exportaciones
  • Necesitas la recepción activa esta semana: security.txt, formulario embebido, informes anónimos

Elige HackerOne si:

  • Tienes un equipo de seguridad con presupuesto y una partida de AppSec
  • Quieres los dos millones de investigadores que HackerOne dice tener sondeando tu alcance
  • Piensas comprar triaje gestionado para que la bandeja no llegue nunca a ingeniería
  • Integras los informes en un stack de seguridad existente a través de la API REST
  • Diriges un programa federal que carga métricas de BOD 20-01 en CyberScope
  • Te parece bien un precio por presupuesto y una hoja de pedido privada

Lo que hace especial a HackerOne

HackerOne es famoso por tres cosas: la comunidad de investigadores, un nivel de certificación gratuito y personas que hacen el triaje por ti.

Dos millones de investigadores, según ellos

La página de comunidad de HackerOne habla de más de 2 millones de investigadores y más de 500.000 fallos encontrados — cifras del propio proveedor, pero en cualquier caso una década de oferta acumulada. Un programa listado ahí lo descubre gente que ya está buscando alcances que probar, con puntuaciones de reputación, métricas de Signal e historial de divulgación asociados.

Por qué esto importa: Una comunidad se alquila, nunca se posee. Si te vas, la entrada cae a lo que encuentre tu security.txt por su cuenta. Kit no aporta ni un investigador.

Un nivel gratuito que imprime el documento del auditor

Essential VDP es gratuito por contrato, y su anuncio de lanzamiento incluye los informes de certificación: un PDF que declara que tu programa existe, más un CSV por activo con la mediana de tiempo de resolución y los críticos abiertos más de 90 días. La documentación nombra NIST 800-53 rev. 5 y FedRAMP, y dice que los programas federales pueden cargar el CSV en CyberScope para BOD 20-01.

Por qué esto importa: Exactamente el documento que pide un auditor de SOC 2, a $0. Cualquier VDP de pago — Kit incluido — tiene que justificarse por el sistema que funciona, no por el PDF.

Personas que absorben la bandeja

Triaje gestionado significa que otro lee la manguera, elimina duplicados y basura, pide al investigador una prueba de concepto que funcione y entrega a tus ingenieros una cola ya validada. Vendr calcula que añade entre un 15 % y un 35 % al coste total del programa.

Por qué esto importa: El trabajo es real. El programa público de curl recibió 20 envíos en los primeros 21 días de 2026 — ninguno era una vulnerabilidad real — y en enero cerró su programa de recompensas en HackerOne. Desmontar informes falsos es trabajo que alguien tiene que hacer.

Lo que Kit hace bien

Cuatro cosas que Kit hace distinto para quienes intervienen: el investigador que no tiene inicio de sesión, el ingeniero de turno en triaje y el agente de tu cliente MCP.

El investigador puede ver qué bloquea su pago

El formulario de datos de pago solo aparece cuando se aprueba una recompensa, nunca por adelantado. A partir de ahí, la página de su propio informe le dice al investigador qué falta — acuerdo de participación, datos de pago o documento fiscal — y un W-8BEN rechazado siempre lleva un motivo. El acuerdo es un clic que registra el texto exacto en vigor, una marca de tiempo y una IP cifrada; tu equipo ve los datos de pago enmascarados, con el enmascaramiento aplicado dentro del propio valor cifrado.

Un investigador que ve por qué está atascado el dinero lo arregla. El que no lo ve te escribe un correo — o una entrada de blog.

Un paso en curso por informe, y la página lo nombra

Cada informe calcula exactamente un paso en curso — Asignación, Evaluación, Decisión, Recompensa — con los bloqueados desactivados y la acción siguiente nombrada en la página. Un cambio de estado hacia atrás sin comentario se rechaza, y una escalera de avisos por atasco de tres peldaños acaba en una escalada a los administradores que quien lleva el informe no puede silenciar.

Un informe atascado no puede quedarse callado en la mesa de un ingeniero ocupado. Insiste dos veces, permite dos aplazamientos y luego pasa por encima de él.

Un reloj de acuse de recibo que sabe a quién le toca

Cada informe arranca una cuenta atrás de acuse de recibo — 72 horas por defecto — marcada en riesgo cuando queda el 25 % e incumplida al llegar a cero, con MTTA y MTTR en un panel. Poner un informe en Requiere aclaración detiene el reloj y lo exime de los avisos por atasco, así que «esperando al investigador» y «a punto de incumplir» son estados distintos.

El auditor recibe un número que midió el sistema, y nadie recibe un aviso de guardia por un informe que está esperando al investigador.

El manual de triaje viene como comandos slash

Tu cliente MCP se conecta directo a la cola: 49 herramientas MCP, cuatro prompts en el servidor que aparecen como comandos slash — cada uno nombra la cadena ordenada de herramientas que hay que llamar, así que el manual no lo escribe nadie de tu equipo — y una lista untrusted_fields en cada informe recuperado que señala qué controla quien informa.

Leer la cola es una conexión de dos minutos. Actuar sobre ella está restringido a propósito: el alcance de escritura es un interruptor de consentimiento que viene apagado, y un agente no puede escribir a un investigador salvo que un administrador active el envío directo; por defecto se guarda un borrador que no le llega a nadie.

Lo que Kit no tiene

Cinco cosas que HackerOne hace y Kit no, y qué pensamos hacer con cada una.

Fusión de duplicados

El triaje de HackerOne fusiona los informes duplicados. Kit señala los duplicados probables por similitud de embeddings y muestra un aviso — nunca los fusiona.

¿Lo añadiremos? Tal vez. De momento la señal es solo orientativa; una fusión que reescribe la cronología de un informe choca con el libro mayor de solo adición.

Un nivel gratuito sin ninguna suscripción detrás

Essential VDP no exige ninguna suscripción. El nivel VDP gratuito de Kit va incluido con un puesto de Kit de pago y tiene un tope de 25 informes al mes — en Kit no hay ninguna vía gratuita de ejecutar un VDP sin cuenta de pago.

¿Lo añadiremos? No. El puesto y el tope son lo que mantiene el nivel gratuito de Kit como una cifra publicada en vez de una cláusula de uso razonable.

Triaje gestionado

HackerOne vende personas que validan, deduplican y puntúan la severidad de los informes entrantes por ti. El cribado con IA de Kit puntúa cada envío y marca la basura, pero el informe se queda en la mesa de tu ingeniero.

¿Lo añadiremos? No. Kit es software; no va a montar una mesa de triaje con personal.

Investigadores

La página de comunidad de HackerOne habla de dos millones de investigadores. Kit no aporta ninguno — tu programa recibe lo que encuentre tu security.txt, tu formulario embebido y tu correo entrante.

¿Lo añadiremos? No. Kit no es un mercado y no va a convertirse en uno.

Una API REST

HackerOne documenta la API v1 en api.hackerone.com/v1/ — informes, actividades y cambios de estado por HTTP. Kit trae 49 herramientas MCP y 11 eventos de webhook, y ninguna API REST.

¿Lo añadiremos? No a corto plazo. MCP y webhooks son la superficie de integración de Kit; una API REST no está en la hoja de ruta cercana.

Diferencias de filosofía

Estos productos responden a preguntas distintas sobre para qué sirve un VDP.

Kit

El registro

Kit da por hecho que los informes te van a encontrar — por security.txt, por un formulario embebido, por correo entrante — y vende el registro de lo que hiciste después. El reloj, el libro mayor, la exportación. Es una línea de €49 al mes en un presupuesto de GRC, no un programa de AppSec.

HackerOne

El mercado

Un mercado de dos lados: investigadores en un lado, equipos de seguridad con presupuesto en el otro, triaje gestionado en medio y un nivel de recepción gratuito atornillado abajo. Si tu objetivo es que haya gente buscando vulnerabilidades en tu producto, esta es la categoría que lo hace — y Kit no está en ella.

La realidad de los precios

Kit

€49/mes de complemento VDP

€49/mes además de una suscripción de Kit de €6,99/puesto

  • 25 informes al mes incluidos con cualquier puesto de Kit de pago
  • Tablero de triaje, libro mayor, exportaciones SOC 2 y dominio personalizado en el complemento
  • Prueba autoservicio de 30 días del complemento sobre cualquier puesto de Kit
  • Facturación mensual, sin compromiso anual
  • Precio publicado en esta página, en tu divisa

HackerOne

Essential VDP $0 — los niveles de pago, solo con presupuesto

HackerOne puede cambiar los límites del nivel gratuito a su entera discreción y sin avisar

  • Essential VDP: $0, sin ninguna suscripción
  • VDP de pago: sin precio de lista publicado, solo presupuesto de ventas
  • Las estimaciones se contradicen: $8.000-12.000/año (Penetrify, julio de 2026) frente a $20.000-50.000/año (Vendr, febrero de 2026)
  • Responsabilidad de Essential limitada a $1.000, rescindible sin aviso previo
  • El triaje gestionado añade un 15-35 % estimado del coste del programa (Vendr)

La realidad de los precios

Essential VDP es gratis, y Kit no puede ganarle a lo gratis. Lo que compran €49 al mes son condiciones con las que puedes planificar: un tope publicado de 25 informes y una salida autoservicio. El nivel gratuito de HackerOne puede cambiarte los límites sin avisar y limita su responsabilidad frente a ti a $1.000 — en el canal que lee tu regulador. Cuando Essential se te quede pequeño, el siguiente paso es un presupuesto de ventas: $8.000-12.000 al año (Penetrify, julio de 2026) o $20.000-50.000 (Vendr, febrero de 2026), estimaciones que no se solapan en ningún punto.

¿Vienes desde HackerOne?

Te encantará Kit si:

  • Un auditor te pidió demostrar que existe un proceso, y la fecha límite es el viernes
  • Quieres el precio y el tope de informes publicados antes de hablar con nadie
  • Necesitas el reloj de acuse de recibo de 72 horas en marcha desde el primer día
  • Quieres security.txt en /.well-known de tu dominio y el formulario de recepción embebido en tu propia web
  • Prefieres una partida mensual que puedes cancelar a un presupuesto que tienes que pedir

Quédate con HackerOne si:

  • Quieres investigadores buscando vulnerabilidades, no solo atender las que llegan
  • Tienes presupuesto para que el triaje gestionado absorba la cola de entrada
  • Desarrollas contra la API REST documentada
  • Solo necesitas el PDF de certificación gratuito y aceptas las condiciones de Essential tal como están

Portabilidad de datos: La documentación de HackerOne describe una exportación autoservicio a CSV, markdown y PDF, además de la API — aunque la página es anterior a Essential VDP, y en ese nivel las condiciones dejan la exportación previa a la baja bajo tu exclusiva responsabilidad. Las exportaciones SOC 2 de Kit vienen con el complemento y se ejecutan el día que quieras, no solo antes de una baja que nadie te avisó.

Prueba Kit gratis durante 30 días.

Tarjeta por adelantado, cancela cuando quieras durante los primeros 30 días. En ningún caso te llamará nadie de ventas.

€49

Probar gratis