Comparación Honesta

Kit vs Intigriti: Una comunidad con el precio en una llamada, o un proceso con el precio en la página.

El investigador que encuentra tu fallo o viene de una comunidad que Intigriti recluta y cuyos hallazgos valida, o entra por tu security.txt. Kit no aporta ni un investigador. Lo que vende es el camino que recorre un informe una vez llega — un solo paso siguiente resaltado para tu equipo, una lista de puntos bloqueantes para el investigador — a un precio mensual impreso en la página de precios y no fijado en una llamada de alcance.

¿Quién debería elegir qué?

Elige Kit si:

  • Respondes a un auditor que pidió pruebas de un proceso de divulgación
  • Compras desde el presupuesto de GRC sin conversación de ventas
  • Te vale con clasificar tu propia entrada — Kit no aporta investigadores
  • Buscas un reloj de acuse de recibo y números de MTTA/MTTR para la auditoría
  • Eres una startup cuyo equipo de seguridad entero son dos ingenieros

Elige Intigriti si:

  • Eres un equipo de seguridad europeo de mediana o gran empresa con presupuesto de AppSec
  • Intentas encontrar vulnerabilidades, no documentar un proceso
  • Buscas triaje gestionado entre los investigadores y tu bandeja de entrada
  • Puedes asumir un contrato anual declarado de unos $42.700 más un presupuesto de recompensas
  • Necesitas PTaaS, programas por sprints o la opción de un evento de hacking en directo
  • Compras te obliga a exigir ISO 27001 al proveedor

Lo que hace especial a Intigriti

Intigriti vende tres cosas que Kit no: una comunidad de investigadores permanente, hallazgos validados y una postura de proveedor certificada.

Más de 150.000 investigadores, según su recuento

La página de captación de Intigriti declara más de 150.000 investigadores registrados y más de 400 programas activos — cifras propias, comprobadas en agosto de 2026. Los investigadores se registran solos, así que la oferta está lista sin que tú reclutes a nadie, y el triaje gestionado promete a tu equipo «fully validated vulnerabilities».

Por qué esto importa: Un VDP sin comunidad detrás solo oye a quien tropieza con él. Una comunidad significa que alguien está buscando de forma activa, y un equipo de triaje significa que tus ingenieros leen hallazgos en vez de ruido.

Una API REST documentada en todos los paquetes

OAuth 2.0, GET /v2/submissions hasta la prueba de concepto, el impacto, la corrección recomendada, los adjuntos y un vector CVSS, además de webhooks firmados y una superficie de escritura documentada. El artículo de ayuda sobre la API la incluye en Starter, Core, Premium y Enterprise.

Por qué esto importa: Llevarse el historial completo de informes a un almacén de datos o a una herramienta de GRC es un camino documentado y con conectores — uno que Kit no ofrece en absoluto.

Un proveedor europeo con certificados

Intigriti NV es belga, tiene su sede en Amberes y su página para empresas afirma que está «ISO 27001 and SOC 2 certified». Un artículo de ayuda de 2023 documenta cifrado a nivel de aplicación con subclaves específicas por propósito que rotan cada 30 días.

Por qué esto importa: Cuando el cuestionario de seguridad pregunta por la postura del propio proveedor, Intigriti tiene papeles que entregar. Kit no.

Lo que Kit hace bien

Cuatro cosas que Kit pone por escrito: la lista del investigador, la mecánica del pago, el paso siguiente de tu equipo y el precio.

El investigador ve qué le bloquea la recompensa

La ficha del informe de un investigador enseña cuál de las tres cosas lo está bloqueando: el acuerdo de participación, los datos de pago o un documento fiscal. El acuerdo es un clic que registra el texto exacto en vigor, una marca de tiempo y una IP cifrada; un W-8BEN rechazado siempre lleva un motivo; y un solo enlace mágico le muestra todos los informes que ha presentado a cualquier programa en Kit.

La persona a la que le debes dinero lee el motivo del retraso en la ficha de su propio informe en vez de escribirte para preguntar.

El formulario de datos de pago espera a una recompensa aprobada

El formulario de datos de pago solo aparece cuando se aprueba una recompensa, nunca por adelantado, y tu equipo no puede leer los datos guardados enteros: el enmascaramiento se aplica dentro del valor cifrado, no en la página que lo muestra. Cuando un pago rebota, Kit escribe automáticamente al investigador en cuatro de las cinco causas de rebote, y un HMAC sobre los campos del circuito de pago distingue unos datos cambiados de un guardado idéntico.

Solo recoges datos bancarios de los investigadores a los que estás pagando, y aun así tu equipo ve un valor enmascarado.

Exactamente un paso siguiente, calculado para ti

La guía de pasos del triaje — Asignación, Evaluación, Decisión, Recompensa — calcula un único paso en curso, desactiva los bloqueados y nombra la acción siguiente en la página. Un cambio de estado hacia atrás sin comentario se rechaza, y poner un informe en Requiere aclaración detiene el reloj de acuse de recibo — 72 horas por defecto — así que esperar al investigador y estar a punto de incumplir siguen siendo estados distintos.

Quien abra el informe ve la misma acción siguiente, y el tercer peldaño de la escalera de avisos llega a tus administradores por encima de cualquier aplazamiento.

Un precio en la página de precios

El precio del complemento VDP está impreso en la página de precios y empieza con 30 días de prueba sin tarjeta. Los tres niveles publicados de Intigriti acaban cada uno en un botón de solicitar precio, y su cuarto nivel — Starter — solo asoma en un artículo de ayuda sobre la API, también sin precio.

El número que necesita la partida presupuestaria existe antes de que nadie reserve una llamada.

Lo que Kit no tiene

Cuatro cosas que Intigriti hace y Kit no, y qué pensamos hacer con cada una.

Una comunidad de investigadores y triaje gestionado

Intigriti declara más de 150.000 investigadores registrados — cifra propia, en su propia página de captación — y valida los hallazgos antes de que los vea tu equipo. Kit no aporta ni un investigador y no hace ningún triaje. Tu programa recibe lo que llegue por security.txt y por el portal, y tus ingenieros leen todos los informes.

¿Lo añadiremos? No. Reclutar y pagar a una comunidad de investigadores es otro negocio. Si el objetivo es encontrar vulnerabilidades y no demostrar un proceso, compra Intigriti.

Cuentas de investigador y reputación

Los investigadores de Intigriti se registran solos, construyen reputación y llevan una identidad de un programa a otro. Kit no tiene registro propio para investigadores — la identidad se crea a partir de un correo en el primer informe, y el acceso es solo por enlace mágico.

¿Lo añadiremos? Parcialmente. La puntuación de karma y un Hall of Fame con consentimiento previo ya funcionan hoy; el registro propio y el SSO de investigadores no están previstos.

Una API REST

Intigriti documenta una API REST para empresas con OAuth 2.0 — GET /v2/submissions devuelve el cuerpo completo del informe con prueba de concepto, impacto, vector CVSS y adjuntos — y su página de producto dice que las integraciones vienen con todos los paquetes. Kit trae herramientas MCP y webhooks, y ninguna API REST.

¿Lo añadiremos? Tal vez. Webhooks, Jira, Linear, PagerDuty y Vanta cubren los traspasos de hoy; una superficie REST documentada está en estudio, no planificada.

Certificaciones del proveedor

La página para empresas de Intigriti afirma que está «ISO 27001 and SOC 2 certified». Kit es una aplicación Rails pequeña en un único servidor de Hetzner en Núremberg, sin ISO 27001 y sin informe SOC 2 propio.

¿Lo añadiremos? SOC 2 está en nuestra hoja de ruta de seguridad. Si compras exige que el proveedor tenga hoy un certificado, Kit no pasa esa puerta.

Diferencias de filosofía

Dos compras distintas bajo el mismo acrónimo.

Kit

El proceso, en una página

Publica la política, recibe los informes, pon el reloj en marcha y guarda el registro. La recepción y 25 informes al mes vienen con un puesto de €6,99; el complemento de €49 trae el tablero de triaje, el libro mayor, las recompensas y el dominio personalizado. Se compra en autoservicio y queda activo esa misma tarde.

Intigriti

Resultados, con ventas de por medio

Poner una comunidad de investigadores y un equipo de triaje sobre tus activos, con el alcance fijado en una llamada y contratado desde el presupuesto de AppSec. Intigriti está hecho para un equipo de seguridad europeo que quiere que le encuentren y le validen vulnerabilidades, y sus compradores aceptan un ciclo de ventas como precio de ese resultado.

La realidad de los precios

Kit

€6,99/puesto/mes + €49/mes de complemento VDP

Los dos números están publicados en la página de precios; el complemento empieza con 30 días de prueba que activas tú.

  • Portal de recepción y 25 informes al mes incluidos con un puesto de Kit
  • El complemento desbloquea el tablero de triaje, el libro mayor, las recompensas y el dominio personalizado
  • Envíos anónimos y un formulario de recepción embebible
  • Reloj de acuse de recibo de 72 horas con métricas de MTTA/MTTR
  • Facturación mensual, sin compromiso anual, cancelación en autoservicio

Intigriti

Solicitar precio (los tres niveles)

Todas las cifras que hay debajo del botón son estimaciones de terceros — Intigriti no publica ningún número para ningún nivel.

  • Core, Premium y Enterprise — cada nivel acaba en un botón de solicitar precio
  • Sin versión gratuita y sin prueba gratuita
  • Contrato anual medio declarado de unos $42.700 (estimación de Vendr, febrero de 2026)
  • Las recompensas son una segunda partida presupuestaria, variable
  • API REST e integraciones incluidas en todos los paquetes

La realidad de los precios

Intigriti no publica precio para ninguno de sus tres niveles; Vendr, una consultora de negociación del lado del comprador, estima el contrato anual medio en unos $42.700, con presupuestos de recompensas de $10.000-$400.000+ por encima. Los números de Kit están en su página de precios — €6,99 por puesto y el complemento VDP de €49 — y la evaluación no necesita el calendario de nadie.

¿Vienes desde Intigriti?

Te encantará Kit si:

  • Un auditor te pidió demostrar que tienes un proceso de divulgación
  • No tienes presupuesto de AppSec, pero sí una partida de GRC que aguanta un complemento mensual
  • Necesitas security.txt, una página de política y un formulario de recepción activos antes del viernes
  • Tu volumen de informes es lo bastante bajo para que lo clasifiquen tus propios ingenieros
  • Te niegas a reservar una llamada de alcance para averiguar un precio

Quédate con Intigriti si:

  • Quieres una comunidad de investigadores permanente — más de 150.000 según su propio recuento — buscando en tu alcance
  • Quieres que los hallazgos se validen antes de que los vean tus ingenieros
  • Compras exige que el proveedor tenga ISO 27001
  • Necesitas una API REST que devuelva el cuerpo completo de los informes

Portabilidad de datos: La API de Intigriti es una salida real — historial completo de informes con prueba de concepto, vectores CVSS, eventos y pagos — aunque su exportación por lotes a CSV omite deliberadamente la prueba de concepto, el impacto, los mensajes y los adjuntos. Lo que no se exporta nunca es la comunidad.

Prueba Kit gratis durante 30 días.

Tarjeta por adelantado, cancela cuando quieras durante los primeros 30 días. En ningún caso te llamará nadie de ventas.

€49

Probar gratis