Kit vs YesWeHack: Una comunidad de investigadores, o un camino para quien te encuentra.
YesWeHack enseña tu programa a una comunidad de investigadores que cifra en más de 100.000, alojada donde un departamento de compras europeo la va a aceptar. Kit no aporta investigadores, ni equipo de triaje, ni banquillo de pentesting. Lo que le da a quien sí te encuentra es un camino — un acuerdo de un clic, una respuesta, una recompensa con un W-8BEN archivado — y lo que le da a tu equipo es un solo paso siguiente resaltado, sobre una cola que tu propio agente puede leer.
¿Quién debería elegir qué?
Elige Kit si:
- Demuestras un proceso de divulgación, no montas un programa para encontrar fallos
- Trabajas sin presupuesto de AppSec — el precio está en la página de precios
- Te parece bien atraer tú a quien informa, porque Kit no aporta a nadie
- Contestas y recompensas a quien informa desde la misma pantalla en la que clasificas
- Quieres estar en marcha antes del viernes, con security.txt y el reloj de 72 horas el primer día
Elige YesWeHack si:
- Te miden por vulnerabilidades encontradas, así que la oferta de investigadores es el producto
- Estás sujeto a DORA, NIS2 o a una puerta de compras que exige alojamiento soberano europeo
- Planeas recompensas por fallos o pentests acreditados por CREST con el mismo proveedor
- Quieres al equipo de triaje de YesWeHack filtrando informes antes de que los lean tus ingenieros
- Integras a través de una API REST documentada y sincronización bidireccional con tu gestor de incidencias
- Eres una gran empresa con presupuesto de AppSec y margen para un ciclo de ventas
Lo que hace especial a YesWeHack
Tres ejes en los que Kit no compite: la oferta de investigadores, la soberanía europea y la escalera por encima de un VDP.
Ellos traen a los investigadores
Las cifras de YesWeHack cuentan una comunidad de más de 100.000 hackers éticos, y un Featured VDP se le muestra directamente. En los programas de recompensas y en los Featured VDP, enviar le cuesta créditos al cazador y los resultados se los devuelven, lo que deja el spam fuera de la cola por precio.
Por qué esto importa: Kit te entrega una bandeja vacía y espera que quien informa te encuentre. Si el programa se mide por vulnerabilidades encontradas, esta comunidad es el producto.
Soberanía europea que sobrevive a compras
La página de confianza de YesWeHack se compromete a alojar y tratar los datos solo en la UE, en una nube privada cualificada SecNumCloud, con ISO 27001 y 27017 para el SGSI y acreditación CREST verificable en el marketplace de CREST. En octubre de 2025 anunció un acuerdo marco de recompensas por fallos de cuatro años con la Comisión Europea por un valor potencial de hasta 7,68 millones de euros.
Por qué esto importa: Si compras exige que el proveedor tenga certificaciones, Kit no cumple ninguna de estas — ni ISO 27001, ni CREST, ni SecNumCloud.
Una escalera por encima del VDP
Una sola cuenta escala del VDP a las recompensas por fallos, al pentesting continuo y a pruebas acreditadas por CREST sin proveedor, contrato ni acuerdo de tratamiento nuevos. Desde septiembre de 2025 YesWeHack también puede asignar identificadores CVE como CVE Numbering Authority.
Por qué esto importa: Un programa que se le queda pequeño a la divulgación tiene adónde ir sin un segundo proceso de compras. Kit no tiene ningún peldaño por encima del VDP.
Lo que Kit hace cada día
Cuatro pantallas: el camino de quien informa, el paso siguiente de quien hace el triaje, los comandos slash del agente y el precio.
Del primer informe a la recompensa pagada
El centro de ayuda de YesWeHack afirma que un informe de VDP no puede recompensarse y no permite ninguna interacción directa con el investigador. En Kit quien informa acepta el acuerdo de participación en un clic — el texto exacto en vigor, una marca de tiempo y una IP cifrada quedan registrados —, sube un W-9 o un W-8BEN y solo ve el formulario de datos de pago cuando se aprueba una recompensa. Un documento fiscal rechazado siempre lleva un motivo, y tu equipo ve los datos de pago enmascarados.
La página de su propio informe le dice a quien informa cuál de las tres cosas lo bloquea: el acuerdo, los datos de pago o el documento fiscal. El «qué pasa ahora» se responde en esa pantalla, no en tu bandeja de entrada.
Un paso en curso, nombrado en la página
Cada informe calcula exactamente un paso en curso — Asignación, Evaluación, Decisión, Recompensa — y los pasos bloqueados siguen desactivados hasta que les toca. Un cambio de estado hacia atrás sin comentario se rechaza, y un informe atascado sube una escalera de tres peldaños que acaba en una escalada que quien lleva el informe no puede silenciar.
Requiere aclaración detiene el reloj de acuse de recibo — 72 horas por defecto — y también los avisos por atasco, así que esperar al investigador e ir camino de un incumplimiento se leen como estados distintos en el tablero.
Tu agente se conecta a la cola
El Agentic Pentest de YesWeHack es una prueba que sus agentes ejecutan por ti. Kit mira en la otra dirección: tu cliente se conecta a las 49 herramientas MCP de Kit, cuatro prompts en el servidor — csirt_triage_report, csirt_assess_report, csirt_approve_bounty, csirt_write_postmortem — aparecen como comandos slash que nombran una cadena ordenada de herramientas que hay que llamar, y cada informe que recupera el agente lleva una lista untrusted_fields que marca lo que escribió quien informa.
Leer la cola es una conexión de dos minutos; actuar exige un interruptor de consentimiento que viene apagado, y la mayoría de las acciones de triaje necesitan a un administrador del módulo al otro lado. Y aun así, la respuesta del agente a un investigador es un borrador que no le llega a nadie hasta que un administrador acciona otro interruptor aparte.
El precio está en la página
El complemento VDP cuesta %{addon} al mes, publicado en cuatro divisas y sin compromiso anual, y el pago es autoservicio. La página de producto del VDP de YesWeHack ofrece reservar una demo y un contacto de ventas, y ninguna cifra en la página.
Puedes meter el número en el presupuesto antes de que acabe la reunión. La alternativa empieza con una llamada de descubrimiento.
Lo que Kit no tiene
Cinco cosas que YesWeHack hace y Kit no, y qué pensamos hacer con cada una.
Una API REST y sincronización con gestores de incidencias
YesWeHack publica una especificación OpenAPI con 414 operaciones, y su herramienta ywh2bugtracker sincroniza informes en ambos sentidos con GitHub, GitLab, Jira y ServiceNow. Kit trae herramientas MCP y 11 eventos de webhook, y ninguna API REST.
¿Lo añadiremos? Los webhooks y MCP siguen creciendo. Una API REST documentada no está hoy en la hoja de ruta.
Emisión de CVE
YesWeHack es CVE Numbering Authority desde septiembre de 2025. Kit no tiene estatus de CNA ni ningún flujo de trabajo de CVE.
¿Lo añadiremos? No. Convertirnos en CNA no está en ninguna hoja de ruta de Kit.
Más de cinco idiomas en el portal
Una página de VDP de YesWeHack acepta cualquier idioma que añadas, con importación y exportación de traducciones en JSON. El portal de Kit viene en cinco idiomas, y su security.txt solo anuncia inglés.
¿Lo añadiremos? Los idiomas nuevos llegan cuando podemos mantenerlos de forma nativa. Las traducciones arbitrarias aportadas por el cliente no están previstas.
Una comunidad de investigadores
Las cifras de YesWeHack sitúan su comunidad en más de 100.000 hackers éticos, y un Featured VDP se muestra directamente a esa comunidad. Un programa de Kit solo recibe lo que encuentre tu security.txt o tu formulario — nadie recluta por ti.
¿Lo añadiremos? No. Kit no va a gestionar una comunidad ni un mercado. Si el objetivo es volumen de informes, cómpraselo a quien lo vende.
Certificaciones del proveedor
YesWeHack tiene ISO 27001 y 27017, acreditación CREST verificable en el marketplace de CREST, y alojamiento en una nube privada cualificada SecNumCloud. Kit es una aplicación Rails pequeña en un servidor de Núremberg sin ninguna certificación propia.
¿Lo añadiremos? No. La cualificación SecNumCloud y la acreditación CREST no van a llegar — CREST acredita servicios de pruebas que Kit no vende.
Diferencias de filosofía
Estos productos responden a dos preguntas distintas.
La capa de pruebas
El VDP como documento de cumplimiento. Recepción sin cuenta de investigador, un reloj de acuse de recibo de 72 horas y exportaciones que un auditor acepta, por €49 al mes además de un puesto de €6,99. Kit da por hecho que los informes llegan solos, y que tu trabajo es demostrar qué pasó después.
La oferta de investigadores
La oferta de investigadores como producto. Recompensas por fallos, pentests colaborativos y un VDP gestionado que se vende a grandes empresas europeas donde la soberanía es una puerta de compras, con el VDP como rampa de entrada a la escalera de pago. Si el objetivo es encontrar vulnerabilidades, esa forma es la correcta.
La realidad de los precios
Kit
€6,99/puesto/mes + €49/mes de complemento VDP
Precios publicados, facturación mensual, cancela cuando quieras
- VDP incluido con un puesto de Kit, con un tope de 25 informes al mes
- Tablero de triaje, reloj de acuse de recibo de 72 horas y exportaciones de pruebas para SOC 2 en el complemento
- Envíos anónimos y un formulario de recepción embebible
- Matriz de recompensas, libro mayor de solo adición y recogida de W-9 / W-8BEN
- Integraciones con Slack, Jira, Linear, PagerDuty y Vanta
YesWeHack
Sin precio público — contactar con ventas
La estimación de una consultora, de 20.000 a 200.000 € al año, abarca a la vez a HackerOne, Bugcrowd, Intigriti y YesWeHack
- La página de producto del VDP ofrece reservar una demo y ninguna cifra
- MyOpenVDP es gratuito, con licencia MIT y autoalojado, sin nada del producto gestionado
- El acceso a la API exige que te presente un CSM
- Comentar al equipo de triaje aparece marcado como «si estás suscrito»
- Un informe de VDP no puede recompensarse, y no hay interacción directa con el investigador
La realidad de los precios
YesWeHack no publica precio de nada de lo que vende, y todas las cifras que circulan son estimaciones de terceros. Kit publica €49 al mes por el VDP además de un puesto de €6,99, en autoservicio, y los 30 días de prueba del complemento no cobran nada hasta que terminan.
¿Vienes desde YesWeHack?
Te encantará Kit si:
- Un auditor pidió pruebas de proceso y la fecha límite es esta semana
- Quieres saber el coste antes de que nadie reserve una llamada
- Quieres contestar y recompensar a quien informó del fallo
- Recibes informes de un solo dígito al mes, que la recepción incluida en el puesto — formulario, comprobantes, 25 informes — ya cubre
- Quieres security.txt activo esta misma tarde sin escribirlo
Quédate con YesWeHack si:
- Necesitas alojamiento soberano europeo que puedas acreditar ante compras
- Quieres volumen de informes de su comunidad de investigadores
- Piensas escalar a recompensas por fallos o a pentests acreditados por CREST con un solo proveedor
- Dependes de la API REST o de la sincronización con GitHub, GitLab, Jira y ServiceNow
Portabilidad de datos: YesWeHack exporta informes en CSV, XLS, JSON y PDF, y su centro de ayuda lo documenta. Exporta mientras el contrato siga vivo — el acceso a la API va atado a la relación con el CSM, y la URL del portal que los investigadores guardaron apunta a infraestructura de YesWeHack.
Prueba Kit gratis durante 30 días.
Tarjeta al pagar, cancela cuando quieras durante los primeros 30 días. Al otro lado del botón no hay ninguna llamada de descubrimiento.
$49€49159 zł£39 al mes por el complemento VDP, además de un puesto de Kit
Probar gratis