Logo StartupKit
DE

Mit Forschern kommunizieren

So nutzen Sie Nachrichtenverläufe, verwenden Antwortvorlagen im Editor, konfigurieren Slack-Benachrichtigungen und handhaben Eskalationen.

Warum das zählt

Forscher beurteilen Programme stärker nach Geschwindigkeit und Klarheit der Kommunikation als nach der Höhe der Prämien. Ein Programm, das Meldungen zeitnah bestätigt und transparente Statusupdates liefert, gewinnt Vertrauen — und Vertrauen führt zu qualitativ hochwertigeren Einreichungen. Zentralisierte Nachrichtenverläufe halten jede Kommunikation für SOC-2-Nachweise nachprüfbar, damit keine Meldung im E-Mail-Wirrwarr untergeht.

Nachrichtenverläufe

Jede Meldung hat einen eigenen Nachrichtenverlauf. Hier findet die gesamte Kommunikation zwischen Ihrem Team und dem Forscher statt — keine E-Mails über Nebenkanäle oder Slack-DMs, die untergehen könnten.

Jede Nachricht hat einen von zwei Sichtbarkeitsmodi:

Modus Sichtbar für Anwendungsfall
Extern Mitarbeiter und Forscher Reproduktionsschritte erfragen, Statusupdates teilen, Fixes koordinieren
Intern Nur Mitarbeiter Engineering-Notizen, Sichtungs-Diskussion, Schweregrad-Debatte

Aktivieren Sie den Intern-Schalter vor dem Senden, um Notizen von der Forscheransicht fernzuhalten. Interne Nachrichten erscheinen mit gelbem Hintergrund und einem „Intern“-Badge im Verlauf, damit Ihr Team sie auf einen Blick unterscheiden kann.

Nachrichten unterstützen Markdown-Formatierung — Fettdruck, Listen, Code-Blöcke und Links werden korrekt dargestellt. Alle Nachrichten erhalten einen Zeitstempel und werden dem Absender zugeordnet. Sobald Sie eine Nachricht gesendet haben, lässt sie sich weder bearbeiten noch löschen. Diese Unveränderlichkeit ist beabsichtigt: Sie bewahrt den Audit-Trail, den SOC-2-Prüfer erwarten.

Eine Nachricht senden

  1. Öffnen Sie eine Meldung über das Sichtungs-Board
  2. Navigieren Sie zum Tab Nachrichten
  3. Verfassen Sie Ihre Nachricht im Textfeld
  4. Aktivieren Sie Intern, falls es eine reine Mitarbeiter-Notiz ist
  5. Klicken Sie auf Senden

Externe Nachrichten lösen eine E-Mail an den Forscher aus, die einen Magic Link zurück zu seinem Portal enthält. Der Forscher kann über das Portal antworten, und seine Antwort erscheint in Echtzeit im selben Verlauf.

Manche Statusübergänge — etwa das Bestätigen einer Meldung, das Anfordern einer Klärung oder das Markieren als „Validated“ — senden ebenfalls automatisch eine E-Mail an den Forscher. Diese automatischen E-Mails verwenden feste, eingebaute Vorlagen, die mit Kit ausgeliefert werden und in der App nicht bearbeitbar sind. Um Ihren eigenen ausgehenden Wortlaut zu steuern, verwenden Sie die Message Templates, die den Antwort-Editor vorbelegen (siehe unten).

Antwortentwürfe

Eine Antwort, die Sie noch nicht senden wollen, lässt sich als Entwurf speichern. Klicken Sie im Editor auf Als Entwurf speichern statt auf An Forscher senden. Es geht keine E-Mail hinaus, und im Portal des Forschers erscheint nichts.

Der Entwurf steht unten im Tab Unterhaltung, oberhalb des Editors, gekennzeichnet mit Nicht gesendet:

Aktion Wirkung
An Forscher senden Verschickt die Antwort per E-Mail und hängt sie an den Verlauf an
Bearbeiten Öffnet den Entwurf erneut zum Ändern
Entwurf verwerfen Löscht ihn — das lässt sich nicht rückgängig machen

Pro Meldung gibt es einen Entwurf, damit das ganze Team dieselbe offene Antwort sieht und niemand konkurrierende Fassungen schreibt. Solange ein Entwurf wartet, tritt an die Stelle des Editors ein Hinweis auf den Entwurf.

Die Karte zeigt, wer den Entwurf verfasst und wer ihn zuletzt bearbeitet hat. Bearbeiten zwei Personen gleichzeitig, wird das zweite Speichern abgelehnt, statt die erste Fassung stillschweigend zu überschreiben — Sie erfahren, wer wann etwas geändert hat.

Wenn der Forscher zuerst antwortet

Sendet der Forscher eine Nachricht, nachdem der Entwurf verfasst wurde, blockiert Kit das Senden und warnt Sie: „Der Forscher hat geantwortet, nachdem dieser Entwurf verfasst wurde.“ So laufen Entwürfe am häufigsten schief — die Antwort fragt nach Reproduktionsschritten, die der Forscher gerade geliefert hat.

Lesen Sie zuerst seine Nachricht. Trotzdem senden wird erst verfügbar, wenn Sie die neuere Antwort tatsächlich geöffnet haben.

Von KI verfasste Entwürfe

Ein über MCP verbundener KI-Agent kann einen Entwurf speichern, darf aber standardmäßig überhaupt keine E-Mail an einen Forscher schicken. Agenten entwerfen, Menschen senden.

Die Karte weist aus, woher der Text stammt — Von KI entworfen, oder Von KI entworfen · von Jane bearbeitet, sobald jemand daran etwas geändert hat. Diese Kennzeichnung sieht nur Ihr Team; die Fassung, die der Forscher erhält, trägt keinen Hinweis darauf.

Note

Programmadministratoren können Agenten unter Programmeinstellungen → Sichtung → KI-Agenten senden E-Mails an Forscher das direkte Senden erlauben. In jedem Programm ist das ausgeschaltet, bis es jemand einschaltet.

Message Templates

Message Templates befüllen den Antwort-Editor, wenn Ihr Team einem Forscher manuell über den Tab Nachrichten einer Meldung antwortet. Sie ändern nicht die automatischen System-E-Mails (Bestätigung, Benachrichtigungen bei Statusänderungen, Magic Link und so weiter) — diese werden aus festen, eingebauten Vorlagen erzeugt.

Wenn Sie eine Antwort verfassen und eine Antwortabsicht wählen (Eingang bestätigen, Rückfrage stellen, Als gültig bestätigen, Ablehnen oder Prämien-Update), löst Kit die passende Vorlage auf und verwendet sie, um Ihren Entwurf vorzubelegen (und um den KI-gestützten Entwurf zu befüllen, der auf den Vorlagentext zurückfällt, falls die KI nicht verfügbar ist). Sie behalten die Kontrolle: Es wird nichts gesendet, bis Sie es prüfen und auf Senden klicken.

Navigieren Sie zu VDP > Message Templates, um sie anzupassen. Kit verwendet eine dreistufige Vorlagen-Hierarchie:

  1. Systemstandards — Integrierte Vorlagen, die mit jedem Programm ausgeliefert werden. Schreibgeschützt.
  2. Konto-Überschreibungen — Ihre angepassten Versionen, die für alle Programme in Ihrem Konto gelten.
  3. Überschreibungen auf Programmebene — Vorlagen, die auf ein bestimmtes Programm beschränkt sind.

Die spezifischste Vorlage gewinnt. Wenn Sie eine Konto-Überschreibung für Meldung bestätigt erstellen, ersetzt sie den Systemstandard für jedes Programm in Ihrem Konto — für den Zweck der Vorbelegung des Antwort-Editors, nicht für die automatische Bestätigungs-E-Mail.

Vorlagen verwenden Liquid-Syntax ({{ variable_name }}). Klicken Sie auf die Schaltfläche Preview, um zu sehen, wie eine Vorlage mit Beispieldaten dargestellt wird, bevor Sie speichern.

Vorlagentypen

Kit definiert 11 Vorlagentypen. Fünf sind derzeit mit dem Antwort-Editor verdrahtet — die Wahl der entsprechenden Absicht belegt Ihre Antwort mit dieser Vorlage vor:

Vorlage Antwortabsicht (Editor)
Meldung bestätigt Eingang bestätigen
Klärung erbeten Rückfrage stellen
Meldung als gültig bestätigt Als gültig bestätigen
Meldung abgelehnt Ablehnen
Prämie genehmigt Prämien-Update

Die übrigen Typen — Meldung behoben, Verifizierung der Behebung erbeten, Auszahlung gesendet, Eskalation, Einspruch erhalten und Magic Link — existieren als Vorlagentypen, sind aber derzeit nicht mit einem Sendepfad oder einer Editor-Absicht verdrahtet, sodass ihre Bearbeitung noch keine sichtbare Wirkung hat.

Verfügbare Liquid-Variablen

Verwenden Sie diese Variablen in Ihren Vorlagen-Betreffzeilen und -Texten:

Variable Beschreibung
{{ researcher_name }} Anzeigename oder Handle des Forschers
{{ report_id }} Präfixierte Meldungs-ID (z. B. rpt_abc123)
{{ report_title }} Titel der Schwachstellenmeldung
{{ program_name }} Name Ihres VDP-Programms
{{ severity }} Bewerteter Schweregrad (z. B. High, Critical)
{{ bounty_amount }} Genehmigte Prämie in formatierter Währung (z. B. $500.00)
{{ portal_link }} Magic-Link-URL zum Forscherportal
{{ sla_hours }} Konfigurierte SLA-Stunden für diesen Schweregrad
{{ dismissal_reason }} Grundcode der Ablehnung (z. B. Out of Scope, Duplicate)

Zum Beispiel könnte eine angepasste Vorlage Meldung bestätigt so aussehen:

Hi {{ researcher_name }},

Thank you for submitting a report to {{ program_name }}. Your report ({{ report_id }}) has been received and our team will review it within {{ sla_hours }} hours.

You can track your report status at any time:
{{ portal_link }}

E-Mail-Branding

Alle an Forscher gerichteten E-Mails werden automatisch mit dem Branding Ihres Kontos versehen. Dies schafft Vertrauen bei den Meldern, da die E-Mails zum Erscheinungsbild Ihres Sicherheitsportals passen.

Was mit Branding versehen wird

Element Funktionsweise
Absendername E-Mails kommen von Ihrem Programmnamen (z. B. „Acme VDP“) statt vom Plattformnamen
Logo Ihr Konto-Logo erscheint in der E-Mail-Kopfzeile
Akzentfarbe CTA-Schaltflächen verwenden die Primärfarbe Ihrer Marke
Fußzeile Zeigt Ihren Programmnamen neben einem kleinen „Sent via Kit“-Hinweis

Konfiguration

Das E-Mail-Branding wird von Ihren kontoweiten Erscheinungsbild-Einstellungen abgeleitet. Navigieren Sie zu Kontoeinstellungen > Erscheinungsbild, um Ihr Logo und Ihre Primärfarbe zu konfigurieren. Dasselbe Branding gilt für Ihr Karriereportal, Ihr Sicherheitsportal und nun auch für alle Benachrichtigungs-E-Mails an Forscher.

Eine Branding-Konfiguration pro Vorlage ist nicht erforderlich. Sobald Sie Ihr Konto-Branding eingerichtet haben, verwenden es alle 11 Forscher-E-Mail-Typen automatisch.

Wenn kein Logo hochgeladen wurde, zeigen E-Mails Ihren Programmnamen als Text an. Wenn überhaupt kein Branding konfiguriert ist, verwenden E-Mails das Standard-Styling der Plattform.

Slack-Benachrichtigungen

Kit postet eine Karte pro Meldung in Ihrem VDP-Kanal und hängt alles Weitere als Thread darunter, sodass Ihr Team eine Meldung verfolgen kann, ohne das Dashboard zu prüfen — und ohne dass der Kanal überläuft. Slack-Threads zu Meldungen beschreibt das Modell vollständig; hier die Kurzfassung.

Einrichtung

  1. Navigieren Sie zu Kontoeinstellungen > Integrationen > Slack und verbinden Sie Ihren Workspace
  2. Ordnen Sie den Zweck Neue Schwachstellenmeldung eingereicht (oder den Sammelzweck Alle VDP-Benachrichtigungen) dem Kanal zu, den Ihr Sicherheitsteam liest

Wo welches Ereignis landet

Ereignis Wo es auftaucht
Neue Meldung eingereicht Postet die Karte der Meldung in Ihrem VDP-Kanal — das ist die Wurzel des Threads
Beliebige Statusänderung Eine Antwort im Thread dieser Meldung, und die Karte wird neu gezeichnet
SLA überschritten Eine Antwort im Thread
Prämie genehmigt Eine Antwort im Thread — plus ein eigenständiger Beitrag, wenn Sie Prämie genehmigt einem anderen Kanal zugeordnet haben
Auszahlung abgeschlossen Eine Antwort im Thread — dieselbe Regel für separate Kanäle wie oben
Einspruch eingegangen Eine Antwort im Thread
Zuweisung oder Neuzuweisung Keine Antwort; das Feld Zuständige Person der Karte wird neu gezeichnet

Note

Eingeschränkte Meldungen werden nie in Slack gepostet — keine Karte, kein Thread, nicht einmal eine geschwärzte. Ein Kanal kann Gäste und Slack-Connect-Mitglieder aus anderen Unternehmen enthalten und ist deshalb keine Zugriffsgrenze. Siehe Slack-Threads zu Meldungen.

KitBot zu Meldungen befragen

Sobald Slack-Benachrichtigungen eingehen, können Sie @KitBot in Ihrem VDP-Kanal erwähnen, um Fragen zu stellen, ohne Kit zu öffnen. Wo Sie ihn erwähnen — und was Sie fragen — bestimmt, worauf er antwortet (das vollständige Bild finden Sie unter @KitBot in Slack nutzen):

  • Im Thread einer Meldung — weil die Wurzel des Threads die Meldung ist, löst KitBot sie ohne Raten auf und antwortet zu genau dieser Meldung: Status, Zusammenfassung, Zeitverlauf, SLA-Stand, Duplikatprüfungen, Schweregrad-Kontext und wie die Prämie im Vergleich zu Ihrer Matrix ausfällt.
  • Auf oberster Ebene im Kanal — KitBot beantwortet programmweite Fragen: SLA-Verstöße, Anzahl offener Meldungen und Metriken.

Beispiel-Prompts

@KitBot is this report closed?
@KitBot summarize the timeline and current SLA state
@KitBot any SLA breaches right now?

Im Thread einer Meldung können Sie KitBot außerdem bitten, das Geschriebene als interne Notiz zu speichern:

@KitBot summarise this discussion as an internal note
@KitBot record the decision: duplicate of the March report

Die Notiz wird unter Ihrem Namen abgelegt und ist nur für Ihr Team sichtbar – KitBot besitzt kein Werkzeug, mit dem er einem Forscher irgendetwas senden könnte. Siehe Slack-Threads zu Meldungen.

Alles Übrige ist nur lesend. KitBot kann nicht sichten, zuweisen, ablehnen, Forschern Nachrichten senden oder Prämien genehmigen – für diese Aktionen verlinkt er Sie zur Meldung in Kit.

Damit Sie Antworten erhalten, muss die E-Mail-Adresse Ihres Slack-Profils mit der E-Mail-Adresse Ihres Kit-Kontos übereinstimmen, und Ihr Konto benötigt ein aktives VDP-Programm. Stimmen die Adressen nicht überein, sendet KitBot Ihnen statt der Meldungsdaten eine private Notiz mit einer Anleitung zur Behebung.

Eskalation

Wenn eine Meldung als Kritisch oder Super-kritisch bewertet wird — oder als ein beliebiger Schweregrad, den Sie als eskalierend markieren — postet Kit eine Eskalationszeile im Slack-Thread dieser Meldung.

Warning

Eine Thread-Antwort taucht nicht im Kanalverlauf auf. Wer dem Thread dieser Meldung nicht ohnehin folgt, sieht die Eskalation nicht, und Slack sendet dafür keinen kanalweiten Ping. Betrachten Sie den Thread als Protokoll, nicht als das, was jemanden aufweckt.

Was tatsächlich einen Menschen unterbricht, ist Ihre Bereitschafts-Rotation: Wird eine Meldung mit eskalierendem Schweregrad validiert, benachrichtigt Kit die aktuelle Person in Bereitschaft per Slack-DM oder E-Mail und löst einen PagerDuty-Vorfall aus, sofern Sie PagerDuty verbunden haben. Eine Verteilerliste für Eskalationen gibt es nicht — in den Sichtungs-Einstellungen können Sie wählen, welche Schweregrade eskalieren, und eine verantwortliche Person als Standard festlegen, aber nicht, wen Sie per E-Mail benachrichtigen.

Um zu wählen, welche Schweregrade eine Eskalation auslösen, navigieren Sie zu VDP > Programmeinstellungen > Sichtung und legen Sie Ihre Eskalations-Schweregrade fest.

Auf einen Blick

  • Passen Sie die Antwortvorlage Meldung bestätigt an, damit der Editor mit dem Tonfall Ihres Programms vorbelegt wird
  • Richten Sie die Antwortvorlage Meldung abgelehnt ein, um häufige Ablehnungsgründe zu erläutern
  • Konfigurieren Sie die Slack-Integration, damit Ihr Team neue Meldungen in Echtzeit sieht
  • Erwähnen Sie @KitBot im Slack-Thread einer Meldung, um die Frage-Antwort-Funktion für Meldungen zu testen
  • Richten Sie eine Bereitschafts-Rotation ein, damit Befunde der Schweregrade Kritisch und Super-kritisch tatsächlich jemanden alarmieren — der Slack-Thread allein tut das nicht
  • Verwenden Sie interne Nachrichten für die Engineering-Koordination; externe für die Kommunikation mit Forschern
  • Speichern Sie einen Entwurf, statt zu senden, wenn eine Antwort ein zweites Augenpaar braucht
  • Entscheiden Sie, ob KI-Agenten Forschern direkt E-Mails schicken dürfen — voreingestellt sind reine Entwürfe

Wie geht es weiter

Suchbegriff eingeben...