Metriken und Exporte
So lesen Sie Ihr VDP-Metriken-Dashboard, verwalten das Forscher-Karma, veröffentlichen die Hall of Fame und erstellen SOC-2-Nachweisexporte.
Warum das zählt
Metriken sind der wichtigste Mechanismus, um die Wirksamkeit Ihres VDP gegenüber Auditoren nachzuweisen. „Wir haben ein Vulnerability Disclosure Program“ reicht als Nachweis nicht aus. „Wir haben 100 % der Meldungen innerhalb von 72 Stunden bestätigt und kritische Probleme innerhalb von 48 Stunden behoben“ hingegen schon.
Ein SOC 2 Type II-Nachweis erfordert zeitlich eingegrenzte Daten: eingegangene Meldungen, SLA-Einhaltungsrate, Verteilung nach Schweregrad und Behebungszeiten. Das Metriken-Dashboard und die Export-Pipeline von Kit sind so konzipiert, dass sie genau das liefern, was Ihr Auditor verlangt — ohne hektische Zusammenstellung am Quartalsende.
Dashboard-KPIs
Fünf übergeordnete Kennzahlen erscheinen oben auf Ihrem VDP-Dashboard. Sie bieten Ihnen bei jedem Öffnen des Moduls einen schnellen Gesundheitscheck.
| KPI | Beschreibung |
|---|---|
| Offene Meldungen | Anzahl der Meldungen, die noch nicht behoben oder abgelehnt wurden |
| Warten auf Sichtung | Meldungen im Status Submitted ohne Bewertung |
| SLA-Compliance % | Prozentsatz der Meldungen, die innerhalb des konfigurierten SLA bestätigt wurden |
| Genehmigte Prämien | Gesamtwert genehmigter Prämien in diesem Zeitraum (nur VDP-Add-on) |
| KI-markiert | Anzahl der Meldungen mit KI-Spam-Markierung, die auf manuelle Prüfung warten |
KPIs werden beim Laden der Seite aktualisiert. Es gibt keine automatische Aktualisierung — laden Sie die Seite neu oder navigieren Sie zurück, um aktuelle Zahlen zu sehen.
Jede Kennzahl — die Dashboard-KPIs wie auch alles auf der Metriken-Seite — zählt nur Meldungen, die Sie selbst öffnen können. Auf bestimmte Teammitglieder eingeschränkte Meldungen fließen nur für die Berechtigten und Admins in die Zahlen ein, sodass Ihr Dashboard und die KI-Tools von Kit stets dieselben Werte melden.
Metriken-Seite
Navigieren Sie zu VDP > Metriken für detaillierte Analysen. Verwenden Sie die Zeitraumauswahl oben, um die Daten auf die letzten 7, 30 oder 90 Tage einzugrenzen. Diese drei Bereiche sind die einzigen Optionen — auf der Metriken-Seite gibt es keine benutzerdefinierte Datumsauswahl.
Die Metriken-Seite ist in acht Abschnitte unterteilt:
| Abschnitt | Was er zeigt |
|---|---|
| MTTA (Mean Time to Acknowledge) | Durchschnittliche Stunden von der Einreichung bis zur ersten Antwort, über alle für Sie sichtbaren Meldungen im Zeitraum |
| MTTR (Mean Time to Resolve) | Durchschnittliche Stunden von der Einreichung bis zur Behebung, über alle für Sie sichtbaren Meldungen im Zeitraum |
| SLA-Compliance | Ein einzelner Prozentwert der Einhaltung — der Anteil der Meldungen, die innerhalb des konfigurierten SLA bestätigt wurden. Achten Sie darauf, wenn er unter Ihr Ziel fällt, bevor daraus ein Auditbefund wird |
| Meldungen im Zeitverlauf | Balkendiagramm der Einreichungen pro Woche oder Monat — nützlich zum Erkennen saisonaler Muster oder Häufungen von Offenlegungen |
| Nach Schweregrad | Aufschlüsselung der Meldungen nach Schweregrad (Super-kritisch bis Informativ) |
| Nach Status | Verteilung aller im Zeitraum eingereichten Meldungen, gruppiert nach ihrem aktuellen Status (Submitted, Triaged, Validated, In Progress, Resolved usw.) |
| Nach Schwachstellentyp | OWASP-Kategorieverteilung — zeigt, für welche Schwachstellenklassen Ihr Produkt am anfälligsten ist |
| Top-Forscher | Rangfolge nach Gesamtzahl der Meldungen — identifiziert Ihre aktivsten externen Mitwirkenden |
Alle Abschnitte berücksichtigen den ausgewählten Datumsbereich. MTTA und MTTR sind die beiden Kennzahlen, nach denen Ihr SOC-2-Auditor zuerst fragen wird.
Forscher-Karma
Kit verfolgt die Qualität von Forschern über die Zeit mithilfe eines Karma-Systems. Navigieren Sie zu VDP > Forscher für das vollständige Forscher-Verzeichnis mit Karma-Stufen.
| Karma-Stufe | Bedeutung | Darstellung |
|---|---|---|
| Trusted | Durchgehend gültige, qualitativ hochwertige Meldungen | „Trusted“-Kennzeichnung im Profil des Forschers und neben seinen Meldungen |
| Neutral | Kein eindeutiges Signal | „Neutral“-Kennzeichnung |
| Low | Vorgeschichte mit qualitativ minderwertigen Meldungen | „Low“-Kennzeichnung, die auf zusätzliche Sorgfalt hinweist |
| Untrusted | Muster von Spam oder bösgläubigen Einreichungen | „Untrusted“-Kennzeichnung, die den Forscher für eine sorgfältige manuelle Prüfung markiert |
Karma wird automatisch anhand von Ereignissen angepasst, die mit den Einreichungen des Forschers verknüpft sind. Die meisten Ereignisse werden ausgelöst, wenn eine Meldung ihren Lebenszyklus durchläuft oder mit einem bestimmten Grund abgelehnt wird.
Positive Ereignisse (erhöhen das Karma):
- Meldung gesichtet
- Meldung validiert
- Meldung behoben
- Prämie für eine bestätigte Schwachstelle ausgezahlt (Auszahlungen für höhere Schweregrade bringen einen Bonus)
- Meldung als gültiges Duplikat einer echten, bereits gemeldeten Schwachstelle abgelehnt
Negative Ereignisse (verringern das Karma):
- Meldung als Spam abgelehnt
- Meldung als KI-Spam bestätigt
Über diese automatischen Ereignisse hinaus kann ein Sichtungsbearbeiter (oder der KI-Assistent) eine manuelle Karma-Anpassung vornehmen — positiv oder negativ — aus einer festen Auswahl von Gründen, für Fälle, die die automatischen Regeln nicht abdecken.
Karma-Stufen helfen Ihrem Team bei der Priorisierung der Sichtung. Eine Meldung eines Trusted-Forschers kann mit höherer Zuversicht beschleunigt werden. Eine Meldung eines Untrusted-Forschers gelangt weiterhin in die Warteschlange, wird jedoch markiert, damit Ihr Team sie mit angemessener Sorgfalt prüfen kann.
Hall-of-Fame-Verwaltung
Navigieren Sie zu VDP > Hall of Fame, um die öffentliche Forscher-Bestenliste zu verwalten. Die Hall of Fame würdigt Forscher, die gültige Meldungen zu Ihrem Programm beigetragen haben.
Wichtige Regeln:
- Niemand wird ohne Zustimmung gelistet — und niemand automatisch. Ihr Team legt jeden Eintrag von Hand an: für einen Forscher, der seine Einstellung zur Nennung im Portal festgelegt hat, der auf eine von Ihnen gesendete Zustimmungsanfrage geantwortet hat oder dessen Zustimmung Sie aus einem Meldungsverlauf oder einer E-Mail festgehalten haben
- Ein Forscher, der Nicht gelistet gewählt hat, lässt sich gar nicht hinzufügen. Diese Ablehnung ist endgültig, und nichts auf dieser Seite setzt sie außer Kraft
- Mitarbeiter können einen Forscher hervorheben, wodurch dieser oben auf der öffentlichen Seite angeheftet wird
- Mitarbeiter können einen Eintrag von der Bestenliste entfernen. Damit verschwindet der Eintrag; die Einstellung zur Nennung des Forschers bleibt unverändert, derselbe Forscher kann also später erneut gewürdigt werden
Hat ein Forscher die Frage zur Nennung nie beantwortet, können Sie ihm von seinem Profil aus eine Zustimmungsanfrage senden, statt zu warten — die vier Zustände der Nennung und die Funktionsweise dieser Anfrage finden Sie unter Das Forscherportal.
Die öffentliche Hall of Fame ist unter /security/{program-slug}/hall-of-fame verfügbar. Teilen Sie diese URL in Ihrer Disclosure Policy, um zu signalisieren, dass Sie die Beiträge von Forschern wertschätzen. Die meisten Programme veröffentlichen die Hall of Fame, sobald sie fünf oder mehr gewürdigte Forscher haben.
Exporte erstellen
Es gibt keine separate Export-Seite. Stattdessen finden sich die Schaltflächen Download CSV und Download PDF mit einem Klick direkt auf den Seiten, auf denen die zugrunde liegenden Daten ohnehin erscheinen:
- Metriken (VDP > Metriken) — der Export bezieht sich auf den aktuell auf der Seite ausgewählten Zeitraum (letzte 7, 30 oder 90 Tage)
- Ledger (VDP > Ledger) — exportiert den vollständigen Finanz- und Meldungsverlauf ohne zeitliche Eingrenzung (gesamter Zeitraum)
- Auszahlungen (VDP > Auszahlungen) — exportiert aus der Auszahlungsansicht, ebenfalls ohne zeitliche Eingrenzung (gesamter Zeitraum)
Exporte erfordern das VDP-Add-on (49 $/Monat). Nur der Export der Metriken-Seite ist zeitlich eingegrenzt; es gibt nirgends Filter nach Status, Schweregrad oder Schwachstellentyp — jeder Export erfasst schlicht alle Meldungen im jeweiligen Umfang (den ausgewählten Zeitraum bei den Metriken oder den gesamten Zeitraum bei Ledger/Auszahlungen).
Wählen Sie Ihr Format:
| Format | Am besten geeignet für |
|---|---|
| CSV | Maschinenlesbare Daten für Tabellen, weitere Analysen oder Import in GRC-Tools |
| Menschenlesbarer Bericht, formatiert für Auditoren — mit Kopfzeilen, Zusammenfassungen und Tabellen |
Jeder Export enthält vier Abschnitte:
| Abschnitt | Inhalt |
|---|---|
| Meldungsübersichten | Meldungs-ID, Titel, Status, Schweregrad, CVSS-Score, Schwachstellentyp, Einreichungsdatum, Behebungsdatum |
| SLA-Performance | SLA-Status pro Meldung, Einreichungszeitpunkt, SLA-Frist und verstrichene Stunden |
| Kommunikationsprotokoll | Nur externe Nachrichten (forscherseitige Kommunikation, keine internen Notizen) |
| Finanzhauptbuch | Prämien-Genehmigungen, Auszahlungsdatensätze und Auszahlungsbeträge für den Zeitraum |
Exporte sind asynchron. Ein Klick auf eine Download-Schaltfläche öffnet die Statusseite des Exports, die sich live aktualisiert (via Turbo Stream), während Kit die Datei im Hintergrund erstellt — es wird keine E-Mail versendet. Sobald die Verarbeitung abgeschlossen ist, erscheint auf dieser Seite ein Download-Link. Große Exporte, die mehrere Quartale umfassen, können einige Minuten dauern, und die erzeugte Datei steht 7 Tage lang zur Verfügung, bevor sie abläuft.
SOC-2-Nachweis-Workflow
Der empfohlene Workflow für SOC 2 Type II-Audits:
- Öffnen Sie am Ende jedes Quartals VDP > Metriken, wählen Sie den Zeitraum 90 Tage (die beste Annäherung an ein Quartal) und nutzen Sie die Export-Schaltflächen — oder öffnen Sie VDP > Ledger für den vollständigen Finanzverlauf über den gesamten Zeitraum, ergänzend zu den Meldungsdaten des Quartals
- Klicken Sie auf Download PDF für die primäre Nachweisdatei und anschließend auf Download CSV als Ergänzung
- Warten Sie, bis die Statusseite jedes Exports die Verarbeitung abgeschlossen hat, und nutzen Sie dann den erscheinenden Download-Link
- Fügen Sie beide Dateien Ihren Nachweisordnern für CC4 (Monitoring Activities) und CC7 (System Operations) bei
Ihr Auditor wird in diesem Export auf drei Dinge achten: dass Meldungen empfangen und nachverfolgt werden, dass SLA-Ziele durchgängig eingehalten werden und dass das Finanzhauptbuch einen lückenlosen Nachweis von der Prämien-Genehmigung bis zur Auszahlung zeigt. Der Export ist so konzipiert, dass er alle drei Fragen ohne zusätzliche Vorbereitung beantwortet.
Siehe Prämien und Auszahlungen für Details zum Finanzhauptbuch, das in die Exporte einfließt.
Auf einen Blick
- Prüfen Sie die Dashboard-KPIs zu Beginn jeder Woche, um Rückgänge bei der SLA-Einhaltung frühzeitig zu erkennen
- Prüfen Sie die Metriken-Seite zu Beginn jedes Quartals, um MTTA- und MTTR-Trends zu bestätigen
- Überprüfen Sie die Forscher-Karma-Stufen, um Trusted-Forscher für eine beschleunigte Sichtung zu identifizieren
- Veröffentlichen Sie die Hall of Fame, sobald Sie 5+ gewürdigte Forscher haben
- Erstellen Sie einen Quartalsexport für Ihren SOC-2-CC4/CC7-Nachweisordner (VDP-Add-on)
- Richten Sie eine wiederkehrende Kalendererinnerung ein, um vor jedem SOC-2-Auditfenster Metriken abzurufen
- Gleichen Sie den Workflow unter Meldungen sichten ab, wenn die SLA-Einhaltung rückläufig ist
Wie geht es weiter
- Meldungen sichten — der vollständige Sichtungs-Workflow, SLA-Indikatoren und Massenoperationen
- KI-Integration — fragen Sie den KI-Assistenten nach Metriken-Zusammenfassungen und SLA-Analysen