Logo StartupKit
DE

Metriken und Exporte

So lesen Sie Ihr VDP-Metriken-Dashboard, verwalten das Forscher-Karma, veröffentlichen die Hall of Fame und erstellen SOC-2-Nachweisexporte.

Warum das zählt

Metriken sind der wichtigste Mechanismus, um die Wirksamkeit Ihres VDP gegenüber Auditoren nachzuweisen. „Wir haben ein Vulnerability Disclosure Program“ reicht als Nachweis nicht aus. „Wir haben 100 % der Meldungen innerhalb von 72 Stunden bestätigt und kritische Probleme innerhalb von 48 Stunden behoben“ hingegen schon.

Ein SOC 2 Type II-Nachweis erfordert zeitlich eingegrenzte Daten: eingegangene Meldungen, SLA-Einhaltungsrate, Verteilung nach Schweregrad und Behebungszeiten. Das Metriken-Dashboard und die Export-Pipeline von Kit sind so konzipiert, dass sie genau das liefern, was Ihr Auditor verlangt — ohne hektische Zusammenstellung am Quartalsende.

Dashboard-KPIs

Fünf übergeordnete Kennzahlen erscheinen oben auf Ihrem VDP-Dashboard. Sie bieten Ihnen bei jedem Öffnen des Moduls einen schnellen Gesundheitscheck.

KPI Beschreibung
Offene Meldungen Anzahl der Meldungen, die noch nicht behoben oder abgelehnt wurden
Warten auf Sichtung Meldungen im Status Submitted ohne Bewertung
SLA-Compliance % Prozentsatz der Meldungen, die innerhalb des konfigurierten SLA bestätigt wurden
Genehmigte Prämien Gesamtwert genehmigter Prämien in diesem Zeitraum (nur VDP-Add-on)
KI-markiert Anzahl der Meldungen mit KI-Spam-Markierung, die auf manuelle Prüfung warten

KPIs werden beim Laden der Seite aktualisiert. Es gibt keine automatische Aktualisierung — laden Sie die Seite neu oder navigieren Sie zurück, um aktuelle Zahlen zu sehen.

Jede Kennzahl — die Dashboard-KPIs wie auch alles auf der Metriken-Seite — zählt nur Meldungen, die Sie selbst öffnen können. Auf bestimmte Teammitglieder eingeschränkte Meldungen fließen nur für die Berechtigten und Admins in die Zahlen ein, sodass Ihr Dashboard und die KI-Tools von Kit stets dieselben Werte melden.

Metriken-Seite

Navigieren Sie zu VDP > Metriken für detaillierte Analysen. Verwenden Sie die Zeitraumauswahl oben, um die Daten auf die letzten 7, 30 oder 90 Tage einzugrenzen. Diese drei Bereiche sind die einzigen Optionen — auf der Metriken-Seite gibt es keine benutzerdefinierte Datumsauswahl.

Die Metriken-Seite ist in acht Abschnitte unterteilt:

Abschnitt Was er zeigt
MTTA (Mean Time to Acknowledge) Durchschnittliche Stunden von der Einreichung bis zur ersten Antwort, über alle für Sie sichtbaren Meldungen im Zeitraum
MTTR (Mean Time to Resolve) Durchschnittliche Stunden von der Einreichung bis zur Behebung, über alle für Sie sichtbaren Meldungen im Zeitraum
SLA-Compliance Ein einzelner Prozentwert der Einhaltung — der Anteil der Meldungen, die innerhalb des konfigurierten SLA bestätigt wurden. Achten Sie darauf, wenn er unter Ihr Ziel fällt, bevor daraus ein Auditbefund wird
Meldungen im Zeitverlauf Balkendiagramm der Einreichungen pro Woche oder Monat — nützlich zum Erkennen saisonaler Muster oder Häufungen von Offenlegungen
Nach Schweregrad Aufschlüsselung der Meldungen nach Schweregrad (Super-kritisch bis Informativ)
Nach Status Verteilung aller im Zeitraum eingereichten Meldungen, gruppiert nach ihrem aktuellen Status (Submitted, Triaged, Validated, In Progress, Resolved usw.)
Nach Schwachstellentyp OWASP-Kategorieverteilung — zeigt, für welche Schwachstellenklassen Ihr Produkt am anfälligsten ist
Top-Forscher Rangfolge nach Gesamtzahl der Meldungen — identifiziert Ihre aktivsten externen Mitwirkenden

Alle Abschnitte berücksichtigen den ausgewählten Datumsbereich. MTTA und MTTR sind die beiden Kennzahlen, nach denen Ihr SOC-2-Auditor zuerst fragen wird.

Forscher-Karma

Kit verfolgt die Qualität von Forschern über die Zeit mithilfe eines Karma-Systems. Navigieren Sie zu VDP > Forscher für das vollständige Forscher-Verzeichnis mit Karma-Stufen.

Karma-Stufe Bedeutung Darstellung
Trusted Durchgehend gültige, qualitativ hochwertige Meldungen „Trusted“-Kennzeichnung im Profil des Forschers und neben seinen Meldungen
Neutral Kein eindeutiges Signal „Neutral“-Kennzeichnung
Low Vorgeschichte mit qualitativ minderwertigen Meldungen „Low“-Kennzeichnung, die auf zusätzliche Sorgfalt hinweist
Untrusted Muster von Spam oder bösgläubigen Einreichungen „Untrusted“-Kennzeichnung, die den Forscher für eine sorgfältige manuelle Prüfung markiert

Karma wird automatisch anhand von Ereignissen angepasst, die mit den Einreichungen des Forschers verknüpft sind. Die meisten Ereignisse werden ausgelöst, wenn eine Meldung ihren Lebenszyklus durchläuft oder mit einem bestimmten Grund abgelehnt wird.

Positive Ereignisse (erhöhen das Karma):

  • Meldung gesichtet
  • Meldung validiert
  • Meldung behoben
  • Prämie für eine bestätigte Schwachstelle ausgezahlt (Auszahlungen für höhere Schweregrade bringen einen Bonus)
  • Meldung als gültiges Duplikat einer echten, bereits gemeldeten Schwachstelle abgelehnt

Negative Ereignisse (verringern das Karma):

  • Meldung als Spam abgelehnt
  • Meldung als KI-Spam bestätigt

Über diese automatischen Ereignisse hinaus kann ein Sichtungsbearbeiter (oder der KI-Assistent) eine manuelle Karma-Anpassung vornehmen — positiv oder negativ — aus einer festen Auswahl von Gründen, für Fälle, die die automatischen Regeln nicht abdecken.

Karma-Stufen helfen Ihrem Team bei der Priorisierung der Sichtung. Eine Meldung eines Trusted-Forschers kann mit höherer Zuversicht beschleunigt werden. Eine Meldung eines Untrusted-Forschers gelangt weiterhin in die Warteschlange, wird jedoch markiert, damit Ihr Team sie mit angemessener Sorgfalt prüfen kann.

Hall-of-Fame-Verwaltung

Navigieren Sie zu VDP > Hall of Fame, um die öffentliche Forscher-Bestenliste zu verwalten. Die Hall of Fame würdigt Forscher, die gültige Meldungen zu Ihrem Programm beigetragen haben.

Wichtige Regeln:

  • Niemand wird ohne Zustimmung gelistet — und niemand automatisch. Ihr Team legt jeden Eintrag von Hand an: für einen Forscher, der seine Einstellung zur Nennung im Portal festgelegt hat, der auf eine von Ihnen gesendete Zustimmungsanfrage geantwortet hat oder dessen Zustimmung Sie aus einem Meldungsverlauf oder einer E-Mail festgehalten haben
  • Ein Forscher, der Nicht gelistet gewählt hat, lässt sich gar nicht hinzufügen. Diese Ablehnung ist endgültig, und nichts auf dieser Seite setzt sie außer Kraft
  • Mitarbeiter können einen Forscher hervorheben, wodurch dieser oben auf der öffentlichen Seite angeheftet wird
  • Mitarbeiter können einen Eintrag von der Bestenliste entfernen. Damit verschwindet der Eintrag; die Einstellung zur Nennung des Forschers bleibt unverändert, derselbe Forscher kann also später erneut gewürdigt werden

Hat ein Forscher die Frage zur Nennung nie beantwortet, können Sie ihm von seinem Profil aus eine Zustimmungsanfrage senden, statt zu warten — die vier Zustände der Nennung und die Funktionsweise dieser Anfrage finden Sie unter Das Forscherportal.

Die öffentliche Hall of Fame ist unter /security/{program-slug}/hall-of-fame verfügbar. Teilen Sie diese URL in Ihrer Disclosure Policy, um zu signalisieren, dass Sie die Beiträge von Forschern wertschätzen. Die meisten Programme veröffentlichen die Hall of Fame, sobald sie fünf oder mehr gewürdigte Forscher haben.

Exporte erstellen

Es gibt keine separate Export-Seite. Stattdessen finden sich die Schaltflächen Download CSV und Download PDF mit einem Klick direkt auf den Seiten, auf denen die zugrunde liegenden Daten ohnehin erscheinen:

  • Metriken (VDP > Metriken) — der Export bezieht sich auf den aktuell auf der Seite ausgewählten Zeitraum (letzte 7, 30 oder 90 Tage)
  • Ledger (VDP > Ledger) — exportiert den vollständigen Finanz- und Meldungsverlauf ohne zeitliche Eingrenzung (gesamter Zeitraum)
  • Auszahlungen (VDP > Auszahlungen) — exportiert aus der Auszahlungsansicht, ebenfalls ohne zeitliche Eingrenzung (gesamter Zeitraum)

Exporte erfordern das VDP-Add-on (49 $/Monat). Nur der Export der Metriken-Seite ist zeitlich eingegrenzt; es gibt nirgends Filter nach Status, Schweregrad oder Schwachstellentyp — jeder Export erfasst schlicht alle Meldungen im jeweiligen Umfang (den ausgewählten Zeitraum bei den Metriken oder den gesamten Zeitraum bei Ledger/Auszahlungen).

Wählen Sie Ihr Format:

Format Am besten geeignet für
CSV Maschinenlesbare Daten für Tabellen, weitere Analysen oder Import in GRC-Tools
PDF Menschenlesbarer Bericht, formatiert für Auditoren — mit Kopfzeilen, Zusammenfassungen und Tabellen

Jeder Export enthält vier Abschnitte:

Abschnitt Inhalt
Meldungsübersichten Meldungs-ID, Titel, Status, Schweregrad, CVSS-Score, Schwachstellentyp, Einreichungsdatum, Behebungsdatum
SLA-Performance SLA-Status pro Meldung, Einreichungszeitpunkt, SLA-Frist und verstrichene Stunden
Kommunikationsprotokoll Nur externe Nachrichten (forscherseitige Kommunikation, keine internen Notizen)
Finanzhauptbuch Prämien-Genehmigungen, Auszahlungsdatensätze und Auszahlungsbeträge für den Zeitraum

Exporte sind asynchron. Ein Klick auf eine Download-Schaltfläche öffnet die Statusseite des Exports, die sich live aktualisiert (via Turbo Stream), während Kit die Datei im Hintergrund erstellt — es wird keine E-Mail versendet. Sobald die Verarbeitung abgeschlossen ist, erscheint auf dieser Seite ein Download-Link. Große Exporte, die mehrere Quartale umfassen, können einige Minuten dauern, und die erzeugte Datei steht 7 Tage lang zur Verfügung, bevor sie abläuft.

SOC-2-Nachweis-Workflow

Der empfohlene Workflow für SOC 2 Type II-Audits:

  1. Öffnen Sie am Ende jedes Quartals VDP > Metriken, wählen Sie den Zeitraum 90 Tage (die beste Annäherung an ein Quartal) und nutzen Sie die Export-Schaltflächen — oder öffnen Sie VDP > Ledger für den vollständigen Finanzverlauf über den gesamten Zeitraum, ergänzend zu den Meldungsdaten des Quartals
  2. Klicken Sie auf Download PDF für die primäre Nachweisdatei und anschließend auf Download CSV als Ergänzung
  3. Warten Sie, bis die Statusseite jedes Exports die Verarbeitung abgeschlossen hat, und nutzen Sie dann den erscheinenden Download-Link
  4. Fügen Sie beide Dateien Ihren Nachweisordnern für CC4 (Monitoring Activities) und CC7 (System Operations) bei

Ihr Auditor wird in diesem Export auf drei Dinge achten: dass Meldungen empfangen und nachverfolgt werden, dass SLA-Ziele durchgängig eingehalten werden und dass das Finanzhauptbuch einen lückenlosen Nachweis von der Prämien-Genehmigung bis zur Auszahlung zeigt. Der Export ist so konzipiert, dass er alle drei Fragen ohne zusätzliche Vorbereitung beantwortet.

Siehe Prämien und Auszahlungen für Details zum Finanzhauptbuch, das in die Exporte einfließt.

Auf einen Blick

  • Prüfen Sie die Dashboard-KPIs zu Beginn jeder Woche, um Rückgänge bei der SLA-Einhaltung frühzeitig zu erkennen
  • Prüfen Sie die Metriken-Seite zu Beginn jedes Quartals, um MTTA- und MTTR-Trends zu bestätigen
  • Überprüfen Sie die Forscher-Karma-Stufen, um Trusted-Forscher für eine beschleunigte Sichtung zu identifizieren
  • Veröffentlichen Sie die Hall of Fame, sobald Sie 5+ gewürdigte Forscher haben
  • Erstellen Sie einen Quartalsexport für Ihren SOC-2-CC4/CC7-Nachweisordner (VDP-Add-on)
  • Richten Sie eine wiederkehrende Kalendererinnerung ein, um vor jedem SOC-2-Auditfenster Metriken abzurufen
  • Gleichen Sie den Workflow unter Meldungen sichten ab, wenn die SLA-Einhaltung rückläufig ist

Wie geht es weiter

  • Meldungen sichten — der vollständige Sichtungs-Workflow, SLA-Indikatoren und Massenoperationen
  • KI-Integration — fragen Sie den KI-Assistenten nach Metriken-Zusammenfassungen und SLA-Analysen

Suchbegriff eingeben...