Kostenloses Sicherheitsmodul

Ihr erstes Vulnerability Disclosure Program. Live in 5 Minuten.

Forscher untersuchen Ihre Infrastruktur bereits. Sie haben nur keinen Ort, um Funde zu melden. Kit veröffentlicht Ihre security.txt, gibt ihnen ein Meldeportal in Ihrem Design und führt für Ihren Auditor ein Protokoll mit Zeitstempeln. Kostenlos einsetzbar.

EU-gehostet security.txt sofort live 80 % Spam gefiltert 49 $/Monat vollständige Triage

Ein VDP regelt, wie Ihr Unternehmen mit Schwachstellenmeldungen umgeht.

Ein Vulnerability Disclosure Program ist ein formaler, dokumentierter Kanal, über den Sicherheitsforscher Schwachstellen in Ihrer Software melden. Stellen Sie es sich als strukturierte Version des security@-Postfachs vor, mit SLA-Tracking, CVSS-Bewertung und Nachweiskette. SOC-2-Auditoren, Cyberversicherer und Unternehmenskunden verlangen zunehmend ein solches Programm.

Kit verwaltet bereits Ihre Kandidaten-Pipeline. Ihr VDP läuft auf derselben Infrastruktur, demselben Audit-Trail, demselben Team.

Regulatorische Fristen

Das Zeitfenster wird kleiner.

Aktuell aktiv

SOC 2 Type II

CC7.1: Auditoren beanstanden das Fehlen dokumentierter Programme zur Schwachstellenüberwachung.

11. September 2026

EU Cyber Resilience Act

Artikel 14 verlangt die Meldung von Schwachstellen für Produkte mit digitalen Elementen.

In Kraft seit Oktober 2024

NIS2-Richtlinie

Art. 21(2)(e) schreibt VDP als eine von zehn verpflichtenden Cybersicherheitsmaßnahmen für wesentliche und wichtige Einrichtungen vor. Bußgelder bis zu 10 Mio. EUR oder 2 % des Umsatzes.

Zunehmend

Cyberversicherung

Cyberversicherer nehmen VDP in ihre Antragsfragebögen auf.

Das Problem mit security@-E-Mail.

Jedes Startup erbt denselben fehlerhaften Workflow. Deshalb übersteht er kein SOC-2-Audit.

Ihr Auditor fragt nach CC7.1

SOC 2 CC7.1 verlangt dokumentierte Nachweise der Schwachstellenüberwachung. Ein Jira-Ticket ist kein Nachweis. Ein mit Zeitstempel versehener Audit-Trail schon.

Enterprise-Deals blockiert

Enterprise-Kunden senden Sicherheitsfragebögen. "Haben Sie ein VDP?" ist mittlerweile eine Standardfrage. Ohne VDP stockt der Deal im Einkauf.

Der Eigenbau kostet einen Sprint

Ein Formular ist ein Nachmittag. Die SLA-Fristen, die CVSS-Historie, das Prämien-Hauptbuch und der Audit-Export dahinter sind ein Quartal Backlog, das nie nach oben rutscht.

Vom Bericht zur Lösung.

Verfolgen Sie einen einzelnen Schwachstellenbericht durch das Portal des Forschers — jeder Schritt des Lebenszyklus, genau so, wie er ihn sieht.

Warum das so funktioniert

Gebrandetes Portal

Ihr Logo und Ihre Offenlegungsrichtlinie, auf Ihrer eigenen Domain. Ein Kit-Login bekommt der Forscher nie zu sehen.

Strukturierte Berichte

Jeder Bericht erfasst Titel, Schweregrad, Proof-of-Concept und Auswirkung. Keine E-Mail-Threads mehr durchforsten.

Vollständige Lebenszyklus-Verfolgung

Berichte durchlaufen den Weg von der Einreichung über die Triage bis zur Lösung. Vollständiger Statusverlauf, SLA-Timer und Audit-Trail bei jedem Schritt.

Vom Schalter bis zur ersten Meldung.

Drei Schritte, keiner davon ein Termin mit dem Einkauf.

1

VDP aktivieren

Aktivieren Sie das VDP-Modul in Ihren Kit-Einstellungen. Ihre security.txt wird sofort unter /.well-known/security.txt veröffentlicht und Ihre Offenlegungsrichtlinie geht live.

2

Erster Bericht kommt strukturiert an

Forscher reichen über ein gebrandetes Aufnahmeformular auf Ihrer eigenen Domain ein. Sie sehen einen sauberen Bericht mit CVSS-Bewertung - keine weitergeleitete E-Mail-Kette.

3

Upgraden, wenn Triage wichtig wird

Fügen Sie das vollständige Triage-Modul für 49 $/Monat hinzu, wenn Sie bereit sind für Kanban-Boards, SLA-Tracking, Prämienzahlungen und SOC-2-Export.

Sechs kostenlos, vier im Add-on.

Die sechs kostenlosen Funktionen veröffentlichen Ihr Programm und strukturieren, was hereinkommt. Die vier im Add-on übernehmen alles nach dem Eingang: Fristen, Prämien, Exporte.

Kostenlos

security.txt + Offenlegungsrichtlinie

RFC-9116-konforme security.txt, automatisch veröffentlicht unter /.well-known/security.txt. Ablaufwarnungen halten sie aktuell. Forscher wissen, wie sie Sie erreichen.

Kostenlos

Strukturiertes Aufnahmeformular + CAPTCHA

Keine formlosen E-Mails mehr. Jede Meldung erfasst Titel, Beschreibung, CVSS-Vektor, Proof-of-Concept und Auswirkung – von Anfang an strukturiert.

Kostenlos

Automatische Spam-Filterung

CAPTCHA und Ratenbegrenzung stoppen die Bots. KI-Spam wird bewertet und markiert: erfundene CVEs, halluzinierte Codepfade. Über 80 % des Mülls erreichen Ihre Warteschlange nie.

Kostenlos

Nur-auf-Einladung-Modus

Betreiben Sie ein privates Programm mit Nur-auf-Einladung-Zugang. Teilen Sie sichere Einladungslinks mit vertrauenswürdigen Forschern. Ausstehende Zugangsanfragen erscheinen in Ihrer Seitenleiste.

Kostenlos

Portal auf eigener Domain

Betreiben Sie Ihr Sicherheitsportal auf security.ihrfirma.de. Für eine Meldung verlässt ein Forscher Ihre Domain nie.

Kostenlos

EU-Hosting in Deutschland

Ihre Schwachstellendaten verlassen niemals die EU. Gehostet auf Hetzner in Deutschland. Keine US-Datentransfers. Keine Schrems-II-Bedenken.

Add-on

Kanban-Triage + CVSS v3.1 + SLA

Schieben Sie Meldungen von Neu über Triagiert nach Gelöst, mit vollständigem Statusverlauf. Die SLA-Frist beginnt mit dem Eingang der Meldung, nicht dann, wenn jemand sie bemerkt.

Add-on

Prämien-Pipeline + SOC-2-Exporte

Zahlen Sie Forscher per ACH/Überweisung mit 1099-Steuerabwicklung. Jede Prämie, jede Auszahlung und jedes Steuerdokument wird in ein Append-only-Hauptbuch geschrieben und lässt sich per Klick als Prüfungsnachweis exportieren.

Add-on

Bericht teilen, Beweiskette wahren

Schicken Sie eine geschwärzte Meldung über einen an die E-Mail-Adresse gebundenen Link an einen externen Engineer; nach 7 Tagen läuft er ab. Weitergeleitete Links funktionieren nicht. Jeder Zugriff landet in einem Append-only-Zugriffsprotokoll: wer, wann, von wo.

Bereitschaftsrotationen + SLAs pro Schweregrad

Add-on

Legen Sie täglich oder wöchentlich per Rotation fest, wer zuständig ist, oder synchronisieren Sie Ihren PagerDuty-Plan. Jeder Schweregrad hat seine eigene Lösungsfrist – Kritisch standardmäßig 72 Stunden – zusätzlich zur Bestätigungsfrist.

Slack-Integration

Betreiben Sie Ihr VDP direkt aus Slack.

Reine Benachrichtigungs-Apps für Slack posten für jedes Ereignis eine neue Nachricht und schicken Sie zum Handeln in den Browser. Kit postet pro Meldung eine einzige Live-Karte, hält sie aktuell und legt die nächste Aktion auf Buttons, die Ihr Team direkt drücken kann.

Sechs Aktionen, die Ihr Team ausführen kann, ohne Slack zu verlassen:

Mir zuweisen

Übernehmen Sie die Zuständigkeit direkt in dem Channel, in dem die Meldung eingegangen ist.

Bestätigen

Verschiebt die Meldung nach Triagiert und stoppt den Bestätigungs-Timer.

Einspruch annehmen oder ablehnen

Entscheiden Sie über den Einspruch eines Forschers direkt von der Einspruchskarte aus.

Übernehmen

Übernehmen Sie eine validierte Meldung direkt im eigenen Channel Ihres Komponenten-Teams.

3 oder 7 Tage zurückstellen

Stellen Sie die Erinnerung an eine festgefahrene Meldung zurück. Ist die Obergrenze erreicht, eskaliert sie an Ihre Programm-Admins.

Wartet auf den Forscher

Pausieren Sie Erinnerungen, solange der Forscher am Zug ist.

Jeder Button autorisiert neu, bevor irgendetwas passiert: Der Klick muss von einem Kit-Mitglied mit bestätigter Slack-Identität kommen und durchläuft dann dieselbe Berechtigungsprüfung wie in der App. Eine übereinstimmende E-Mail-Adresse allein verschafft keinerlei Zugriff.

Sehen Sie, wie Meldungs-Threads funktionieren

Eine Meldung, eine Nachricht: Kit aktualisiert diese Karte an Ort und Stelle, solange es die Meldung gibt, und der Verlauf sammelt sich in ihrem Thread. Die Karte selbst enthält keine Forscher-E-Mail, keinen Freigabe-Token, keine vorsignierte URL. Jeder Button ist ein schlichter Kit-Link, der jeden neu autorisiert, der ihn anklickt.

Alarmierung mit Rücksicht auf die Bereitschaft

Fünf Ereignisse alarmieren die Person in Bereitschaft – neue Meldung, Eskalation, SLA-Risiko, SLA-Verletzung, Einspruch – per Slack-DM oder per E-Mail, wenn Slack sie nicht erreicht. Genau ein Zustellweg pro Ereignis, nie beide. Jede Schicht beginnt mit einem Übergabe-Briefing und endet mit einem Rückblick darauf, was während der Bereitschaft passiert ist.

@Kit antwortet im Thread

Erwähnen Sie @Kit in einem Meldungs-Thread, und der Bot analysiert die Meldung mit 13 Nur-Lese-Tools: Duplikate, Geltungsbereich, Schweregrad, Prämien-Benchmarks, Programmmetriken. Er hat genau einen Schreibzugriff: eine interne Notiz. Er kann keinem Forscher schreiben, keine Prämie genehmigen und den Status einer Meldung nicht ändern.

Zugriffsbeschränkte Meldungen erscheinen nie in Slack

Ein Slack-Channel ist ein Publikum, keine Berechtigung. Deshalb erhalten zugriffsbeschränkte Meldungen nie eine Karte und nie einen Thread. Beschränken Sie eine Meldung erst, nachdem ihr Thread existiert, räumt Kit ihn ab: Bot-Antworten werden gelöscht, die Ursprungsnachricht wird durch einen neutralen Hinweis ersetzt, ohne Titel, ohne ID, ohne Link.

Ein Schalter veröffentlicht Ihre security.txt.

44 MCP-Tools

Ein Agent darf die ganze Warteschlange lesen. Antworten an Forscher gibt nur Ihr Team.

Richten Sie einen MCP-Client auf Ihr VDP, und er liest dieselbe Warteschlange wie Ihr Team: neue Meldungen, mögliche Duplikate, Schweregrad-Historie, Prämienstatus.

Jeder Triage-Schritt als Tool.

44 Tools decken den Lebenszyklus ab: Screening, Duplikate, Schweregrade, Prämien, Freigaben, Postmortems. Entworfene Antworten an Forscher liegen in Kit, bis jemand aus Ihrem Team sie abschickt.

Claude ChatGPT Gemini
Dokumentation zur MCP-Integration lesen

Fragen Sie wie einen Kollegen.

Jede Anfrage landet als ein Tool-Aufruf auf Ihren eigenen Meldungen.

"Zeige mir alle High-Severity-Berichte mit SLA-Verletzung"
"Prüfe Bericht rpt_abc123 auf Duplikate und schlage einen Schweregrad vor"
"Entwirf eine Ablehnungsantwort – das liegt offenbar außerhalb des Geltungsbereichs"
"Genehmige eine 500-$-Prämie für den SQL-Injection-Bericht"
Ihr Code verlässt niemals Ihre CI

KI-Triage, die Ihren Code liest. Ohne dass Kit ihn je sieht.

Kit übergibt jede Meldung an einen Agenten, der in Ihrer eigenen CI läuft – mit Ihrem eigenen Modell und Ihren eigenen Prompts. Er prüft die Behauptung gegen Ihren tatsächlichen Quellcode – ist dieser Pfad wirklich ausnutzbar? – und schickt ein Urteil zurück, mit Schweregrad, betroffenen Dateien und Begründung. Code, Zugangsdaten und Modell bleiben auf Ihrer Seite.

Läuft in Ihrer CI, auf Ihrem Modell Kit speichert das Urteil, nie Ihren Quellcode

49 $/Monat kaufen die Frist, das Hauptbuch und den Export.

Die eine Spalte müssten Sie zusammenbauen. Die andere schalten Sie ein.

Eigenbau

security@-Postfach (unstrukturiert) 0 $
SLA-Fristen, CVSS-Historie, Hauptbuch, Exporte Bauen Sie selbst
Zeit bis zur ersten prüffesten Meldung Wochen

Und dann kümmert sich jemand um die Fristen, die Steuerformulare und den Export – genau in der Woche, in der Ihr Auditor danach fragt.

Am Tag der Aktivierung live

Kit VDP

Kostenlos zum Start

Vollständiges Triage-Add-on, 49 $/Monat

588 $/Jahr, zusätzlich zu Ihren Plätzen.

  • security.txt automatisch veröffentlicht
  • Strukturiertes Aufnahmeformular + CAPTCHA
  • Kanban-Triage + CVSS + SLA (Add-on)
  • SOC-2-Audit-Exporte (Add-on)
EU-gehostet

Das Triage-Add-on wird zusätzlich zum Platz abgerechnet, ebenso wie Outreach und Gehaltsrecherche. Einen Alles-inklusive-Preis gibt es bei Kit nicht.

Wir nutzen, was wir ausliefern.

Unser eigenes Offenlegungsprogramm läuft auf Kit – dasselbe Aufnahmeformular, dieselbe SLA-Frist, dasselbe Triage-Board. Unsere security.txt und unsere Offenlegungsrichtlinie sind öffentlich; lesen Sie sie, bevor Sie dem Rest dieser Seite glauben.

Unser Trust Center ansehen

Bevor Sie eine Adresse veröffentlichen.

Wir sind zu klein für ein Bug-Bounty-Programm.

Ein VDP ist kein Bug-Bounty-Programm: Sie bieten keine Belohnungen an. Es ist ein dokumentierter, regelkonformer Kanal, über den Forscher Schwachstellen melden. SOC 2 Typ II, Cyberversicherer und Unternehmenskunden verlangen zunehmend den Nachweis, dass Sie einen haben. Kits kostenloses Paket gibt Ihnen genau das, ohne jede Zahlungsverpflichtung.

Werden wir damit nicht Hacker zu Angriffen einladen?

Forscher schauen ohnehin hin. Ein VDP entscheidet nur darüber, wo der Fund landet. Ohne veröffentlichte Safe-Harbor-Bedingungen ist eine Meldung an Sie ein rechtliches Risiko – dann geht ein wohlmeinender Forscher lieber an die Öffentlichkeit. Veröffentlichen Sie die Bedingungen, und er kommt zuerst zu Ihnen.

Kann ich ein privates Programm nur auf Einladung betreiben?

Ja. Schalten Sie Ihr Portal in den Einstellungen des Sicherheitsportals auf Nur-auf-Einladung, und Kit erzeugt einen geheimen Zugangs-Token. Teilen Sie die Einladungs-URL direkt mit vertrauenswürdigen Forschern. Ein Klick genügt, und sie haben eine dauerhafte Sitzung. Alle anderen Besucher sehen ein kurzes Formular für eine Zugangsanfrage statt einer Sackgasse. Offene Anfragen erscheinen mit einem Badge in Ihrer Seitenleiste; ein Klick genehmigt die Anfrage und schickt dem Forscher automatisch seinen Einladungslink.

Wir werden mit Spam und minderwertigen Berichten überflutet.

Kits Aufnahmeformular läuft über CAPTCHA und Ratenbegrenzung; was übrig bleibt, wird auf erfundene CVEs, halluzinierte Funktionen und Vorlagensprache geprüft. Über 80 % des Rauschens sind gefiltert, bevor sie Ihre Warteschlange erreichen.

Was ist mit KI-generierten Spam-Berichten?

Jede eingehende Meldung wird mit einem Konfidenzwert und benannten Signalen geprüft: erfundene CVEs, halluzinierte Funktionen, Vorlagensprache. Auffällige Meldungen werden zur Prüfung markiert, bevor sie Ihr Team eine Minute kosten. Zusammen mit CAPTCHA und Ratenbegrenzung erreichen über 80 % des Rauschens nie Ihre Warteschlange.

Wir könnten einfach selbst ein Webformular bauen.

Ein Formular gibt Ihnen die Aufnahme. Aber kein SLA-Tracking, keine CVSS-Bewertung, keinen Statusverlauf, keine Kommunikationsverläufe mit Forschern, keine Prämienzahlungen, keine Steuerdokumentenverwaltung und keinen SOC-2-Export per Klick. Kit bündelt all das, sodass Sie einen Nachmittag mit der Bereitstellung verbringen statt einen Engineering-Sprint mit dem Eigenbau.

Wir nutzen bereits Vanta/Drata für Compliance.

Perfekt. Vanta und Drata erfassen, dass Sie ein VDP haben. Betrieben wird es von Kit. Aktivieren Sie Kits VDP, verweisen Sie Ihr Compliance-Tool auf Ihre veröffentlichte security.txt – und das Häkchen steht mit einem echten Programm dahinter. Mit dem Add-on synchronisiert Kit bestätigte Meldungen zusätzlich als Schwachstellennachweise für SOC 2 CC7.1 und ISO 27001 A.8.8 nach Vanta. Schließen Sie eine Meldung in Kit, vermerkt Vanta sie bei der nächsten Synchronisierung als behoben.

Warum bietet ein ATS-Anbieter ein VDP an?

Kit hat im Recruiting angefangen, aber die Maschinerie darunter ist dieselbe: strukturierte Aufnahme, eine SLA-Frist, ein Audit-Export. Das VDP richtet sie auf eine andere Warteschlange. Unser eigenes Offenlegungsprogramm läuft darauf.

Was passiert, wenn eine echte kritische Schwachstelle gemeldet wird?

Geht eine kritische Meldung ein, benachrichtigt Kit Ihr Team sofort. Danach: Sie sichten die Meldung, bewerten sie mit CVSS v3.1, schreiben dem Forscher in einem Thread, weisen eine zuständige Person zu und lassen die SLA-Frist mitlaufen. Verlangt Ihr Auditor Nachweise, exportiert sich der gesamte Verlauf.

Kann mein Team Meldungen direkt aus Slack triagieren, oder gibt es nur Benachrichtigungen?

Triage. Jede Meldung erscheint als eine einzige Live-Karte, die Kit an Ort und Stelle aktualisiert; der Verlauf sammelt sich in ihrem Thread. Direkt aus Slack kann Ihr Team eine Meldung zuweisen, sie bestätigen (das stoppt die Bestätigungsfrist), einen Einspruch annehmen oder ablehnen, eine Komponenten-Meldung übernehmen, die Erinnerung an eine festgefahrene Meldung zurückstellen oder die Meldung auf „wartet auf den Forscher“ setzen. Jeder Klick wird neu geprüft – erst die bestätigte Slack-Identität der klickenden Person, dann dieselben Berechtigungsprüfungen wie in der App.

Sehen Sie, wie Meldungs-Threads funktionieren
Was ist mit Meldungen, die zu sensibel für einen Slack-Channel sind?

Markieren Sie eine Meldung als zugriffsbeschränkt, erscheint sie nie in Slack – keine Karte, kein Thread. Das Publikum eines Channels ist keine Kit-Berechtigung, deshalb hängt Sensibles nie davon ab, wie sauber die Mitgliederliste eines Channels gepflegt ist. Wird eine Meldung erst zugriffsbeschränkt, nachdem ihr Thread existiert, räumt Kit den Thread ab – Bot-Antworten werden gelöscht, und die Ursprungsnachricht wird durch einen neutralen Hinweis ersetzt, ohne Titel, ohne Meldungs-ID, ohne Link. Der Bereitschaftsalarm wird trotzdem ausgelöst, damit der SLA-Timer nicht verwaist – aber nur per E-Mail und ohne Meldungsdetails im Alarm.

Kann ich meinem Auditor ein einziges Dokument zu einem Vorfall übergeben?

Ja. Jeder Bericht lässt sich als Dossier-PDF zum Vorfall exportieren: Management-Zusammenfassung, vollständige Zeitachse, CVSS-Aufschlüsselung, Postmortem, Nachweisverzeichnis und Freigabeseite. Ein Klick, eine Datei, bereit für den Audit-Ordner.

Was ist mit HackerOne oder Bugcrowd?

HackerOne und Bugcrowd bieten beide kostenlose Meldeformulare an. Kits kostenlose Version ebenfalls. Der Unterschied beginnt nach dem Eingang einer Meldung: Kit ergänzt SLA-Fristen, CVSS-v3.1-Bewertung, Kanban-Triage, einen Forscher-Thread, Prämienauszahlung und SOC-2-Exporte – für 49 $/Monat zusätzlich zum Platz. Wachsen Sie über Kit hinaus, exportiert sich Ihre gesamte Programmhistorie als CSV oder PDF: Meldungszusammenfassungen, CVSS-Bewertungen, SLA-Kennzahlen, Kommunikationsprotokolle und das Finanzhauptbuch.

Sehen Sie, wie SOC-2-Exporte funktionieren
Sind meine VDP-Daten portabel, wenn ich Kit verlasse?

Ja. Kits vollständiger Kontoexport verpackt jeden VDP-Datensatz – Programme, Meldungen, Bewertungen, Nachrichten, Prämien, Auszahlungen, Forscherprofile und Screening-Ergebnisse – in strukturiertes JSON. Ein Klick in den Kontoeinstellungen. Sie haben 7 Tage zum Herunterladen. Ihre Sicherheitshistorie gehört Ihnen.

Sehen Sie, was in einem Datenexport enthalten ist

Geben Sie dem nächsten Forscher eine Adresse für seinen Fund.

Keine Kreditkarte nötig. security.txt wird sofort veröffentlicht. Upgraden Sie, wenn Sie Triage benötigen.

Kostenlos · keine Kreditkarte

VDP kostenlos aktivieren