Kein Security-Team? Sie haben einen Prozess und eine Bereitschaft.
Forscher finden Ihre Offenlegungsrichtlinie, melden über Ihr Portal und verfolgen den Status über einen Link, ohne Konto. Die Bestätigungsfrist läuft ab dem Moment, in dem eine Meldung eingeht; schalten Sie die automatische Zuweisung ein, geht die Meldung an die Person, die gerade Bereitschaft hat. Den Fehler beheben Sie weiterhin selbst.
Ein VDP regelt, wie Ihr Unternehmen mit Schwachstellenmeldungen umgeht.
Ein Vulnerability Disclosure Program legt fest, was Forscher testen dürfen und wie sie einen Fund melden. Ihr Team nimmt die Meldung entgegen, bewertet sie, reagiert und dokumentiert das Ergebnis.
Betreiben Sie es neben dem Recruiting im selben Kit-Konto, mit Ihrem Team, Ihren Berechtigungen und Ihren Audit-Nachweisen.
Klären Sie, welche Pflichten für Ihr Unternehmen gelten.
SOC 2 Type II
Dokumentieren Sie die Überwachung von Schwachstellen und Ihre Reaktion darauf. Stimmen Sie mit Ihrem Auditor ab, welche Nachweise Ihre Kontrollen brauchen.
EU Cyber Resilience Act
Wer Softwareprodukte in der EU verkauft, muss aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden. Ein VDP hilft beim Eingang von Meldungen; die gesetzliche Meldepflicht ist eine eigene Aufgabe.
NIS2-Richtlinie
Artikel 21 zählt den Umgang mit Schwachstellen und deren Offenlegung zu den Maßnahmen des Risikomanagements. Anwendungsbereich und Fristen richten sich nach dem nationalen Gesetz, das NIS2 umsetzt.
Cyberversicherung
Prüfen Sie, welche Nachweise zum Umgang mit Schwachstellen Ihr Versicherer verlangt. Die Anforderungen hängen von der Police ab.
security@ sammelt Meldungen. Zuständig ist niemand.
Ein Postfach kann eine Meldung sammeln. Ihr Team braucht außerdem Zuständigkeiten, Fristen und eine dokumentierte Reaktion.
Zeigen Sie den Verlauf, wenn der Auditor fragt.
Meldung, Schweregrad-Bewertung, Reaktionszeiten und Lösungsverlauf bleiben zusammen, damit Sie zeigen können, wie Ihr Team damit umgegangen ist.
Sicherheitsfragebögen mit einem Link beantworten.
Eine veröffentlichte Richtlinie gibt Kunden einen Link zu Ihrem Meldeprozess und sagt ihnen, wer eingehende Funde bearbeitet.
Der Eingang ist nur ein Teil der Arbeit.
Ein Meldeformular ist der erste Schritt. Fristen, CVSS-Historie, Prämiennachweise und Exporte muss trotzdem jemand pflegen.
Von der Meldung zur Lösung.
So reicht ein Forscher eine Meldung ein, verfolgt ihren Status und spricht mit Ihrem Team.
Lebenszyklus einer Meldung
Das Formular fragt nach betroffener URL, Reproduktionsschritten und Proof-of-Concept-Dateien.
Die Sichtung läuft in einem Thread, und der Forscher ist bei jeder Antwort dabei.
Forscher sehen für jede Meldung Status, Schweregrad und Prämie.
Geltungsbereich, Safe Harbor und Zielzeiten für die Reaktion, veröffentlicht auf Ihrem Portal.
Warum das so funktioniert
Gebrandetes Portal
Ihr Logo und Ihre Offenlegungsrichtlinie, auf Ihrer eigenen Domain, sobald Sie eine verbinden. Ein Kit-Login bekommt der Forscher nie zu sehen.
Strukturierte Meldungen
Titel, Schwachstellentyp, betroffene URL, Reproduktionsschritte und Anhänge stehen in eigenen Feldern.
Vollständige Lebenszyklus-Verfolgung
Meldungen durchlaufen den Weg von der Einreichung über die Sichtung bis zur Lösung. Vollständiger Statusverlauf, SLA-Timer und Audit-Trail bei jedem Schritt.
Richten Sie Ihr Offenlegungsprogramm ein.
Drei Schritte von der Einrichtung bis zur gesichteten Meldung.
Sicherheit aktivieren
Richten Sie Ihr Programm in Kit unter Sicherheit ein. Offenlegungsrichtlinie und security.txt gehen sofort auf Ihrem Kit-Portal live. Verbinden Sie eine eigene Domain oder leiten Sie ihrefirma.de/.well-known/security.txt auf die Datei im Portal weiter.
Strukturierte Meldung erhalten
Forscher melden über Ihr gebrandetes Formular die betroffene URL, eine Beschreibung und die Reproduktionsschritte.
Meldung sichten und Reaktion dokumentieren
Für alles Weitere nutzen Sie das enthaltene Kanban-Board, Reaktionsfristen, Prämiennachweise und Belege für Ihr SOC-2-Audit.
Alles von der security.txt bis zum Prämienhauptbuch.
Veröffentlichen Sie Ihre Richtlinie, nehmen Sie strukturierte Meldungen an und sichten Sie sie mit SLA-Fristen, Prämiennachweisen und Audit-Exporten.
security.txt + Offenlegungsrichtlinie
Eine security.txt nach RFC 9116 geht mit Ihrer Offenlegungsrichtlinie auf Ihrem Kit-Portal live. Verbinden Sie eine eigene Domain, um sie unter /.well-known/security.txt auszuliefern, oder leiten Sie die Datei Ihrer Hauptdomain dorthin weiter. Ablaufwarnungen halten sie aktuell.
Strukturiertes Aufnahmeformular + CAPTCHA
Titel, Schwachstellentyp, betroffene URL, Beschreibung, Reproduktionsschritte und Anhänge landen in eigenen Feldern. Den CVSS-Score ergänzt Ihr Team bei der Sichtung.
KI-Spam-Screening
CAPTCHA und Rate Limits sichern das Formular. Das KI-Screening markiert mutmaßlichen Spam und erfundene Codepfade mit Begründung zur Prüfung und nutzt dafür Ihr enthaltenes KI-Guthaben.
Nur-auf-Einladung-Modus
Betreiben Sie ein privates Programm mit Nur-auf-Einladung-Zugang. Teilen Sie sichere Einladungslinks mit vertrauenswürdigen Forschern. Ausstehende Zugangsanfragen erscheinen in Ihrer Seitenleiste.
Portal auf eigener Domain
Betreiben Sie Ihr Sicherheitsportal auf security.ihrfirma.de. Für eine Meldung verlässt ein Forscher Ihre Domain nie.
EU-gehostete Infrastruktur
Die Kerndaten Ihrer Schwachstellenmeldungen liegen bei Hetzner in Deutschland. Angebundene Dienste und Modellanbieter verarbeiten Daten nach ihren eigenen Bedingungen.
Kanban-Sichtung + CVSS v3.1 + SLA
Verschieben Sie Meldungen von Neu über Gesichtet nach Gelöst, jeder Schritt mit Zeitstempel. Die SLA-Frist startet, sobald die Meldung eingeht.
Prämiennachweise + Belege für Ihr SOC-2-Audit
Erfassen Sie eine Prämie, sammeln Sie Auszahlungsdaten und Steuerdokumente und geben Sie der Buchhaltung eine Bestätigungsseite. Prämien und Korrekturen landen in einem Append-only-Hauptbuch, das Sie exportieren können.
Geschwärzte Meldung teilen, mit Zugriffsprotokoll
Teilen Sie eine geschwärzte Meldung über einen Link, der an die E-Mail-Adresse des Empfängers gebunden ist und nach 7 Tagen abläuft. Jeder Aufruf wird protokolliert: wer, wann und von wo.
Bereitschaftsrotationen + Reaktionsfristen
EnthaltenLegen Sie tägliche oder wöchentliche Rotationen fest oder synchronisieren Sie einen PagerDuty-Plan. Definieren Sie eine Bestätigungsfrist und pro Schweregrad ein Lösungsziel; für kritische Meldungen liegt es standardmäßig bei 72 Stunden.
Slack-Integration
Sicherheitsmeldungen direkt in Slack bearbeiten.
Weisen Sie Meldungen über eine Slack-Karte zu und bestätigen Sie sie dort. Die Karte aktualisiert sich mit der Meldung, der Verlauf bleibt im Thread.
Sechs Aktionen, die Ihr Team ausführen kann, ohne Slack zu verlassen:
Mir zuweisen
Übernehmen Sie die Zuständigkeit direkt in dem Channel, in dem die Meldung eingegangen ist.
Bestätigen
Verschiebt die Meldung nach Triagiert und stoppt den Bestätigungs-Timer.
Einspruch annehmen oder ablehnen
Entscheiden Sie über den Einspruch eines Forschers direkt von der Einspruchskarte aus.
Übernehmen
Übernehmen Sie eine validierte Meldung direkt im eigenen Channel Ihres Komponenten-Teams.
3 oder 7 Tage zurückstellen
Stellen Sie die Erinnerung an eine festgefahrene Meldung zurück. Ist die Obergrenze erreicht, eskaliert sie an Ihre Programm-Admins.
Wartet auf den Forscher
Pausieren Sie Erinnerungen, solange der Forscher am Zug ist.
Jede Aktion setzt eine verknüpfte Slack-Identität und dieselben Berechtigungen wie in der App voraus. Eine übereinstimmende E-Mail-Adresse allein verschafft keinen Zugriff.
Sehen Sie, wie Meldungs-Threads funktionieren🟠 Stored XSS im Memo-Feld von Rechnungen
- Schweregrad
- 🟠 Hoch (CVSS 8.1)
- Status
- Neu
- Typ
- Cross-Site-Scripting
- Zuständig
- Nicht zugewiesen
- SLA
- Fällig 11. Aug., 09:00 UTC
- Prämie
- —
👤 mira_k (vertrauenswürdig) · 4 gültige Meldungen
rpt_8kq2vd7m · Eingereicht 8. Aug., 07:52 UTC · Acme VDP
Jede Meldung bekommt eine Karte, die sich mit der Meldung aktualisiert; der Verlauf steht im Thread. Karten enthalten weder die E-Mail-Adresse des Forschers noch Zugangs-Token. Wer eine Meldung öffnet, durchläuft die Berechtigungsprüfung in Kit.
Alarme für die Person in Bereitschaft
Wer Bereitschaft hat, wird bei neuen Meldungen, Eskalationen, SLA-Risiken, Fristverletzungen und Einsprüchen alarmiert, per Slack-DM oder ersatzweise per E-Mail. Jede Schicht beginnt mit einem Übergabe-Briefing und endet mit einem Rückblick.
@Kit antwortet im Thread
Erwähnen Sie @Kit in einem Meldungs-Thread, um Duplikate, Geltungsbereich, Schweregrad, Prämien-Benchmarks und Programmmetriken zu prüfen. Der Bot kann eine interne Notiz speichern. Er kann keinem Forscher schreiben, keine Prämie genehmigen und den Status einer Meldung nicht ändern.
Zugriffsbeschränkte Meldungen erscheinen nie in Slack
Zugriffsbeschränkte Meldungen erscheinen nicht in Slack. Beschränken Sie eine Meldung erst, nachdem ihr Thread existiert, löscht Kit die Bot-Antworten und ersetzt die Karte durch einen Hinweis ohne Titel, Meldungs-ID oder Link.
Richtlinie und security.txt, startklar in Minuten.
Lassen Sie einen Assistenten die Sichtung vorbereiten.
Fragen Sie Ihren KI-Assistenten nach neuen Meldungen, möglichen Duplikaten, dem Schweregrad-Verlauf und dem Prämienstatus. Die Verbindung zu Kit läuft über MCP.
Ein Tool für jeden Sichtungsschritt.
Die Tools decken Screening, Duplikate, Schweregrad, Prämien, das Teilen von Meldungen und Postmortems ab. Antworten werden standardmäßig als Entwurf gespeichert. Programm-Admins können den direkten Versand freischalten.
Fragen Sie nach Ihren Meldungen.
Die Tools arbeiten mit den Meldungen und Berechtigungen Ihres Kontos.
Prüfen Sie eine Meldung gegen Ihren Quellcode, in Ihrer eigenen CI.
Betreiben Sie einen Sichtungs-Agenten in Ihrer eigenen CI, mit Ihrem Modell und Ihren Prompts. Er prüft die Meldung gegen Ihren Quellcode und liefert Schweregrad, betroffene Dateien und Begründung zurück. Kit speichert dieses Urteil, Ihr Quellcode bleibt in Ihrer CI.
Vom Eingang bis zum Audit-Export, im Preis pro Teammitglied enthalten.
Eingang, Sichtung, Prämiennachweise und Audit-Exporte sind im Preis pro Teammitglied enthalten.
Eigenbau
Fristen, Steuerformulare und Exporte pflegt Ihr Team selbst.
Sicherheit in Kit
Eingang, Sichtung, Prämienhauptbuch und Audit-Exporte
Teil Ihres Kit-Abos, abgerechnet pro Teammitglied.
- security.txt wird für Sie veröffentlicht
- Strukturiertes Aufnahmeformular + CAPTCHA
- Kanban-Triage + CVSS + SLA
- Belege für Ihr SOC-2-Audit
Sicherheit und Gehaltsrecherche (Beta) sind in Kit enthalten. Outreach ist das einzige separat abgerechnete Add-on.
Kit im Vergleich mit den Tools auf Ihrer Shortlist.
Jeder Vergleich nennt auch, was Kit fehlt.
Sehen Sie sich unser eigenes Offenlegungsprogramm an.
Unser eigenes Offenlegungsprogramm läuft über das Meldeformular, die SLA-Timer und das Sichtungs-Board von Kit. Unsere security.txt und unsere Offenlegungsrichtlinie sind öffentlich.
Unser Trust Center ansehenBevor Sie eine Adresse veröffentlichen.
Müssen wir ein Bug-Bounty-Programm anbieten?
Sie können ein Offenlegungsprogramm ohne Prämien betreiben. Veröffentlichen Sie Ihren Meldeweg und Ihre Testregeln und nehmen Sie Meldungen über das enthaltene Formular an. Belohnungen sind optional.
Werden wir damit nicht Hacker zu Angriffen einladen?
Eine Offenlegungsrichtlinie sagt Forschern, was im Geltungsbereich liegt, welche Testregeln gelten und wie sie einen Fund melden. Wenn Sie zunächst mit einer kleinen Gruppe arbeiten möchten, starten Sie mit einem Programm nur auf Einladung.
Kann ich ein privates Programm nur auf Einladung betreiben?
Ja. Aktivieren Sie in den Einstellungen des Sicherheitsportals den Modus „Nur auf Einladung“ und teilen Sie den Zugangslink mit vertrauenswürdigen Forschern. Alle anderen Besucher sehen ein Formular für eine Zugangsanfrage. Genehmigen Sie eine Anfrage in der Seitenleiste, geht die Einladung automatisch raus.
Wie geht Kit mit Spam-Meldungen um?
Das Meldeformular arbeitet mit CAPTCHA und Rate Limits. Das Screening markiert danach mutmaßlichen Spam mit Konfidenzwert und Begründung. Ihr Team kann diese Einschätzungen prüfen.
Was ist mit KI-generierten Spam-Meldungen?
Das KI-Screening prüft jede Meldung auf Signale wie erfundene CVEs, nicht existierende Funktionen und kopierte Vorlagensprache. Jede Einschätzung enthält einen Konfidenzwert und Gründe, die Ihr Team prüfen kann. Das Screening nutzt Ihr enthaltenes KI-Guthaben; ist es aufgebraucht, warten Meldungen ungeprüft, bis es sich erneuert. CAPTCHA und Rate Limits schützen zusätzlich das Meldeformular.
Was bietet Kit über ein Meldeformular hinaus?
Ein Formular kann Meldungen sammeln. Zu jedem Platz gehören außerdem SLA-Tracking, CVSS-Scores, der Austausch mit Forschern, Prämiennachweise, Steuerdokumente und Audit-Exporte an einem Ort.
Wir nutzen bereits Vanta/Drata für Compliance.
Nutzen Sie es weiter für Ihr Compliance-Management. Eingang und Sichtung der Meldungen laufen in Kit. Bestätigte Meldungen lassen sich als Schwachstellennachweise samt Lösungsstatus nach Vanta synchronisieren. Eine Drata-Synchronisierung gibt es nicht.
Warum stecken Recruiting und Sicherheitsmeldungen in einem Produkt?
Bewerbungen und Schwachstellenmeldungen brauchen beide eine strukturierte Einreichung, eine zuständige Person, eine Frist und eine nachvollziehbare Entscheidungshistorie. Dieselben Bausteine tragen beides, und unser eigenes Offenlegungsprogramm läuft darauf.
Was passiert, wenn eine echte kritische Schwachstelle gemeldet wird?
Wer Bereitschaft hat, wird alarmiert. Weisen Sie eine zuständige Person zu, bewerten Sie den Schweregrad mit CVSS v3.1 und besprechen Sie die Meldung mit dem Forscher in einem Thread. SLA-Timer überwachen die Fristen, und der Verlauf lässt sich für eine Prüfung exportieren.
Kann mein Team Meldungen direkt in Slack sichten, oder gibt es nur Benachrichtigungen?
Ihr Team kann Meldungen zuweisen und bestätigen, über Einsprüche entscheiden, Komponenten-Meldungen übernehmen, Erinnerungen zurückstellen und eine Meldung auf „wartet auf den Forscher“ setzen. Jede Aktion prüft die verknüpfte Slack-Identität und die Berechtigungen in Kit. Alle Updates bleiben unter der einen Karte der Meldung.
Sehen Sie, wie Meldungs-Threads funktionierenWas ist mit Meldungen, die zu sensibel für einen Slack-Channel sind?
Zugriffsbeschränkte Meldungen erscheinen nicht in Slack. Wird eine bestehende Meldung nachträglich beschränkt, löscht Kit die Bot-Antworten und ersetzt die Karte durch einen Hinweis ohne Titel, Meldungs-ID oder Link. Bereitschaftsalarme kommen weiterhin per E-Mail, ohne Details zur Meldung.
Kann ich meinem Auditor ein einziges Dokument zu einem Vorfall übergeben?
Ja. Exportieren Sie ein Dossier-PDF zum Vorfall mit Management-Zusammenfassung, Zeitachse, CVSS-Aufschlüsselung, Postmortem, Nachweisverzeichnis und Freigabeseite.
Was ist mit HackerOne oder Bugcrowd?
Meldeeingang, SLA-Timer, CVSS-v3.1-Bewertung, ein Sichtungs-Board, Nachrichten an Forscher, Prämiennachweise und Audit-Exporte gehören zu jedem Platz in Kit. Ein eigenes Forschernetzwerk gehört nicht dazu. Vergleichen Sie vor der Wahl die aktuellen Tarife der Anbieter und die Forscher, die Sie brauchen.
Sehen Sie, was die Audit-Exporte enthaltenKann ich meine Sicherheitsdaten mitnehmen, wenn ich Kit verlasse?
Ja. Der Kontoexport enthält Programme, Meldungen, Bewertungen, Nachrichten, Prämien, Auszahlungen, Forscherprofile und Screening-Ergebnisse als strukturiertes JSON. Fordern Sie ihn in den Kontoeinstellungen an und laden Sie das Archiv innerhalb von 24 Stunden herunter, sobald es bereitsteht.
Sehen Sie, was in einem Datenexport enthalten istGeben Sie der nächsten Meldung einen Ort, bevor sie bei security@ landet.
Eingang, Sichtung, Reaktionsfristen, Prämiennachweise und Audit-Exporte sind im Preis pro Teammitglied enthalten. Ihre Richtlinie und Ihre security.txt gehen auf Ihrem Kit-Portal live, sobald Sie das Programm einrichten.
Im Preis pro Teammitglied enthalten
Offenlegungsprogramm einrichten