Ehrlicher Vergleich

Kit vs Bugcrowd: Eine angeworbene Community oder ein markierter Weg für das, was eingeht.

Bugcrowd wirbt Forscher für Ihren Geltungsbereich an und verkauft oberhalb der kostenlosen Stufe menschliche Sichtung in Einheiten von 15 oder 75 Einreichungen, bevor Ihre Entwickler eine Meldung sehen. Kit bringt keine Forscher mit und keine Sichtung als Dienstleistung. Für die Meldungen, die von allein eingehen, berechnet Kit einen aktuellen Schritt für die sichtende Person, zeigt dem Forscher genau, was seine Auszahlung blockiert, und übergibt die ganze Schrittleiste als vier Slash-Befehle an Ihren MCP-Client.

Wer sollte was wählen?

Wählen Sie Kit, wenn Sie:

  • Einem Auditor antworten, der Belege für einen Offenlegungsprozess verlangt hat, und kein AppSec-Budget haben
  • Die Meldungen bearbeiten, die von selbst eingehen – security.txt, Scanner, Zufallsfunde
  • Ihren Eingang selbst lesen und ihn vorab durch Spam-Screening und Duplikaterkennung gekennzeichnet haben wollen
  • Einen veröffentlichten Monatspreis ohne Vertriebsgespräch auf einen GRC-Budgetposten setzen
  • Vor Freitag live sein wollen – das einbettbare Meldeformular sitzt am ersten Tag auf Ihrer eigenen Website

Wählen Sie Bugcrowd, wenn Sie:

  • Schwachstellen finden wollen – eine angeworbene Community ist genau der Punkt, und dafür ist Kit die falsche Kategorie
  • Meldungen geprüft und priorisiert haben wollen, bevor Ihre Entwickler sie sehen
  • Den Schweregrad auf der Klassen-zu-Priorität-Basis der VRT vereinheitlichen wollen, samt CWE- und CVSS-v4-Zuordnungen
  • Skripte über eine REST-API gegen Ihre Meldungswarteschlange schreiben
  • Mehr als 25 Meldungen pro Monat auf einer kostenlosen Stufe erwarten
  • Mit einem 12-Monats-Vertrag und einem unveröffentlichten Verlängerungspreis leben können

Was Bugcrowd besonders macht

Bugcrowd ist für drei Dinge bekannt: eine angeworbene Community mit menschlicher Sichtung, die VRT und eine kostenlose Stufe ohne Obergrenze.

Erst eine Community, dann ein menschlicher Filter

Bugcrowd wirbt Forscher an und lenkt sie auf Ihren Geltungsbereich. Ab VDP Basic prüfen und priorisieren Mitarbeiter jede Meldung zuerst – die Stufen werden als Einheiten genau dieser Arbeit verkauft, „Managed Triage for First 15 or 75 Submissions“. Fully Managed ergänzt Researcher Relations und einen Eintrag im öffentlichen Verzeichnis, den Bugcrowd mit „18x more submissions on average“ bewirbt.

Warum das wichtig ist: Was Ihre Entwickler erreicht, hat bereits einen menschlichen Leser überstanden. Kits KI-Spam-Screening verkleinert den Stapel; den Leser ersetzt es nicht.

Die Vulnerability Rating Taxonomy

Benannte Schwachstellenklassen sind P1 bis P5 zugeordnet, sodass zwei Sichtende bei einer Subdomain-Übernahme zum selben Ergebnis kommen, ohne CVSS-Vektoren neu auszudiskutieren. Apache 2.0 auf GitHub, mit maschinenlesbaren Zuordnungen zu CVSS v3, CVSS v4 und CWE, gepflegt von einem wöchentlich tagenden internen VRT Council – v1.19.1 erschien im Juli 2026.

Warum das wichtig ist: Kit hat einen CVSS-v3.1-Rechner und sonst nichts, was dem entspricht. Der Schweregrad ist in Kit das Urteil einer einzelnen Person, belegt durch einen Vektor.

Unbegrenzter kostenloser Meldeeingang und eine echte REST-API

VDP Compliance nimmt unbegrenzt viele Einreichungen kostenlos entgegen, in Eigenregie. Die dokumentierte API unter api.bugcrowd.com bietet Token-Authentifizierung, rollenbasierten Zugriff, optionale IP-Freigabelisten und ein Limit von 60 Anfragen pro Minute und IP.

Warum das wichtig ist: Zwei Punkte, in denen Bugcrowd Kit schlicht überlegen ist: das Volumen auf der kostenlosen Stufe und eine Warteschlange, die Ihre Skripte lesen können.

Was Kit gut kann

Bugcrowds kostenlose Stufe läuft in Eigenregie – alles nach dem Meldeeingang führen Sie selbst. Vier Dinge, die Kit für genau diese Strecke baut, angefangen bei dem Forscher, der kein Konto hat.

Der Forscher sieht, was seine Auszahlung blockiert

Das Auszahlungsformular erscheint erst, wenn eine Prämie bewilligt ist, und Ihre Mitarbeiter sehen die Daten nur maskiert – die Maskierung steckt im verschlüsselten Wert selbst. Die Teilnahmevereinbarung ist ein Klick, der den genauen geltenden Text, einen Zeitstempel und eine verschlüsselte IP festhält; ein abgelehntes W-8BEN trägt immer eine Begründung; und die eigene Meldungsseite des Forschers benennt, welches der drei sein Geld aufhält.

In einem Programm in Eigenregie ist „Wo bleibt meine Zahlung?“ eine E-Mail, die Ihr Team beantwortet. Hier ist es eine Zeile auf der Seite des Forschers.

Ein hervorgehobener nächster Schritt

Jede Meldung berechnet genau einen aktuellen Schritt – Zuweisung, Bewertung, Entscheidung, Prämie – und die gesperrten Schritte bleiben schlicht deaktiviert. Einen Statuswechsel zurück ohne Kommentar verweigert Kit, und „Klärung erforderlich“ hält die Bestätigungsfrist an – standardmäßig 72 Stunden –, damit „wartet auf den Forscher“ und „kurz vor der Überschreitung“ zwei verschiedene Zustände bleiben.

Wer die erste Meldung sichtet, und wer die vierzigste sichtet, greift zur selben nächsten Aktion – und jeder Schritt zurück trägt seine Begründung.

Das Drehbuch der Sichtung kommt als Slash-Befehle

Vier serverseitige MCP-Prompts – csirt_triage_report, csirt_assess_report, csirt_approve_bounty, csirt_write_postmortem – erscheinen in Claude oder jedem anderen MCP-Client und benennen die geordnete Kette der 49 Kit-Tools, die aufzurufen sind. Jede Meldung, die ein Agent liest, führt die vom Meldenden kontrollierten Felder als nicht vertrauenswürdig, und einem Forscher schreiben kann ein Agent nicht – der Standardweg speichert einen Entwurf, den ein Mensch verschickt.

Das Drehbuch liegt dem Server bei; niemand in Ihrem Team schreibt es. Die Warteschlange zu lesen ist eine Verbindung in zwei Minuten; darin zu handeln bleibt hinter einem Einwilligungsschalter und Admin-Rechten.

Zehn Jobs laufen, während niemand hinsieht

Eine Prüfung der Bestätigungsfrist alle 15 Minuten, eine Eskalationsleiter, deren dritte Stufe die Admins erreicht und sich nicht stummschalten lässt, eine nächtliche Integritätsprüfung des revisionssicheren Prämien-Hauptbuchs und ein Wächter, der Slack warnt, bevor die security.txt abläuft.

Das Hauptbuch verweigert Änderungen schon auf der Modellebene – die Aufzeichnung, die ein Auditor liest, hat ein Job geführt, kein Mensch.

Was Kit nicht hat

Vier Dinge, die Bugcrowd kann und Kit nicht, und was wir jeweils damit vorhaben.

Eine Forscher-Community und betreute Sichtung

Bugcrowd lenkt eine angeworbene Forscher-Community auf Ihre Systeme und verkauft Sichtung in Einheiten – die Basic-Stufen heißen wörtlich „Managed Triage for First 15 or 75 Submissions“. Kit wirbt niemanden an und sichtet nichts für Sie. KI-Spam-Screening und Duplikat-Kennzeichnungen per Embedding verkleinern den Stapel, aber jede Meldung liest ein Mensch aus Ihrem Team, und Kit kennzeichnet Duplikate, ohne sie zusammenzuführen.

Werden wir das ergänzen? Nein. Das ist strukturell. Wenn jemand anderes die Meldungen lesen soll, ist ein betreuender Anbieter die richtige Antwort – und Kit ist keiner.

Unbegrenzter kostenloser Meldeeingang

Bugcrowds kostenlose Stufe VDP Compliance nimmt unbegrenzt viele Einreichungen an, in Eigenregie. Kits kostenlose Stufe ist bei 25 Meldungen pro Monat gedeckelt und hängt an einem bezahlten Kit-Platz, statt für sich allein zu stehen.

Werden wir das ergänzen? Unwahrscheinlich. Genau diese Obergrenze macht es möglich, den Meldeeingang ohne Aufpreis an einen Platz zu koppeln.

Eine REST-API

Bugcrowd dokumentiert eine REST-API unter api.bugcrowd.com mit Token-Authentifizierung, rollenbasiertem Zugriff und einem Limit von 60 Anfragen pro Minute und IP. Kit hat keine REST-API – nur MCP-Tools und Webhooks, was zu einem Workflow mit KI-Agenten passt und zu einem Python-Skript gegen Ihre Meldungswarteschlange nicht.

Werden wir das ergänzen? Vielleicht. MCP und Webhooks gibt es heute; eine REST-Schnittstelle ist nicht eingeplant.

Die VRT

Bugcrowds Vulnerability Rating Taxonomy ordnet benannten Schwachstellenklassen P1 bis P5 zu und liefert CVSS v3, CVSS v4 und CWE-Zuordnungen als Apache-2.0-JSON, zuletzt v1.19.1 vom Juli 2026. Kit hat einen CVSS-v3.1-Rechner, eine feste Liste von 13 Klassen und weder eine CWE-Taxonomie noch CVSS v4.

Werden wir das ergänzen? Möglich. Die VRT steht unter Apache 2.0, lizenzrechtlich spricht also nichts dagegen; geplant ist bislang nichts.

Unterschiedliche Philosophien

Diese Produkte beantworten unterschiedliche Fragen.

Kit

Belegen, dass Sie es bearbeitet haben

Kit setzt voraus, dass Meldungen ohnehin eintreffen – über eine security.txt, einen Scanner, die E-Mail eines Fremden – und verkauft die Aufzeichnung dessen, was danach geschah. Eine Bestätigungsfrist, ein revisionssicheres Hauptbuch, Nachweisexporte im Zuschnitt eines Audits. Ein Platz kostet €6,99; das vollständige Modul ist das €49-Add-on. Niemand geht für Sie auf die Jagd.

Bugcrowd

Forscher liefern, Sichtung abrechnen

Bugcrowds Prämisse lautet, dass Schwachstellen zu finden externe Forscher braucht und deren Meldungen zu lesen geschultes Personal – also verkauft Bugcrowd beides, eine auf Ihren Geltungsbereich angesetzte Community und Sichtung, abgerechnet in Einheiten von 15 oder 75 Einreichungen. Wenn Ihre Frage lautet, wer unsere Fehler findet, ist diese Prämisse richtig.

Preis-Realitätscheck

Kit

€6,99/Platz/Monat + €49/Monat VDP-Add-on

€49/Monat zusätzlich zu einem Platz für €6,99, monatlich kündbar

  • Meldeeingang, Portal und Eingangsbestätigungen sind im Kit-Platz enthalten, gedeckelt bei 25 Meldungen pro Monat
  • Sichtungs-Board, 72-Stunden-Bestätigungsfrist, Hauptbuch, Prämienmatrix und SOC 2-Nachweisexporte im Add-on
  • 30 Tage Testphase für das Add-on; abgerechnet wird nur, wenn Sie es behalten
  • Monatlich kündbar, kein 12-Monats-Vertrag
  • Erfassung von W-9/W-8BEN und Prämienbuchhaltung in 7 Währungen

Bugcrowd

Kostenlose Stufe in Eigenregie; $299–$999/Monat Basic, nur im ersten Jahr

Die Basic-Preise gelten nur im ersten Jahr, bei Vorauszahlung und nur für neue VDP-Kunden

  • VDP Compliance: kostenlos, in Eigenregie, unbegrenzte Einreichungen, keine betreute Sichtung
  • VDP Basic 15: $299/Monat im ersten Jahr – $3.588 als 12-Monats-Vertrag über den AWS Marketplace
  • VDP Basic 75: $999/Monat im ersten Jahr – $11.988 für 12 Monate über AWS
  • Fully Managed: „Custom“, und der Button heißt Contact Us
  • Der Verlängerungspreis steht weder auf der Tarifseite noch auf der Angebotsseite noch im AWS-Eintrag

Preis-Realitätscheck

Bugcrowd veröffentlicht echte Preise, was in dieser Kategorie selten ist – aber die Basic-Zahlen sind Erstjahrespreise für Neukunden bei Vorauszahlung, AWS führt beide Stufen als 12-Monats-Verträge, und die Verlängerung steht auf keiner der Seiten, die den Preis tragen. Vendrs Einkäuferdaten verorten Bugcrowds VDP-Gebühr bei $15.000–$40.000 pro Jahr, geschätzt aus echten Verträgen statt aus einer Preisliste. Kits Add-on kostet €49 pro Monat zusätzlich zu einem Platz für €6,99, monatlich kündbar.

Wechsel von Bugcrowd?

Sie werden Kit lieben, wenn:

  • Sie ohnehin jede Meldung auf dem kostenlosen VDP Compliance selbst bearbeiten und der Auditor mehr will als ein Dashboard
  • Sie den Preis für das zweite Jahr schriftlich haben wollen, bevor Sie das erste unterschreiben
  • Ein Auditor bis Freitag Nachweise für Ihren Offenlegungsprozess verlangt hat
  • Sie gefragt haben, was nach der 15. gesichteten Einreichung passiert, und die Preisseite darauf keine Antwort gibt
  • Ihre Sichtung in Slack stattfindet – Meldungskarten, Einspruch-Schaltflächen, Bereitschafts-Benachrichtigungen

Bleiben Sie bei Bugcrowd, wenn:

  • Die betreute Sichtung ein Volumen abfängt, das Ihr Team nicht lesen kann
  • Der Ruf Ihres Programms in der Forscher-Community und der Eintrag im öffentlichen Verzeichnis zählen – beides zieht nicht mit um
  • Sie Skripte gegen die REST-API schreiben
  • Sie in einem 12-Monats-Vertrag der Basic-Stufe stecken

Datenportabilität: Bugcrowds REST-API erreicht Ihre Meldungen programmatisch; einen Massenexport behandelt die Einstiegsseite der API nicht. Kits Aufzeichnung beginnt mit der nächsten Meldung, die eingeht.

Ein Offenlegungsprogramm, das vor Freitag live ist.

Der Test des Add-ons läuft 30 Tage und kostet nichts, solange Sie es nicht behalten. Anrufen wird Sie in keinem Fall jemand aus dem Vertrieb.

€49

Kostenlos testen