Funktionsvergleich

Kit und GitHub: Schwachstellenmeldungen jenseits des Repos

Mit GitHubs privater Meldefunktion bleiben Meldung, Patch und CVE-Anfrage beim öffentlichen Repository. Kit bearbeitet Meldungen zum Rest Ihres Unternehmens, mit Antwortfristen und Prämienunterlagen. Sie können beides nutzen.

Was passt zu Ihrem Team?

Kit passt zu Teams, die Folgendes brauchen:

  • Einen unternehmensweiten Nachweis über Meldungen und Reaktionen
  • Meldungseingang für gehostete Produkte und private Systeme
  • Meldungen ohne GitHub-Konto oder Namen
  • Bestätigungsfristen und Nachweise zu Sicherheitsvorfällen
  • Steuerformulare und ein Prämien-Hauptbuch, Zahlungen manuell

GitHub passt zu Teams, die Folgendes brauchen:

  • Private Meldungen für öffentliche Repositories
  • Kostenlose CVE-Anfragen
  • Private Zusammenarbeit mit Meldenden an Patches
  • Advisories, die unterstützte Abhängigkeiten benachrichtigen
  • REST-Zugriff auf die Advisory-Warteschlange
  • Einen kostenlosen Meldekanal direkt am Code

Was GitHub gut macht

CVE-Anfragen, private Patches und eine Meldeschaltfläche im Repository.

Kostenlose CVE-Anfragen

Wer ein Advisory verwaltet, kann bei GitHub eine CVE anfordern. Die Kennung bleibt bis zur Veröffentlichung privat; laut GitHub dauert die Prüfung in der Regel bis zu 72 Stunden.

In der Praxis: Kit kann keine CVE reservieren oder vergeben.

Private Zusammenarbeit an Patches

Fügen Sie die meldende Person einem Advisory hinzu und arbeiten Sie in einem temporären privaten Fork am Patch. Die Veröffentlichung des Advisory kann in unterstützten Ökosystemen Dependabot-Warnungen auslösen.

In der Praxis: Meldung, Fix und öffentliches Advisory bleiben beim Code.

Eine Meldeschaltfläche im Repository

Aktivieren Sie die private Meldefunktion für ein öffentliches Repository, damit Forscher eine Schwachstelle über dessen Security-Seite einreichen können.

In der Praxis: Wer den Code liest, muss kein separates Unternehmensportal suchen.

Was in Kit enthalten ist

Jede Meldung bekommt eine Frist und eine Erinnerung, damit keine unbeantwortet liegen bleibt, während Sie ausliefern. Forscher oder eine betreute Sichtung bringt Kit nicht mit.

Meldungen ohne Forscherkonto

Das Meldeformular nimmt Meldungen mit oder ohne E-Mail-Adresse an. Wer eine E-Mail-Adresse angibt, öffnet seine Meldungen später über einen Link per E-Mail.

Forscher können ein Problem melden, ohne ein Passwort anzulegen oder ihre Identität preiszugeben.

Prämiennachweise und maskierte Auszahlungsdaten

Auszahlungsdaten werden erst nach der Prämienfreigabe abgefragt und für Mitarbeitende maskiert gespeichert. Jede Prämie landet in einem Hauptbuch, dessen bestehende Einträge sich nicht mehr ändern lassen.

Sie können jede Prämie samt Unterlagen nachvollziehen. Die Zahlung selbst veranlasst weiterhin Ihr Team.

Forscher sehen fehlende Auszahlungsunterlagen

Die Meldungsseite zeigt, ob eine Vereinbarung, ein Steuerformular oder Auszahlungsdaten fehlen. Forscher akzeptieren die hinterlegte Vereinbarung per Klick. Abgelehnte Steuerformulare enthalten eine Begründung.

Forscher erledigen den fehlenden Schritt direkt auf ihrer eigenen Meldungsseite.

Der nächste Schritt für jede Meldung

Hervorgehoben ist immer der aktuelle Schritt: Zuweisung, Bewertung, Entscheidung oder Prämie. Wer eine Meldung einen Schritt zurücksetzt, muss einen Kommentar hinterlassen. Liegengebliebene Meldungen lösen Erinnerungen aus, danach eine Eskalation an die Admins.

Die Meldung zeigt, was zu tun ist, und die letzte Eskalation kann ihr Verantwortlicher nicht stummschalten.

Was Kit nicht hat

Prüfen Sie diese Grenzen, bevor Sie sich für Kit entscheiden.

Eine Meldeschaltfläche direkt am Code

GitHub platziert die Meldeschaltfläche direkt im öffentlichen Repository, das ein Forscher ohnehin liest. Ihr Kit-Formular dagegen muss man über security.txt oder einen von Ihnen veröffentlichten Link finden.

Kommt das noch? Eine Forscher-Community wird Kit nicht anbieten. Lassen Sie GitHubs private Meldefunktion aktiviert.

Vergabe von CVEs

GitHub ist eine CVE Numbering Authority und prüft CVE-Anfragen kostenlos. Kit kann keine CVE reservieren oder vergeben.

Kommt das noch? Nein. Stellen Sie CVE-Anfragen über eine CNA wie GitHub.

Private Zusammenarbeit an Patches

GitHub stellt temporäre private Forks bereit, in denen Maintainer und Meldende gemeinsam an einem Fix arbeiten. Kit verfolgt Meldungen und synchronisiert Issues mit Jira oder Linear, hostet aber keine Patches.

Kommt das noch? Nein. Patches gehören in Ihr Code-Repository.

Eine REST-API für Advisories

GitHub dokumentiert REST-Endpunkte für Repository-Advisories. Die Security-Warteschlange von Kit arbeitet mit MCP und Webhooks und hat keine REST-API.

Kommt das noch? Eine REST-API für Security ist nicht eingeplant.

So funktionieren beide

Lassen Sie die Offenlegung zu Repositories auf GitHub. Nutzen Sie Kit für Meldungen, die einen eigenen Prozess im Unternehmen brauchen.

Kit

Unternehmensweiter Meldungseingang und Reaktion

Für €6,99 pro Teammitglied erhalten Sie den kompletten Security-Workflow: Meldungseingang, Sichtung, SLAs, Prämiennachweise und Exporte. Ihr Team prüft die Befunde und kümmert sich um etwaige Auszahlungen.

GitHub

Von der Meldung bis zu Patch und Advisory

Bei einem öffentlichen Repository hält GitHub Meldung, privaten Patch, CVE-Anfrage und Advisory zusammen. Die Veröffentlichung kann Nutzer in unterstützten Ökosystemen über Dependabot benachrichtigen.

Tarife und Kosten

Kit

€6,99 pro Teammitglied/Monat

Security-Workflow im Kit-Abo für €6,99 pro Teammitglied und Monat enthalten

  • Security-Workflow im Preis pro Teammitglied enthalten
  • 72-Stunden-Bestätigungsfrist und ein Dashboard für Antwortzeiten
  • Anonymer Meldungseingang mit dauerhaftem Link zur Eingangsbestätigung
  • Unveränderliches Prämien-Hauptbuch, Einholung von W-9/W-8BEN
  • Gehostete security.txt, deren Ablaufdatum aktuell gehalten wird

GitHubs private Meldefunktion für Schwachstellen

Kostenlos für öffentliche Repositories

Die private Meldefunktion ist für öffentliche Repositories kostenlos

  • Kostenlos für öffentliche Repositories in jedem GitHub-Tarif
  • Prüfung von CVE-Anfragen ohne Kosten
  • Temporäre private Forks für Patches; CI steht in diesen Forks nicht zur Verfügung
  • Dokumentierte REST-Endpunkte für Advisories
  • Dependabot-Warnungen für unterstützte Abhängigkeiten

Quelle · Sep 2026

Tarife und Kosten

Kit veröffentlicht seinen Preis von €6,99 pro Teammitglied und Monat, der Security-Workflow ist enthalten. Sichtung und etwaige Prämienzahlungen übernimmt Ihr Team.

Kit neben GitHub einsetzen?

Kit lohnt sich für:

  • Meldungen zu einem gehosteten Produkt oder privaten Systemen
  • Bestätigungsfristen und dokumentierte Antwortzeiten
  • Meldungen von Personen ohne GitHub-Konto
  • Meldungseingang neben GitHub Enterprise Server
  • Eine veröffentlichte security.txt und ein Meldeformular

Bleiben Sie allein bei GitHub, wenn:

  • Ihre Meldungen öffentliche Repositories auf GitHub.com betreffen
  • Sie CVE-Anfragen und Advisories brauchen
  • Meldende über private Forks beim Patchen helfen
  • Sie Dependabot-Warnungen für unterstützte Abhängigkeiten wollen

Datenportabilität: GitHub-Advisories sind über die REST-API zugänglich. Lassen Sie Repository-Meldungen auf GitHub und legen Sie in Kit Vorgänge für Meldungen zu anderen Systemen an.

Sicherheitsmeldungen mit Kit bearbeiten.

Der Security-Workflow ist im Preis pro Teammitglied enthalten.

€6,99

Kostenlos starten