Kit und GitHub: Schwachstellenmeldungen jenseits des Repos
Mit GitHubs privater Meldefunktion bleiben Meldung, Patch und CVE-Anfrage beim öffentlichen Repository. Kit bearbeitet Meldungen zum Rest Ihres Unternehmens, mit Antwortfristen und Prämienunterlagen. Sie können beides nutzen.
Was passt zu Ihrem Team?
Kit passt zu Teams, die Folgendes brauchen:
- Einen unternehmensweiten Nachweis über Meldungen und Reaktionen
- Meldungseingang für gehostete Produkte und private Systeme
- Meldungen ohne GitHub-Konto oder Namen
- Bestätigungsfristen und Nachweise zu Sicherheitsvorfällen
- Steuerformulare und ein Prämien-Hauptbuch, Zahlungen manuell
GitHub passt zu Teams, die Folgendes brauchen:
- Private Meldungen für öffentliche Repositories
- Kostenlose CVE-Anfragen
- Private Zusammenarbeit mit Meldenden an Patches
- Advisories, die unterstützte Abhängigkeiten benachrichtigen
- REST-Zugriff auf die Advisory-Warteschlange
- Einen kostenlosen Meldekanal direkt am Code
Was GitHub gut macht
CVE-Anfragen, private Patches und eine Meldeschaltfläche im Repository.
Kostenlose CVE-Anfragen
Wer ein Advisory verwaltet, kann bei GitHub eine CVE anfordern. Die Kennung bleibt bis zur Veröffentlichung privat; laut GitHub dauert die Prüfung in der Regel bis zu 72 Stunden.
In der Praxis: Kit kann keine CVE reservieren oder vergeben.
Private Zusammenarbeit an Patches
Fügen Sie die meldende Person einem Advisory hinzu und arbeiten Sie in einem temporären privaten Fork am Patch. Die Veröffentlichung des Advisory kann in unterstützten Ökosystemen Dependabot-Warnungen auslösen.
In der Praxis: Meldung, Fix und öffentliches Advisory bleiben beim Code.
Eine Meldeschaltfläche im Repository
Aktivieren Sie die private Meldefunktion für ein öffentliches Repository, damit Forscher eine Schwachstelle über dessen Security-Seite einreichen können.
In der Praxis: Wer den Code liest, muss kein separates Unternehmensportal suchen.
Was in Kit enthalten ist
Jede Meldung bekommt eine Frist und eine Erinnerung, damit keine unbeantwortet liegen bleibt, während Sie ausliefern. Forscher oder eine betreute Sichtung bringt Kit nicht mit.
Meldungen ohne Forscherkonto
Das Meldeformular nimmt Meldungen mit oder ohne E-Mail-Adresse an. Wer eine E-Mail-Adresse angibt, öffnet seine Meldungen später über einen Link per E-Mail.
Forscher können ein Problem melden, ohne ein Passwort anzulegen oder ihre Identität preiszugeben.
Prämiennachweise und maskierte Auszahlungsdaten
Auszahlungsdaten werden erst nach der Prämienfreigabe abgefragt und für Mitarbeitende maskiert gespeichert. Jede Prämie landet in einem Hauptbuch, dessen bestehende Einträge sich nicht mehr ändern lassen.
Sie können jede Prämie samt Unterlagen nachvollziehen. Die Zahlung selbst veranlasst weiterhin Ihr Team.
Forscher sehen fehlende Auszahlungsunterlagen
Die Meldungsseite zeigt, ob eine Vereinbarung, ein Steuerformular oder Auszahlungsdaten fehlen. Forscher akzeptieren die hinterlegte Vereinbarung per Klick. Abgelehnte Steuerformulare enthalten eine Begründung.
Forscher erledigen den fehlenden Schritt direkt auf ihrer eigenen Meldungsseite.
Der nächste Schritt für jede Meldung
Hervorgehoben ist immer der aktuelle Schritt: Zuweisung, Bewertung, Entscheidung oder Prämie. Wer eine Meldung einen Schritt zurücksetzt, muss einen Kommentar hinterlassen. Liegengebliebene Meldungen lösen Erinnerungen aus, danach eine Eskalation an die Admins.
Die Meldung zeigt, was zu tun ist, und die letzte Eskalation kann ihr Verantwortlicher nicht stummschalten.
Was Kit nicht hat
Prüfen Sie diese Grenzen, bevor Sie sich für Kit entscheiden.
Eine Meldeschaltfläche direkt am Code
GitHub platziert die Meldeschaltfläche direkt im öffentlichen Repository, das ein Forscher ohnehin liest. Ihr Kit-Formular dagegen muss man über security.txt oder einen von Ihnen veröffentlichten Link finden.
Kommt das noch? Eine Forscher-Community wird Kit nicht anbieten. Lassen Sie GitHubs private Meldefunktion aktiviert.
Vergabe von CVEs
GitHub ist eine CVE Numbering Authority und prüft CVE-Anfragen kostenlos. Kit kann keine CVE reservieren oder vergeben.
Kommt das noch? Nein. Stellen Sie CVE-Anfragen über eine CNA wie GitHub.
Private Zusammenarbeit an Patches
GitHub stellt temporäre private Forks bereit, in denen Maintainer und Meldende gemeinsam an einem Fix arbeiten. Kit verfolgt Meldungen und synchronisiert Issues mit Jira oder Linear, hostet aber keine Patches.
Kommt das noch? Nein. Patches gehören in Ihr Code-Repository.
Eine REST-API für Advisories
GitHub dokumentiert REST-Endpunkte für Repository-Advisories. Die Security-Warteschlange von Kit arbeitet mit MCP und Webhooks und hat keine REST-API.
Kommt das noch? Eine REST-API für Security ist nicht eingeplant.
So funktionieren beide
Lassen Sie die Offenlegung zu Repositories auf GitHub. Nutzen Sie Kit für Meldungen, die einen eigenen Prozess im Unternehmen brauchen.
Unternehmensweiter Meldungseingang und Reaktion
Für €6,99 pro Teammitglied erhalten Sie den kompletten Security-Workflow: Meldungseingang, Sichtung, SLAs, Prämiennachweise und Exporte. Ihr Team prüft die Befunde und kümmert sich um etwaige Auszahlungen.
Von der Meldung bis zu Patch und Advisory
Bei einem öffentlichen Repository hält GitHub Meldung, privaten Patch, CVE-Anfrage und Advisory zusammen. Die Veröffentlichung kann Nutzer in unterstützten Ökosystemen über Dependabot benachrichtigen.
Tarife und Kosten
Kit
€6,99 pro Teammitglied/Monat
Security-Workflow im Kit-Abo für €6,99 pro Teammitglied und Monat enthalten
- Security-Workflow im Preis pro Teammitglied enthalten
- 72-Stunden-Bestätigungsfrist und ein Dashboard für Antwortzeiten
- Anonymer Meldungseingang mit dauerhaftem Link zur Eingangsbestätigung
- Unveränderliches Prämien-Hauptbuch, Einholung von W-9/W-8BEN
- Gehostete security.txt, deren Ablaufdatum aktuell gehalten wird
GitHubs private Meldefunktion für Schwachstellen
Kostenlos für öffentliche Repositories
Die private Meldefunktion ist für öffentliche Repositories kostenlos
- Kostenlos für öffentliche Repositories in jedem GitHub-Tarif
- Prüfung von CVE-Anfragen ohne Kosten
- Temporäre private Forks für Patches; CI steht in diesen Forks nicht zur Verfügung
- Dokumentierte REST-Endpunkte für Advisories
- Dependabot-Warnungen für unterstützte Abhängigkeiten
Tarife und Kosten
Kit veröffentlicht seinen Preis von €6,99 pro Teammitglied und Monat, der Security-Workflow ist enthalten. Sichtung und etwaige Prämienzahlungen übernimmt Ihr Team.
Kit neben GitHub einsetzen?
Kit lohnt sich für:
- Meldungen zu einem gehosteten Produkt oder privaten Systemen
- Bestätigungsfristen und dokumentierte Antwortzeiten
- Meldungen von Personen ohne GitHub-Konto
- Meldungseingang neben GitHub Enterprise Server
- Eine veröffentlichte security.txt und ein Meldeformular
Bleiben Sie allein bei GitHub, wenn:
- Ihre Meldungen öffentliche Repositories auf GitHub.com betreffen
- Sie CVE-Anfragen und Advisories brauchen
- Meldende über private Forks beim Patchen helfen
- Sie Dependabot-Warnungen für unterstützte Abhängigkeiten wollen
Datenportabilität: GitHub-Advisories sind über die REST-API zugänglich. Lassen Sie Repository-Meldungen auf GitHub und legen Sie in Kit Vorgänge für Meldungen zu anderen Systemen an.
Sicherheitsmeldungen mit Kit bearbeiten.
Der Security-Workflow ist im Preis pro Teammitglied enthalten.
$8€6,9929,99 zł£5.99 pro Teammitglied und Monat
Kostenlos starten