Kit vs HackerOne: Die Community oder das System, das die Arbeit macht.
HackerOne bringt die Forscher mit – die eigene Community-Seite nennt zwei Millionen – und das kostenlose Essential VDP startete samt Attestierungsberichten. Kit bringt null Forscher mit. Verkauft wird der Weg, den eine Meldung nach ihrem Eingang zurücklegt – ein Portal, das dem Forscher sagt, was seine Auszahlung blockiert, ein hervorgehobener nächster Schritt für Ihren Entwickler und dieselbe Warteschlange, lesbar für den Agenten in Ihrem MCP-Client. Wenn Ihr Ziel ist, Schwachstellen zu finden, ist HackerOne die richtige Kategorie und Kit nicht.
Wer sollte was wählen?
Wählen Sie Kit, wenn Sie:
- Belegen wollen, dass Sie Meldungen bearbeiten, statt nach weiteren zu suchen
- Ein Team ohne AppSec-Budget sind, das das VDP auf einen GRC-Posten setzt
- Damit auskommen, nur zu bekommen, was Sie findet – Kit bringt null Forscher mit
- Auf die Bestätigungsfrist, das Hauptbuch und die Exporte setzen
- Den Meldeeingang noch diese Woche brauchen: security.txt, eingebettetes Formular, anonyme Meldungen
Wählen Sie HackerOne, wenn Sie:
- Ein finanziertes Sicherheitsteam mit eigenem AppSec-Budget sind
- HackerOnes angegebene Community von zwei Millionen Forschern auf Ihren Geltungsbereich ansetzen wollen
- Betreute Sichtung einkaufen wollen, damit der Posteingang die Entwicklung nie erreicht
- Meldungen über die REST-API in einen bestehenden Sicherheits-Stack einbinden
- Ein Bundesprogramm betreiben, das BOD-20-01-Kennzahlen in CyberScope einspeist
- Mit Angebotspreisen und einem privaten Order Form leben können
Was HackerOne besonders macht
HackerOne ist für drei Dinge berühmt: die Forscher-Community, eine kostenlose Attestierungsstufe und Menschen, die für Sie sichten.
Zwei Millionen Forscher nach eigener Angabe
HackerOnes Community-Seite nennt über 2 Mio. Forscher und über 500.000 gefundene Fehler – Anbieterzahlen, aber in jedem Fall ein Jahrzehnt angesammeltes Angebot. Ein dort gelistetes Programm finden Menschen, die ohnehin nach Zielen zum Testen suchen, samt Reputationswerten, Signal-Kennzahlen und Offenlegungshistorie.
Warum das wichtig ist: Eine Community ist gemietet, nie Ihr Eigentum. Gehen Sie, fällt der Eingang auf das zurück, was Ihre security.txt von allein findet. Kit bringt null Forscher mit.
Eine kostenlose Stufe, die das Dokument des Auditors druckt
Essential VDP ist laut Vertragstext kostenlos, und die Ankündigung zum Start führt Attestierungsberichte als enthalten auf: ein PDF, das die Existenz Ihres Programms bescheinigt, plus eine CSV je System mit der medianen Zeit bis zur Behebung und den seit über 90 Tagen offenen kritischen Fällen. Die Dokumentation nennt NIST 800-53 rev. 5 und FedRAMP und schreibt, Bundesprogramme könnten die CSV für BOD 20-01 in CyberScope einspeisen.
Warum das wichtig ist: Genau das Dokument, nach dem ein SOC 2-Auditor fragt, für $0. Jedes bezahlte VDP – Kit eingeschlossen – muss sich über das laufende System rechtfertigen, nicht über das PDF.
Menschen, die den Posteingang abfangen
Betreute Sichtung heißt, dass jemand anderes die Flut liest, Duplikate und Müll aussortiert, beim Forscher einen funktionierenden Proof of Concept nachfordert und Ihren Entwicklern eine geprüfte Warteschlange übergibt. Vendr schätzt, dass das die Gesamtkosten des Programms um 15–35 % erhöht.
Warum das wichtig ist: Diese Arbeit ist real. Das öffentliche Programm von curl nahm in den ersten 21 Tagen des Jahres 2026 20 Einreichungen entgegen – keine davon eine echte Schwachstelle – und beendete im selben Januar sein HackerOne-Prämienprogramm. Widerlegen ist Arbeit, die jemand erledigen muss.
Was Kit gut kann
Vier Dinge, die Kit für die Beteiligten anders macht: den Forscher ohne Login, den Entwickler im Sichtungsdienst und den Agenten in Ihrem MCP-Client.
Der Forscher sieht selbst, was seine Auszahlung blockiert
Das Auszahlungsformular erscheint erst, wenn eine Prämie bewilligt ist, nie auf Verdacht. Von da an benennt die eigene Meldungsseite des Forschers, was fehlt – Teilnahmevereinbarung, Auszahlungsdaten oder Steuerformular –, und ein abgelehntes W-8BEN trägt immer eine Begründung. Die Vereinbarung ist ein Klick, der den genauen geltenden Text, einen Zeitstempel und eine verschlüsselte IP festhält; Auszahlungsdaten sehen Ihre Mitarbeiter nur maskiert, erzwungen im verschlüsselten Wert selbst.
Ein Forscher, der sieht, warum das Geld feststeckt, behebt es selbst. Einer, der es nicht sieht, schreibt Ihnen eine E-Mail – oder einen Blogbeitrag.
Ein aktueller Schritt je Meldung, und die Seite benennt ihn
Jede Meldung berechnet genau einen aktuellen Schritt – Zuweisung, Bewertung, Entscheidung, Prämie –, die gesperrten bleiben deaktiviert, und die nächste Aktion steht benannt auf der Seite. Einen Statuswechsel zurück ohne Kommentar verweigert Kit, und eine dreistufige Leiter bei Stillstand endet in einer Eskalation an die Admins, die sich von der zuständigen Person nicht stummschalten lässt.
Eine liegen gebliebene Meldung verstaubt nicht unbemerkt auf dem Schreibtisch eines ausgelasteten Entwicklers. Sie erinnert zweimal, lässt zwei Zurückstellungen zu und geht dann über seinen Kopf hinweg.
Eine Bestätigungsfrist, die weiß, wer am Zug ist
Jede Meldung startet einen Bestätigungs-Countdown – standardmäßig 72 Stunden –, gekennzeichnet als gefährdet bei 25 % Restzeit und als überschritten ab null, mit MTTA und MTTR auf einem Dashboard. Setzen Sie eine Meldung auf „Klärung erforderlich“, hält die Frist an und die Erinnerungen bei Stillstand lassen sie aus – „wartet auf den Forscher“ und „kurz vor der Überschreitung“ sind zwei verschiedene Zustände.
Der Auditor bekommt eine Zahl, die das System gemessen hat, und niemand wird wegen einer Meldung alarmiert, die auf den Forscher wartet.
Das Drehbuch der Sichtung kommt als Slash-Befehle
Ihr MCP-Client verbindet sich direkt mit der Warteschlange: 49 MCP-Tools, vier serverseitige Prompts, die als Slash-Befehle erscheinen – jeder benennt die geordnete Kette der aufzurufenden Tools, sodass niemand in Ihrem Team das Drehbuch schreibt –, und eine untrusted_fields-Liste an jeder abgerufenen Meldung, die benennt, was der Meldende kontrolliert.
Die Warteschlange zu lesen ist eine Verbindung in zwei Minuten. Darin zu handeln ist bewusst verriegelt – der Schreibzugriff hängt an einem Einwilligungsschalter, der ab Werk aus ist, und einem Forscher schreiben kann ein Agent nur, wenn ein Admin den Direktversand freigibt; im Standardfall entsteht ein Entwurf, der niemanden erreicht.
Was Kit nicht hat
Fünf Dinge, die HackerOne kann und Kit nicht, und was wir jeweils damit vorhaben.
Duplikate zusammenführen
HackerOnes Sichtung führt doppelte Meldungen zusammen. Kit kennzeichnet wahrscheinliche Duplikate über Embedding-Ähnlichkeit und zeigt ein Banner – zusammengeführt wird nie.
Werden wir das ergänzen? Vielleicht. Die Kennzeichnung bleibt vorerst ein Hinweis; eine Zusammenführung, die den Verlauf einer Meldung umschreibt, widerspricht dem revisionssicheren Hauptbuch.
Eine kostenlose Stufe ganz ohne Abonnement
Essential VDP verlangt überhaupt kein Abonnement. Kits kostenlose VDP-Stufe ist in einem bezahlten Kit-Platz enthalten und bei 25 Meldungen pro Monat gedeckelt – ein VDP allein mit einem kostenlosen Konto gibt es in Kit nicht.
Werden wir das ergänzen? Nein. Platz und Obergrenze sind der Grund, warum Kits kostenlose Stufe eine veröffentlichte Zahl bleibt statt einer Fair-Use-Klausel.
Betreute Sichtung
HackerOne verkauft Menschen, die eingehende Meldungen für Sie prüfen, entdoppeln und im Schweregrad einordnen. Kits KI-Screening bewertet jede Einreichung und kennzeichnet Spam, aber die Meldung bleibt auf dem Schreibtisch Ihres Entwicklers liegen.
Werden wir das ergänzen? Nein. Kit ist Software und wird keine Sichtungsstelle besetzen.
Forscher
HackerOnes Community-Seite nennt zwei Millionen Forscher. Kit liefert keine – Ihr Programm bekommt, was Ihre security.txt, Ihr eingebettetes Formular und Ihre eingehenden E-Mails hereinbringen.
Werden wir das ergänzen? Nein. Kit ist kein Marktplatz und wird auch keiner.
Eine REST-API
HackerOne dokumentiert API v1 unter api.hackerone.com/v1/ – Meldungen, Aktivitäten, Statuswechsel über HTTP. Kit liefert 49 MCP-Tools und 11 Webhook-Ereignisse, aber keine REST-API.
Werden wir das ergänzen? So bald nicht. MCP und Webhooks sind Kits Integrationsfläche; eine REST-API steht nicht auf der Roadmap der nächsten Zeit.
Unterschiedliche Philosophien
Diese Produkte beantworten unterschiedliche Fragen dazu, wozu ein VDP gut ist.
Die Aufzeichnung
Kit setzt voraus, dass die Meldungen Sie finden – über security.txt, ein eingebettetes Formular, eingehende E-Mails – und verkauft die Aufzeichnung dessen, was Sie danach getan haben. Die Frist, das Hauptbuch, den Export. Es ist ein Posten von €49 pro Monat auf einem GRC-Budget, kein AppSec-Programm.
Der Marktplatz
Ein zweiseitiger Marktplatz: Forscher auf der einen Seite, finanzierte Sicherheitsteams auf der anderen, betreute Sichtung dazwischen und unten drangeschraubt eine kostenlose Stufe für den Meldeeingang. Wenn Ihr Ziel ist, dass Menschen Schwachstellen in Ihrem Produkt finden, ist das die Kategorie, die das leistet – und Kit gehört nicht dazu.
Preis-Realitätscheck
Kit
€49/Monat VDP-Add-on
€49/Monat zusätzlich zu einem Kit-Abo für €6,99/Platz
- 25 Meldungen pro Monat in jedem bezahlten Kit-Platz enthalten
- Sichtungs-Board, Hauptbuch, SOC 2-Exporte und eigene Domain im Add-on
- 30 Tage Testphase für das Add-on, selbst gestartet, auf jedem Kit-Platz
- Monatliche Abrechnung, keine Jahresbindung
- Preis auf dieser Seite veröffentlicht, in Ihrer Währung
HackerOne
Essential VDP $0 – bezahlte Stufen nur auf Anfrage
Die Limits der kostenlosen Stufe kann HackerOne nach eigenem Ermessen und ohne Ankündigung ändern
- Essential VDP: $0, kein Abonnement nötig
- Bezahlte VDP-Stufen: kein veröffentlichter Listenpreis, nur Angebot vom Vertrieb
- Widersprüchliche Schätzungen: $8.000–12.000/Jahr (Penetrify, Juli 2026) gegenüber $20.000–50.000/Jahr (Vendr, Februar 2026)
- Haftung bei Essential auf $1.000 begrenzt, kündbar ohne Vorankündigung
- Betreute Sichtung schlägt geschätzt mit 15–35 % der Programmkosten zu Buche (Vendr)
Preis-Realitätscheck
Essential VDP ist kostenlos, und kostenlos kann Kit nicht unterbieten. Was €49 pro Monat kaufen, sind planbare Bedingungen: eine veröffentlichte Obergrenze von 25 Meldungen und ein Ausstieg, den Sie selbst vollziehen. HackerOnes kostenlose Stufe darf Ihre Limits ohne Ankündigung ändern und begrenzt die Haftung Ihnen gegenüber auf $1.000 – auf genau dem Kanal, den Ihre Aufsicht liest. Wenn Sie Essential entwachsen, ist der nächste Schritt ein Vertriebsangebot: $8.000–12.000 pro Jahr (Penetrify, Juli 2026) oder $20.000–50.000 (Vendr, Februar 2026), Schätzungen, die sich nirgends überschneiden.
Wechsel von HackerOne?
Sie werden Kit lieben, wenn:
- Ein Auditor Sie gebeten hat, einen Prozess zu belegen, und Freitag Schluss ist
- Sie Preis und Meldungsobergrenze veröffentlicht sehen wollen, bevor Sie mit jemandem sprechen
- Die 72-Stunden-Bestätigungsfrist ab dem ersten Tag laufen soll
- Sie security.txt unter /.well-known auf Ihrer Domain und das Meldeformular auf Ihrer eigenen Website wollen
- Ihnen ein kündbarer Monatsposten lieber ist als ein Angebot, das Sie erst anfordern müssen
Bleiben Sie bei HackerOne, wenn Sie:
- Forscher wollen, die Schwachstellen finden, statt nur die eingehenden zu bearbeiten
- Budget für betreute Sichtung haben, die die eingehende Warteschlange abfängt
- Gegen die dokumentierte REST-API entwickeln
- Nur das kostenlose Attestierungs-PDF brauchen und Essentials Bedingungen so akzeptieren, wie sie dastehen
Datenportabilität: HackerOnes Dokumentation beschreibt den Selbstexport nach CSV, Markdown und PDF sowie die API – die Seite stammt allerdings aus der Zeit vor Essential VDP, und auf dieser Stufe machen die Bedingungen den Export vor der Kündigung allein zu Ihrer Sache. Kits SOC 2-Exporte gehören zum Add-on und laufen an jedem Tag, an dem Sie sie anstoßen, nicht nur vor einer Kündigung, die Sie nicht kommen sahen.
Testen Sie Kit 30 Tage kostenlos.
Karte im Voraus, in den ersten 30 Tagen jederzeit kündbar. Anrufen wird Sie in keinem Fall jemand aus dem Vertrieb.
$49€49159 zł£39 pro Monat, zusätzlich zu einem Kit-Platz
Kostenlos testen