Kit vs Intigriti: Eine Community mit Preis im Gespräch oder ein Prozess mit Preis auf der Seite.
Wer Ihren Fehler findet, kommt entweder aus einer Community, die Intigriti anwirbt und deren Funde es prüft, oder läuft über Ihre security.txt herein. Kit bringt null Forscher mit. Verkauft wird der Weg, den eine Meldung nach ihrem Eingang zurücklegt – ein hervorgehobener nächster Schritt für Ihr Team, eine Checkliste der offenen Punkte für den Forscher – zu einem Monatspreis, der auf der Preisseite steht, statt in einem Bedarfsgespräch genannt zu werden.
Wer sollte was wählen?
Wählen Sie Kit, wenn Sie:
- Einem Auditor antworten, der Belege für einen Offenlegungsprozess verlangt hat
- Aus dem GRC-Budget kaufen, ohne ein Vertriebsgespräch zu führen
- Damit auskommen, Ihren Eingang selbst zu sichten – Kit bringt keine Forscher mit
- Eine Bestätigungsfrist und MTTA-/MTTR-Zahlen fürs Audit suchen
- Ein Startup sind, dessen gesamtes Sicherheitsteam aus zwei Entwicklern besteht
Wählen Sie Intigriti, wenn Sie:
- Ein europäisches Sicherheitsteam im Mittelstand oder Konzern mit AppSec-Budget sind
- Schwachstellen finden wollen, statt einen Prozess zu dokumentieren
- Betreute Sichtung zwischen Forschern und Ihrem Posteingang suchen
- Einen berichteten Jahresvertrag von rund $42.700 plus Prämienbudget verkraften können
- PTaaS, Sprint-Programme oder eine Live-Hacking-Veranstaltung brauchen
- Vom Einkauf auf ISO 27001 beim Anbieter festgelegt sind
Was Intigriti besonders macht
Intigriti verkauft drei Dinge, die Kit nicht verkauft: eine stehende Forscher-Community, geprüfte Funde und eine zertifizierte Anbieteraufstellung.
Über 150.000 Forscher, nach eigener Zählung
Intigritis Anwerbeseite nennt über 150.000 registrierte Forscher und über 400 aktive Programme – eigene Zahlen, geprüft im August 2026. Forscher registrieren sich selbst, das Angebot steht also bereit, ohne dass Sie jemanden anwerben, und die betreute Sichtung verspricht Ihrem Team „fully validated vulnerabilities“.
Warum das wichtig ist: Ein VDP ohne Community hört nur von denen, die zufällig hereinstolpern. Eine Community heißt, dass jemand aktiv sucht, und ein Sichtungsteam heißt, dass Ihre Entwickler Funde lesen statt Rauschen.
Eine dokumentierte REST-API in jedem Paket
OAuth 2.0, GET /v2/submissions bis hinunter zu Proof of Concept, Auswirkung, Behebungsvorschlag, Anhängen und CVSS-Vektor, dazu signierte Webhooks und eine dokumentierte Schreibschnittstelle. Der Hilfeartikel zur API führt sie für Starter, Core, Premium und Enterprise auf.
Warum das wichtig ist: Die vollständige Meldungshistorie in ein Data Warehouse oder ein GRC-Werkzeug zu ziehen ist ein dokumentierter, mit Konnektoren unterstützter Weg – den Kit überhaupt nicht anbietet.
Ein EU-Anbieter mit Zertifikaten
Intigriti NV ist belgisch, sitzt in Antwerpen, und auf der Unternehmensseite steht, das Unternehmen sei „ISO 27001 and SOC 2 certified“. Ein Hilfeartikel von 2023 dokumentiert Verschlüsselung auf Anwendungsebene mit zweckgebundenen Unterschlüsseln, die alle 30 Tage rotiert werden.
Warum das wichtig ist: Wenn der Sicherheitsfragebogen nach der eigenen Aufstellung des Anbieters fragt, hat Intigriti Papiere zum Weiterreichen. Kit nicht.
Was Kit gut kann
Vier Dinge, die Kit schriftlich festhält: die Checkliste des Forschers, die Mechanik der Auszahlung, den nächsten Schritt Ihres Teams und den Preis.
Der Forscher sieht, was seine Prämie blockiert
Die Meldungsseite eines Forschers zeigt, welches der drei ihn aufhält: Teilnahmevereinbarung, Auszahlungsdaten oder Steuerformular. Die Vereinbarung ist ein Klick, der den genauen geltenden Text, einen Zeitstempel und eine verschlüsselte IP festhält; ein abgelehntes W-8BEN trägt immer eine Begründung; und ein Magic Link zeigt ihm jede Meldung, die er bei irgendeinem Programm auf Kit eingereicht hat.
Wem Sie Geld schulden, liest den Grund für die Verzögerung auf der eigenen Meldungsseite ab, statt per E-Mail nachzufragen.
Das Auszahlungsformular wartet auf eine bewilligte Prämie
Das Auszahlungsformular erscheint erst, wenn eine Prämie bewilligt ist, nie auf Verdacht, und Ihre Mitarbeiter können die gespeicherten Daten nicht vollständig lesen – die Maskierung steckt im verschlüsselten Wert, nicht in der Seite, die ihn anzeigt. Scheitert eine Auszahlung, schreibt Kit dem Forscher bei vier der fünf Ursachen automatisch, und ein HMAC über die Felder des Zahlungswegs unterscheidet geänderte Daten von einem identischen erneuten Speichern.
Bankdaten erheben Sie nur von Forschern, die Sie tatsächlich bezahlen – und selbst dann sehen Ihre Mitarbeiter nur einen maskierten Wert.
Genau ein nächster Schritt, für Sie berechnet
Die geführte Schrittleiste – Zuweisung, Bewertung, Entscheidung, Prämie – berechnet einen einzigen aktuellen Schritt, deaktiviert die gesperrten und benennt die nächste Aktion auf der Seite. Einen Statuswechsel zurück ohne Kommentar verweigert Kit, und wer eine Meldung auf „Klärung erforderlich“ setzt, hält die Bestätigungsfrist an – standardmäßig 72 Stunden –, damit „wartet auf den Forscher“ und „kurz vor der Überschreitung“ zwei verschiedene Zustände bleiben.
Wer auch immer die Meldung öffnet, sieht dieselbe nächste Aktion, und die dritte Stufe der Eskalationsleiter erreicht Ihre Admins über jede Zurückstellung hinweg.
Ein Preis, der auf der Preisseite steht
Der Preis des VDP-Add-ons steht auf der Preisseite, und er beginnt mit 30 Tagen Testphase ohne Karte. Intigritis drei veröffentlichte Stufen enden jeweils in einer Schaltfläche „Preis anfragen“, und die vierte Stufe – Starter – taucht nur in einem Hilfeartikel zur API auf, ebenfalls ohne Preis.
Die Zahl, die der Budgetposten braucht, gibt es, bevor jemand einen Termin bucht.
Was Kit nicht hat
Vier Dinge, die Intigriti kann und Kit nicht, und was wir jeweils damit vorhaben.
Eine Forscher-Community und betreute Sichtung
Intigriti nennt über 150.000 registrierte Forscher – die eigene Zahl, auf der eigenen Anwerbeseite – und prüft Funde, bevor Ihr Team sie sieht. Kit bringt null Forscher mit und sichtet nichts. Ihr Programm bekommt, was über security.txt und das Portal hereinkommt, und Ihre Entwickler lesen jede Meldung.
Werden wir das ergänzen? Nein. Eine Forscher-Community anzuwerben und zu bezahlen ist ein anderes Geschäft. Wenn es darum geht, Schwachstellen zu finden, statt einen Prozess zu belegen, kaufen Sie Intigriti.
Forscherkonten und Reputation
Intigritis Forscher registrieren sich selbst, bauen Reputation auf und tragen eine Identität über Programme hinweg. Kit hat keine Selbstregistrierung für Forscher – eine Identität entsteht bei der ersten Meldung aus einer E-Mail-Adresse, mit Anmeldung ausschließlich per Magic Link.
Werden wir das ergänzen? Teilweise. Karma-Bewertung und eine Hall of Fame mit vorheriger Zustimmung gibt es heute; Selbstregistrierung und SSO für Forscher sind nicht geplant.
Eine REST-API
Intigriti dokumentiert eine Unternehmens-REST-API mit OAuth 2.0 – GET /v2/submissions liefert vollständige Meldungstexte samt Proof of Concept, Auswirkung, CVSS-Vektor und Anhängen – und laut Produktseite sind Integrationen in jedem Paket enthalten. Kit liefert MCP-Tools und Webhooks, aber keine REST-API.
Werden wir das ergänzen? Vielleicht. Webhooks, Jira, Linear, PagerDuty und Vanta decken die heutigen Übergaben ab; eine dokumentierte REST-Schnittstelle wird erwogen, ist aber nicht eingeplant.
Zertifizierungen des Anbieters
Auf Intigritis Unternehmensseite steht, das Unternehmen sei „ISO 27001 and SOC 2 certified“. Kit ist eine kleine Rails-Anwendung auf einem einzelnen Hetzner-Server in Nürnberg, ohne ISO 27001 und ohne eigenen SOC 2-Bericht.
Werden wir das ergänzen? SOC 2 steht auf unserer Sicherheits-Roadmap. Wenn der Einkauf verlangt, dass der Anbieter heute ein Zertifikat vorlegt, nimmt Kit diese Hürde nicht.
Unterschiedliche Philosophien
Zwei verschiedene Anschaffungen unter demselben Kürzel.
Der Prozess, auf einer Seite
Richtlinie veröffentlichen, Meldungen entgegennehmen, Frist laufen lassen, Aufzeichnung führen. Meldeeingang und 25 Meldungen pro Monat gehören zu einem Platz für €6,99; das €49-Add-on trägt Sichtungs-Board, Hauptbuch, Prämien und eigene Domain. Selbst gekauft, am selben Nachmittag live.
Ergebnisse, über den Vertrieb
Eine Forscher-Community und ein Sichtungsteam auf Ihre Systeme ansetzen, im Gespräch zugeschnitten, aus dem AppSec-Budget beauftragt. Intigriti ist für ein europäisches Sicherheitsteam gebaut, das Schwachstellen gefunden und geprüft haben will, und seine Käufer nehmen einen Vertriebszyklus als Preis dafür in Kauf.
Preis-Realitätscheck
Kit
€6,99/Platz/Monat + €49/Monat VDP-Add-on
Beide Zahlen stehen auf der Preisseite; das Add-on beginnt mit 30 Tagen Testphase, die Sie selbst starten.
- Meldeportal und 25 Meldungen pro Monat im Kit-Platz enthalten
- Das Add-on schaltet Sichtungs-Board, Hauptbuch, Prämien und eigene Domain frei
- Anonyme Einreichungen und ein einbettbares Meldeformular
- 72-Stunden-Bestätigungsfrist mit MTTA- und MTTR-Auswertung
- Monatliche Abrechnung, keine Jahresbindung, selbst kündbar
Intigriti
Preis auf Anfrage (alle drei Stufen)
Jede Zahl unterhalb der Schaltfläche ist eine Schätzung Dritter – Intigriti veröffentlicht für keine Stufe einen Betrag.
- Core, Premium und Enterprise – jede Stufe endet in einer Schaltfläche „Preis anfragen“
- Keine kostenlose Version und keine kostenlose Testphase
- Berichteter Jahresvertrag von durchschnittlich rund $42.700 (Schätzung von Vendr, Februar 2026)
- Prämien sind ein zweiter, variabler Budgetposten
- REST-API und Integrationen in jedem Paket enthalten
Preis-Realitätscheck
Intigriti veröffentlicht für keine der drei Stufen einen Preis; Vendr, ein Verhandlungsdienstleister auf Käuferseite, schätzt den durchschnittlichen Jahresvertrag auf rund $42.700, zuzüglich Prämienbudgets von $10.000–$400.000 und mehr. Kits Zahlen stehen auf der Preisseite – €6,99 pro Platz und das VDP-Add-on für €49 – und die Bewertung braucht niemandes Kalender.
Wechsel von Intigriti?
Sie werden Kit lieben, wenn:
- Ein Auditor Sie gebeten hat, einen Offenlegungsprozess zu belegen
- Sie kein AppSec-Budget haben, aber einen GRC-Posten, der ein monatliches Add-on trägt
- security.txt, eine Richtlinienseite und ein Meldeformular vor Freitag live sein müssen
- Ihr Meldungsvolumen niedrig genug ist, dass Ihre eigenen Entwickler sichten können
- Sie sich weigern, für einen Preis ein Bedarfsgespräch zu buchen
Bleiben Sie bei Intigriti, wenn:
- Sie eine stehende Forscher-Community wollen – nach Intigritis eigener Zählung über 150.000 –, die Ihren Geltungsbereich absucht
- Funde geprüft sein sollen, bevor Ihre Entwickler sie sehen
- Der Einkauf verlangt, dass der Anbieter ISO 27001 vorweist
- Sie eine REST-API brauchen, die vollständige Meldungstexte liefert
Datenportabilität: Intigritis API ist ein echter Ausstiegspfad – vollständige Meldungshistorie mit Proof of Concept, CVSS-Vektoren, Ereignissen und Auszahlungen –, auch wenn der CSV-Massenexport bewusst PoC, Auswirkung, Nachrichten und Anhänge weglässt. Was sich nie exportieren lässt, ist die Community.
Testen Sie Kit 30 Tage kostenlos.
Karte im Voraus, in den ersten 30 Tagen jederzeit kündbar. Anrufen wird Sie in keinem Fall jemand aus dem Vertrieb.
$49€49159 zł£39 pro Monat, zusätzlich zu einem Kit-Platz
Kostenlos testen