Kit oder YesWeHack: Forscher-Dienste und Meldungsverfolgung
YesWeHack bietet eine Forscher-Community, betreute Dienste und die Vergabe von CVEs. Kit gibt Ihrem Team den Meldeeingang, Antwortfristen und Prämienaufzeichnungen, um Meldungen selbst zu bearbeiten. Forscher bringt Kit nicht mit.
Was passt zu Ihrem Team?
Kit passt zu Teams, die Folgendes brauchen:
- Eine Aufzeichnung ihres Offenlegungsprozesses
- Veröffentlichte monatliche Abrechnung
- Einen Eingang für Meldungen, die von selbst eintreffen
- Unterlagen der Forscher und Prämienaufzeichnungen
- Eine Richtlinienseite, security.txt und Antwortfristen
YesWeHack passt zu Teams, die Folgendes brauchen:
- Forscher, die ihre Systeme aktiv testen
- Das dokumentierte EU-Hosting und die Zertifizierungen des Anbieters
- Bug-Bounty oder akkreditierte Pentests
- Ein betreutes Sichtungsteam
- REST-Zugriff und Tracker-Integrationen
- Einen vertraglich vereinbarten Testdienst
Was YesWeHack gut kann
Eine Forscher-Community, Zertifizierungen des Anbieters und weitere Testdienste.
Eine Forscher-Community
YesWeHack nennt mehr als 160.000 ethische Hacker und stellt dieser Community ausgewählte VDPs vor.
In der Praxis: Kit bietet einen Meldeeingang für Forscher, die Sie von selbst finden.
EU-Hosting und Zertifizierungen
YesWeHack dokumentiert EU-Hosting in einer SecNumCloud-qualifizierten Private Cloud, Zertifizierungen nach ISO 27001 und 27017 sowie eine CREST-Akkreditierung.
In der Praxis: Diese Nachweise erfüllen womöglich Einkaufsanforderungen, die Kit heute nicht erfüllen kann.
Bug-Bounty, Pentests und CVEs
YesWeHack bietet Dienste über VDP hinaus, darunter Bug-Bounty, Pentests und die Vergabe von CVEs als CNA.
In der Praxis: Weitere Tests können Teams beim selben Anbieter einkaufen. Kit bietet weder Testdienste noch die Vergabe von CVEs.
Was Kit enthält
Jede Meldung bekommt eine Frist und eine Erinnerung, damit keine unbeantwortet liegen bleibt, während Sie ausliefern. Forscher oder eine betreute Sichtung bringt Kit nicht mit.
Forscher sehen fehlende Auszahlungsunterlagen
Die Meldungsseite zeigt, ob eine Vereinbarung, ein Steuerformular oder Auszahlungsdaten fehlen. Forscher nehmen die hinterlegte Vereinbarung per Klick an. Abgelehnte Steuerformulare tragen eine Begründung.
Den fehlenden Schritt erledigt der Forscher direkt auf seiner eigenen Meldungsseite.
Die nächste Aktion für jede Meldung
Kit hebt den aktuellen Schritt hervor: Zuweisung, Bewertung, Entscheidung oder Prämie. Wer eine Meldung zurücksetzt, muss einen Kommentar hinterlassen. Liegt eine Meldung still, folgen Erinnerungen und danach eine Eskalation an die Admins.
Die Meldung zeigt, was zu tun ist, und die letzte Eskalation kann die zuständige Person nicht stummschalten.
Sichtungswerkzeuge für Ihren Assistenten
Verbinden Sie einen MCP-Client, um Meldungen zu lesen, und nutzen Sie geführte Prompts für Sichtung, Bewertung, Prämienfreigabe und Postmortems. Schreibzugriff setzt Zustimmung und die passende Rolle voraus.
Antworten an Forscher werden als Entwurf gespeichert, solange kein Admin den direkten Versand freischaltet. Text vom Meldenden ist als nicht vertrauenswürdig markiert.
Veröffentlichte Monatspreise
Security ist Teil des Preises von €6,99 pro Teammitglied. Zusätzlich kaufen müssen Sie nichts.
Die Abokosten können Sie berechnen, bevor Sie mit einem Vertrieb sprechen.
Was Kit nicht hat
Prüfen Sie diese Grenzen, bevor Sie sich für Kit entscheiden.
REST-Zugriff und Tracker-Abgleich
YesWeHack dokumentiert eine API und synchronisiert Meldungen mit GitHub, GitLab, Jira und ServiceNow. Die Sicherheits-Warteschlange in Kit nutzt MCP und Webhooks, eine REST-API gibt es nicht.
Kommt das noch? Eine REST-API für Sicherheitsmeldungen ist nicht eingeplant.
Vergabe von CVEs
YesWeHack ist CVE Numbering Authority. Kit kann keine CVEs reservieren oder vergeben.
Kommt das noch? Nein. Kit plant nicht, CNA zu werden.
Eigene Übersetzungen des Portals
YesWeHack unterstützt eigene Übersetzungen der Kunden für VDP-Seiten. Das Portal in Kit unterstützt fünf Sprachen, die security.txt nennt Englisch.
Kommt das noch? Weitere gepflegte Sprachen kommen möglicherweise. Eigene Portal-Übersetzungen der Kunden sind nicht geplant.
Eine Forscher-Community
YesWeHack nennt mehr als 160.000 Forscher und stellt seiner Community ausgewählte VDPs vor. Kit wirbt keine Forscher an; Ihr veröffentlichtes Formular oder Ihre security.txt finden die Leute selbst.
Kommt das noch? Nein. Einen Marktplatz für Forscher wird Kit nicht betreiben.
Zertifizierungen des Anbieters
YesWeHack ist nach ISO 27001 und 27017 zertifiziert, CREST-akkreditiert und in einer SecNumCloud-qualifizierten Private Cloud gehostet. Kit hat nichts davon und läuft auf einem Server in Nürnberg.
Kommt das noch? Eine CREST-Akkreditierung und eine SecNumCloud-Qualifizierung sind nicht geplant.
So arbeiten beide
Der Unterschied im Alltag.
Für alle, die Sicherheitsmeldungen neben ihrem Job beantworten
Jedes Teammitglied für €6,99 enthält den Security-Workflow: Eingang, Sichtung, SLAs, Prämienaufzeichnungen und Exporte. Ihr Team prüft die Funde und wickelt etwaige Auszahlungen ab.
Forscher und Testdienste
YesWeHack bietet Zugang zu Forschern, betreute VDPs, Bug-Bounty und Pentests. Hosting und Zertifizierungen helfen Einkäufern mit besonderen Anforderungen an Anbieter.
Tarife und Kosten
Kit
€6,99 pro Teammitglied und Monat
Veröffentlichte Preise, monatliche Abrechnung, jederzeit kündbar
- Security-Workflow im Preis jedes Teammitglieds enthalten
- Sichtungs-Board, 72-Stunden-Bestätigungsfrist und Exporte für Ihr eigenes SOC 2-Audit
- Anonyme Einreichungen und ein einbettbares Meldeformular
- Prämienmatrix, unveränderliches Hauptbuch, Erfassung von W-9 / W-8BEN
- Integrationen mit Slack, Jira, Linear, PagerDuty und Vanta
YesWeHack
Angebot beim Vertrieb anfragen
Angebot für den benötigten Dienst und Support anfragen
- Preise für betreute VDPs auf Anfrage beim Vertrieb
- MyOpenVDP ist ein eigenes, kostenloses Werkzeug, das Sie selbst hosten
- API über persönliche Zugriffstoken; API-Apps schaltet Ihr Account-Manager frei
- Ein Teil der Kommunikation zur Sichtung hängt vom Abo ab
- Das VDP-Angebot enthält keine Prämien
Tarife und Kosten
Kit nennt seinen Preis von €6,99 pro Teammitglied und Monat öffentlich, der Security-Workflow ist enthalten. Sichtung und etwaige Prämienzahlungen übernimmt Ihr Team.
Wechsel von YesWeHack?
Kit lohnt sich für:
- Nachweise für einen Offenlegungsprozess
- Veröffentlichte Monatspreise
- Prämienaufzeichnungen und Unterlagen der Forscher
- Security-Workflow im Preis jedes Teammitglieds enthalten
- Eine veröffentlichte Richtlinienseite und security.txt
Bleiben Sie bei YesWeHack, wenn:
- Sie das dokumentierte EU-Hosting und die Zertifizierungen brauchen
- Sie Forscher wollen, die Ihre Systeme testen
- Sie Bug-Bounty und akkreditierte Pentests von einem Anbieter brauchen
- Sie die REST-API oder die Tracker-Integrationen nutzen
Datenportabilität: YesWeHack exportiert Meldungen als CSV, XLS, JSON und PDF. Exportieren Sie, bevor Ihr Vertrag endet.
Sicherheitsmeldungen mit Kit bearbeiten.
Der Security-Workflow ist im Preis jedes Teammitglieds enthalten.
$8€6,9929,99 zł£5.99 pro Teammitglied und Monat
Kostenlos starten