Kit vs YesWeHack: Eine Forscher-Community oder ein Weg für den Meldenden, der Sie findet.
YesWeHack zeigt Ihr Programm einer Forscher-Community, die es mit über 100.000 beziffert, gehostet dort, wo ein europäischer Einkauf es akzeptiert. Kit bringt keine Forscher mit, kein Sichtungsteam und keine Pentest-Bank. Dem Meldenden, der Sie doch findet, bringt Kit einen Weg – eine Vereinbarung mit einem Klick, eine Antwort, eine Prämie mit W-8BEN in der Akte –, und Ihrem Team einen hervorgehobenen nächsten Schritt, auf einer Warteschlange, die Ihr eigener Agent lesen kann.
Wer sollte was wählen?
Wählen Sie Kit, wenn Sie:
- Einen Offenlegungsprozess belegen, statt ein Programm zum Fehlerfinden zu besetzen
- Ohne AppSec-Budget arbeiten – der Preis steht auf der Preisseite
- Damit auskommen, Meldende selbst anzuziehen, weil Kit keine mitbringt
- Meldenden aus demselben Bildschirm heraus antworten und sie vergüten, auf dem Sie sichten
- Vor Freitag live sein wollen, mit security.txt und der 72-Stunden-Frist ab dem ersten Tag
Wählen Sie YesWeHack, wenn Sie:
- An gefundenen Schwachstellen gemessen werden, das Angebot an Forschern also das Produkt ist
- Unter DORA, NIS2 oder einer Einkaufshürde stehen, die EU-souveränes Hosting verlangt
- Bug Bounty oder CREST-akkreditierte Pentests beim selben Anbieter planen
- YesWeHacks Sichtungsteam Meldungen filtern lassen wollen, bevor Ihre Entwickler sie lesen
- Über eine dokumentierte REST-API und einen Ticketsystem-Abgleich in beide Richtungen anbinden
- Ein Konzern mit AppSec-Budget und Raum für einen Vertriebszyklus sind
Was YesWeHack besonders macht
Drei Achsen, auf denen Kit nicht antritt: das Angebot an Forschern, EU-Souveränität und die Leiter oberhalb eines VDP.
Sie bringen die Forscher mit
YesWeHacks eigene Zahlen beziffern die Community auf über 100.000 ethische Hacker, und ein Featured VDP wird ihr direkt vorgestellt. Bei Bug-Bounty- und Featured-VDP-Programmen kostet eine Einreichung den Hunter Credits, die ihm bei einem Ergebnis erstattet werden, was Spam aus der Warteschlange heraushält.
Warum das wichtig ist: Kit übergibt Ihnen einen leeren Posteingang und erwartet, dass Meldende Sie finden. Wenn das Programm an gefundenen Schwachstellen gemessen wird, ist diese Community das Produkt.
EU-Souveränität, die den Einkauf übersteht
YesWeHacks Trust-Seite sagt Hosting und Verarbeitung ausschließlich in der EU zu, in einer SecNumCloud-qualifizierten Private Cloud, mit ISO 27001 und 27017 für das ISMS und einer auf dem CREST-Marketplace prüfbaren CREST-Akkreditierung. Im Oktober 2025 kündigte das Unternehmen ein vierjähriges Bug-Bounty-Rahmenprogramm der Europäischen Kommission mit einem möglichen Volumen von bis zu 7,68 Mio. € an.
Warum das wichtig ist: Wenn der Einkauf Zertifikate beim Anbieter verlangt, nimmt Kit nichts davon – kein ISO 27001, kein CREST, kein SecNumCloud.
Eine Leiter oberhalb des VDP
Ein Konto steigt vom VDP zu Bug Bounty, laufendem Pentesting und CREST-akkreditierten Tests auf, ohne neuen Anbieter, Vertrag oder AVV. Seit September 2025 kann YesWeHack als CVE Numbering Authority außerdem CVE-Kennungen vergeben.
Warum das wichtig ist: Ein Programm, das der Offenlegung entwächst, hat einen Weg nach oben ohne zweite Beschaffung. Kit hat oberhalb des VDP keine Sprosse.
Was Kit jeden Tag leistet
Vier Bildschirme: der Weg des Meldenden, der nächste Schritt der Sichtung, die Slash-Befehle des Agenten und der Preis.
Von der ersten Meldung zur ausgezahlten Prämie
YesWeHacks Hilfecenter schreibt, dass eine VDP-Meldung nicht vergütet werden kann, und lässt keine direkte Interaktion mit dem Forscher zu. In Kit nimmt der Meldende die Teilnahmevereinbarung mit einem Klick an – der genaue geltende Text, ein Zeitstempel und eine verschlüsselte IP gehen in die Akte –, lädt ein W-9 oder W-8BEN hoch und sieht das Auszahlungsformular erst, wenn eine Prämie bewilligt ist. Ein abgelehntes Steuerformular trägt immer eine Begründung, und Auszahlungsdaten sehen Ihre Mitarbeiter nur maskiert.
Die eigene Meldungsseite des Meldenden benennt, was ihn aufhält – Vereinbarung, Auszahlungsdaten oder Steuerformular –, und „wie geht es weiter“ beantwortet dieser Bildschirm, nicht Ihr Posteingang.
Ein aktueller Schritt, auf der Seite benannt
Jede Meldung berechnet genau einen aktuellen Schritt – Zuweisung, Bewertung, Entscheidung, Prämie – und die gesperrten Schritte bleiben deaktiviert, bis sie an der Reihe sind. Einen Statuswechsel zurück ohne Kommentar verweigert Kit, und eine liegen gebliebene Meldung steigt eine dreistufige Leiter hinauf, die in einer Eskalation endet, die sich von der zuständigen Person nicht stummschalten lässt.
„Klärung erforderlich“ hält die Bestätigungsfrist an – standardmäßig 72 Stunden – und ebenso die Erinnerungen bei Stillstand, damit „wartet auf den Forscher“ und „steuert auf eine Überschreitung zu“ auf dem Board als zwei verschiedene Zustände lesbar sind.
Ihr Agent verbindet sich mit der Warteschlange
YesWeHacks Agentic Pentest ist ein Test, den deren Agenten für Sie durchführen. Kit blickt in die Gegenrichtung: Ihr Client verbindet sich mit Kits 49 MCP-Tools, vier serverseitige Prompts – csirt_triage_report, csirt_assess_report, csirt_approve_bounty, csirt_write_postmortem – erscheinen als Slash-Befehle und benennen eine geordnete Kette der aufzurufenden Tools, und jede Meldung, die der Agent abruft, trägt eine untrusted_fields-Liste, die markiert, was der Meldende geschrieben hat.
Die Warteschlange zu lesen ist eine Verbindung in zwei Minuten; zu handeln verlangt einen Einwilligungsschalter, der ab Werk aus ist, und die meisten Sichtungsbefehle verlangen einen Modul-Admin auf der anderen Seite. Und selbst dann ist die Antwort des Agenten an einen Forscher ein Entwurf, der niemanden erreicht, bis ein Admin einen zweiten Schalter umlegt.
Der Preis steht auf der Seite
Das VDP-Add-on kostet %{addon} pro Monat, veröffentlicht in vier Währungen, ohne Jahresbindung, und der Kauf läuft ohne fremde Hilfe. YesWeHacks VDP-Produktseite bietet eine Demo-Buchung und einen Vertriebskontakt, aber nirgends eine Zahl.
Sie können die Zahl ins Budget schreiben, bevor die Besprechung endet. Die Alternative beginnt mit einem Erstgespräch.
Was Kit nicht hat
Fünf Dinge, die YesWeHack kann und Kit nicht, und was wir jeweils damit vorhaben.
Eine REST-API und Abgleich mit Ticketsystemen
YesWeHack veröffentlicht eine OpenAPI-Spezifikation mit 414 Operationen, und das Werkzeug ywh2bugtracker gleicht Meldungen in beide Richtungen mit GitHub, GitLab, Jira und ServiceNow ab. Kit liefert MCP-Tools und 11 Webhook-Ereignisse, aber keine REST-API.
Werden wir das ergänzen? Webhooks und MCP wachsen weiter. Eine dokumentierte REST-API steht heute nicht auf der Roadmap.
CVE-Vergabe
YesWeHack ist seit September 2025 eine CVE Numbering Authority. Kit hat keinen CNA-Status und überhaupt keinen CVE-Ablauf.
Werden wir das ergänzen? Nein. Selbst CNA zu werden steht auf keiner Kit-Roadmap.
Mehr als fünf Portalsprachen
Eine VDP-Seite bei YesWeHack nimmt jede Sprache an, die Sie hinzufügen, samt JSON-Import und -Export für Übersetzungen. Kits Portal bringt fünf Sprachen mit, und seine security.txt weist nur Englisch aus.
Werden wir das ergänzen? Neue Sprachen kommen, wenn wir sie muttersprachlich pflegen können. Beliebige vom Kunden gelieferte Übersetzungen sind nicht geplant.
Eine Forscher-Community
YesWeHacks eigene Zahlen beziffern die Community auf über 100.000 ethische Hacker, und ein Featured VDP wird dieser Community direkt gezeigt. Ein Kit-Programm bekommt nur, was Ihre security.txt oder Ihr Formular findet – angeworben wird für Sie niemand.
Werden wir das ergänzen? Nein. Kit wird weder eine Community noch einen Marktplatz betreiben. Wenn es um Meldungsvolumen geht, kaufen Sie es bei jemandem, der es verkauft.
Zertifizierungen des Anbieters
YesWeHack hat ISO 27001 und 27017, eine auf dem CREST-Marketplace prüfbare CREST-Akkreditierung und hostet in einer SecNumCloud-qualifizierten Private Cloud. Kit ist eine kleine Rails-Anwendung auf einem Server in Nürnberg, ohne eigene Zertifizierung.
Werden wir das ergänzen? Nein. SecNumCloud-Qualifizierung und CREST-Akkreditierung kommen nicht – CREST akkreditiert Testdienstleistungen, die Kit nicht verkauft.
Unterschiedliche Philosophien
Diese Produkte beantworten zwei verschiedene Fragen.
Die Nachweisebene
Das VDP als Compliance-Artefakt. Meldeeingang ohne Forscherkonto, eine 72-Stunden-Bestätigungsfrist und Exporte, die ein Auditor akzeptiert, für €49 pro Monat zusätzlich zu einem Platz für €6,99. Kit setzt voraus, dass Meldungen von allein eintreffen und dass Ihre Aufgabe der Beleg dessen ist, was danach geschah.
Das Angebot an Forschern
Das Angebot an Forschern als Produkt. Bug Bounty, Crowdsourced-Pentests und ein betreutes VDP, verkauft an europäische Konzerne, wo Souveränität eine Hürde im Einkauf ist, mit dem VDP als Einstieg in die bezahlte Leiter. Wenn das Ziel ist, Schwachstellen zu finden, ist genau das die richtige Form.
Preis-Realitätscheck
Kit
€6,99/Platz/Monat + €49/Monat VDP-Add-on
Veröffentlichte Preise, monatliche Abrechnung, jederzeit kündbar
- VDP im Kit-Platz enthalten, gedeckelt bei 25 Meldungen pro Monat
- Sichtungs-Board, 72-Stunden-Bestätigungsfrist und SOC 2-Nachweisexporte im Add-on
- Anonyme Einreichungen plus ein einbettbares Meldeformular
- Prämienmatrix, revisionssicheres Hauptbuch, Erfassung von W-9 und W-8BEN
- Integrationen mit Slack, Jira, Linear, PagerDuty und Vanta
YesWeHack
Kein öffentlicher Preis – Vertrieb kontaktieren
Die Schätzung einer Beratung von €20.000–€200.000 pro Jahr umfasst HackerOne, Bugcrowd, Intigriti und YesWeHack zusammen
- Die VDP-Produktseite bietet eine Demo-Buchung und keine Zahl
- MyOpenVDP ist kostenlos, MIT-lizenziert und selbst gehostet, ohne alles aus dem betreuten Produkt
- API-Zugang setzt eine Einführung durch den CSM voraus
- Kommentare an das Sichtungsteam sind mit „if subscribed“ gekennzeichnet
- Eine VDP-Meldung kann nicht vergütet werden, und es gibt keine direkte Interaktion mit dem Forscher
Preis-Realitätscheck
YesWeHack veröffentlicht für nichts von dem, was es verkauft, einen Preis, und jede kursierende Zahl ist eine Schätzung Dritter. Kit veröffentlicht €49 pro Monat für das VDP zusätzlich zu einem Platz für €6,99, selbst gebucht, und die 30-tägige Testphase des Add-ons kostet bis zum Ende nichts.
Wechsel von YesWeHack?
Sie werden Kit lieben, wenn:
- Ein Auditor Belege für einen Prozess verlangt hat und diese Woche Schluss ist
- Sie die Kosten kennen wollen, bevor jemand einen Termin bucht
- Sie der Person antworten und danken wollen, die den Fehler gemeldet hat
- Sie einstellige Meldungszahlen pro Monat haben, die der im Platz enthaltene Meldeeingang – Formular, Eingangsbestätigungen, 25 Meldungen – bereits abdeckt
- Sie security.txt noch heute Nachmittag live haben wollen, ohne sie zu schreiben
Bleiben Sie bei YesWeHack, wenn:
- Sie EU-souveränes Hosting brauchen, das Sie dem Einkauf nachweisen können
- Sie Meldungsvolumen aus deren Forscher-Community wollen
- Sie später mit einem Anbieter zu Bug Bounty oder CREST-akkreditierten Pentests aufsteigen wollen
- Sie auf die REST-API oder den Abgleich mit GitHub, GitLab, Jira und ServiceNow angewiesen sind
Datenportabilität: YesWeHack exportiert Meldungen als CSV, XLS, JSON und PDF und dokumentiert das im Hilfecenter. Exportieren Sie, solange der Vertrag läuft – der API-Zugang hängt an der Betreuung durch den CSM, und die Portal-URL, die Forscher als Lesezeichen haben, zeigt auf die Infrastruktur von YesWeHack.
Testen Sie Kit 30 Tage kostenlos.
Karte an der Kasse, in den ersten 30 Tagen jederzeit kündbar. Hinter der Schaltfläche wartet kein Erstgespräch.
$49€49159 zł£39 pro Monat für das VDP-Add-on, zusätzlich zu einem Kit-Platz
Kostenlos testen