Funktionsvergleich

Kit oder YesWeHack: Forscher-Dienste und Meldungsverfolgung

YesWeHack bietet eine Forscher-Community, betreute Dienste und die Vergabe von CVEs. Kit gibt Ihrem Team den Meldeeingang, Antwortfristen und Prämienaufzeichnungen, um Meldungen selbst zu bearbeiten. Forscher bringt Kit nicht mit.

Was passt zu Ihrem Team?

Kit passt zu Teams, die Folgendes brauchen:

  • Eine Aufzeichnung ihres Offenlegungsprozesses
  • Veröffentlichte monatliche Abrechnung
  • Einen Eingang für Meldungen, die von selbst eintreffen
  • Unterlagen der Forscher und Prämienaufzeichnungen
  • Eine Richtlinienseite, security.txt und Antwortfristen

YesWeHack passt zu Teams, die Folgendes brauchen:

  • Forscher, die ihre Systeme aktiv testen
  • Das dokumentierte EU-Hosting und die Zertifizierungen des Anbieters
  • Bug-Bounty oder akkreditierte Pentests
  • Ein betreutes Sichtungsteam
  • REST-Zugriff und Tracker-Integrationen
  • Einen vertraglich vereinbarten Testdienst

Was YesWeHack gut kann

Eine Forscher-Community, Zertifizierungen des Anbieters und weitere Testdienste.

Eine Forscher-Community

YesWeHack nennt mehr als 160.000 ethische Hacker und stellt dieser Community ausgewählte VDPs vor.

In der Praxis: Kit bietet einen Meldeeingang für Forscher, die Sie von selbst finden.

EU-Hosting und Zertifizierungen

YesWeHack dokumentiert EU-Hosting in einer SecNumCloud-qualifizierten Private Cloud, Zertifizierungen nach ISO 27001 und 27017 sowie eine CREST-Akkreditierung.

In der Praxis: Diese Nachweise erfüllen womöglich Einkaufsanforderungen, die Kit heute nicht erfüllen kann.

Bug-Bounty, Pentests und CVEs

YesWeHack bietet Dienste über VDP hinaus, darunter Bug-Bounty, Pentests und die Vergabe von CVEs als CNA.

In der Praxis: Weitere Tests können Teams beim selben Anbieter einkaufen. Kit bietet weder Testdienste noch die Vergabe von CVEs.

Was Kit enthält

Jede Meldung bekommt eine Frist und eine Erinnerung, damit keine unbeantwortet liegen bleibt, während Sie ausliefern. Forscher oder eine betreute Sichtung bringt Kit nicht mit.

Forscher sehen fehlende Auszahlungsunterlagen

Die Meldungsseite zeigt, ob eine Vereinbarung, ein Steuerformular oder Auszahlungsdaten fehlen. Forscher nehmen die hinterlegte Vereinbarung per Klick an. Abgelehnte Steuerformulare tragen eine Begründung.

Den fehlenden Schritt erledigt der Forscher direkt auf seiner eigenen Meldungsseite.

Die nächste Aktion für jede Meldung

Kit hebt den aktuellen Schritt hervor: Zuweisung, Bewertung, Entscheidung oder Prämie. Wer eine Meldung zurücksetzt, muss einen Kommentar hinterlassen. Liegt eine Meldung still, folgen Erinnerungen und danach eine Eskalation an die Admins.

Die Meldung zeigt, was zu tun ist, und die letzte Eskalation kann die zuständige Person nicht stummschalten.

Sichtungswerkzeuge für Ihren Assistenten

Verbinden Sie einen MCP-Client, um Meldungen zu lesen, und nutzen Sie geführte Prompts für Sichtung, Bewertung, Prämienfreigabe und Postmortems. Schreibzugriff setzt Zustimmung und die passende Rolle voraus.

Antworten an Forscher werden als Entwurf gespeichert, solange kein Admin den direkten Versand freischaltet. Text vom Meldenden ist als nicht vertrauenswürdig markiert.

Veröffentlichte Monatspreise

Security ist Teil des Preises von €6,99 pro Teammitglied. Zusätzlich kaufen müssen Sie nichts.

Die Abokosten können Sie berechnen, bevor Sie mit einem Vertrieb sprechen.

Was Kit nicht hat

Prüfen Sie diese Grenzen, bevor Sie sich für Kit entscheiden.

REST-Zugriff und Tracker-Abgleich

YesWeHack dokumentiert eine API und synchronisiert Meldungen mit GitHub, GitLab, Jira und ServiceNow. Die Sicherheits-Warteschlange in Kit nutzt MCP und Webhooks, eine REST-API gibt es nicht.

Kommt das noch? Eine REST-API für Sicherheitsmeldungen ist nicht eingeplant.

Vergabe von CVEs

YesWeHack ist CVE Numbering Authority. Kit kann keine CVEs reservieren oder vergeben.

Kommt das noch? Nein. Kit plant nicht, CNA zu werden.

Eigene Übersetzungen des Portals

YesWeHack unterstützt eigene Übersetzungen der Kunden für VDP-Seiten. Das Portal in Kit unterstützt fünf Sprachen, die security.txt nennt Englisch.

Kommt das noch? Weitere gepflegte Sprachen kommen möglicherweise. Eigene Portal-Übersetzungen der Kunden sind nicht geplant.

Eine Forscher-Community

YesWeHack nennt mehr als 160.000 Forscher und stellt seiner Community ausgewählte VDPs vor. Kit wirbt keine Forscher an; Ihr veröffentlichtes Formular oder Ihre security.txt finden die Leute selbst.

Kommt das noch? Nein. Einen Marktplatz für Forscher wird Kit nicht betreiben.

Zertifizierungen des Anbieters

YesWeHack ist nach ISO 27001 und 27017 zertifiziert, CREST-akkreditiert und in einer SecNumCloud-qualifizierten Private Cloud gehostet. Kit hat nichts davon und läuft auf einem Server in Nürnberg.

Kommt das noch? Eine CREST-Akkreditierung und eine SecNumCloud-Qualifizierung sind nicht geplant.

So arbeiten beide

Der Unterschied im Alltag.

Kit

Für alle, die Sicherheitsmeldungen neben ihrem Job beantworten

Jedes Teammitglied für €6,99 enthält den Security-Workflow: Eingang, Sichtung, SLAs, Prämienaufzeichnungen und Exporte. Ihr Team prüft die Funde und wickelt etwaige Auszahlungen ab.

YesWeHack

Forscher und Testdienste

YesWeHack bietet Zugang zu Forschern, betreute VDPs, Bug-Bounty und Pentests. Hosting und Zertifizierungen helfen Einkäufern mit besonderen Anforderungen an Anbieter.

Tarife und Kosten

Kit

€6,99 pro Teammitglied und Monat

Veröffentlichte Preise, monatliche Abrechnung, jederzeit kündbar

  • Security-Workflow im Preis jedes Teammitglieds enthalten
  • Sichtungs-Board, 72-Stunden-Bestätigungsfrist und Exporte für Ihr eigenes SOC 2-Audit
  • Anonyme Einreichungen und ein einbettbares Meldeformular
  • Prämienmatrix, unveränderliches Hauptbuch, Erfassung von W-9 / W-8BEN
  • Integrationen mit Slack, Jira, Linear, PagerDuty und Vanta

YesWeHack

Angebot beim Vertrieb anfragen

Angebot für den benötigten Dienst und Support anfragen

  • Preise für betreute VDPs auf Anfrage beim Vertrieb
  • MyOpenVDP ist ein eigenes, kostenloses Werkzeug, das Sie selbst hosten
  • API über persönliche Zugriffstoken; API-Apps schaltet Ihr Account-Manager frei
  • Ein Teil der Kommunikation zur Sichtung hängt vom Abo ab
  • Das VDP-Angebot enthält keine Prämien

Quelle · Sep 2026

Tarife und Kosten

Kit nennt seinen Preis von €6,99 pro Teammitglied und Monat öffentlich, der Security-Workflow ist enthalten. Sichtung und etwaige Prämienzahlungen übernimmt Ihr Team.

Wechsel von YesWeHack?

Kit lohnt sich für:

  • Nachweise für einen Offenlegungsprozess
  • Veröffentlichte Monatspreise
  • Prämienaufzeichnungen und Unterlagen der Forscher
  • Security-Workflow im Preis jedes Teammitglieds enthalten
  • Eine veröffentlichte Richtlinienseite und security.txt

Bleiben Sie bei YesWeHack, wenn:

  • Sie das dokumentierte EU-Hosting und die Zertifizierungen brauchen
  • Sie Forscher wollen, die Ihre Systeme testen
  • Sie Bug-Bounty und akkreditierte Pentests von einem Anbieter brauchen
  • Sie die REST-API oder die Tracker-Integrationen nutzen

Datenportabilität: YesWeHack exportiert Meldungen als CSV, XLS, JSON und PDF. Exportieren Sie, bevor Ihr Vertrag endet.

Sicherheitsmeldungen mit Kit bearbeiten.

Der Security-Workflow ist im Preis jedes Teammitglieds enthalten.

€6,99

Kostenlos starten