Communiquer avec les chercheurs
Comment utiliser les fils de discussion, employer des modèles de réponse dans le composeur, configurer les notifications Slack et gérer les escalades.
Pourquoi c’est important
Les chercheurs jugent les programmes sur la rapidité et la clarté de la communication bien plus que sur le montant des primes. Un programme qui accuse rapidement réception des rapports et fournit des mises à jour de statut transparentes gagne la confiance — et la confiance apporte des soumissions de meilleure qualité. Les fils de discussion centralisés gardent chaque communication auditable comme preuve SOC 2, de sorte qu’aucun rapport ne passe entre les mailles du filet de la messagerie.
Fils de discussion
Chaque rapport dispose d’un fil de discussion dédié. C’est là que se déroule toute la communication entre votre équipe et le chercheur — sans e-mails parallèles ni messages privés Slack qui finiraient par se perdre.
Chaque message possède l’un des deux modes de visibilité suivants :
| Mode | Visible par | Cas d’usage |
|---|---|---|
| Externe | Le personnel et le chercheur | Demander les étapes de reproduction, partager des mises à jour de statut, coordonner les correctifs |
| Interne | Le personnel uniquement | Notes techniques, discussion de triage, débat sur la gravité |
Activez le commutateur Interne avant l’envoi pour garder vos notes hors de la vue accessible au chercheur. Les messages internes apparaissent sur fond jaune et portent un badge « Interne » dans le fil, afin que votre équipe puisse les distinguer d’un coup d’œil.
Les messages prennent en charge la mise en forme Markdown — le gras, les listes, les blocs de code et les liens s’affichent tous correctement. Tous les messages sont horodatés et attribués à leur expéditeur. Une fois envoyés, les messages ne peuvent être ni modifiés ni supprimés. Cette immuabilité est intentionnelle : elle préserve la piste d’audit qu’attendent les auditeurs SOC 2.
Envoyer un message
- Ouvrez un rapport depuis le tableau de triage
- Rendez-vous dans l’onglet Messages
- Rédigez votre message dans la zone de texte
- Activez Interne s’il s’agit d’une note réservée au personnel
- Cliquez sur Envoyer
Les messages externes déclenchent un e-mail au chercheur avec un lien magique vers son portail. Le chercheur peut répondre depuis le portail, et sa réponse apparaît dans le même fil en temps réel.
Certaines transitions de statut — comme l’accusé de réception d’un rapport, la demande de précisions ou son passage à Validé — envoient elles aussi un e-mail automatique au chercheur. Ces e-mails automatiques utilisent des modèles fixes et intégrés, livrés avec Kit, et non modifiables dans l’application. Pour maîtriser la formulation de vos propres envois, utilisez les modèles de message qui pré-remplissent le composeur de réponse (voir ci-dessous).
Brouillons de réponse
Une réponse qui n’est pas encore prête à partir peut être enregistrée comme brouillon. Dans le composeur, cliquez sur Enregistrer comme brouillon plutôt que sur Envoyer au chercheur. Aucun e-mail n’est envoyé, et rien n’apparaît dans le portail du chercheur.
Le brouillon se place en bas de l’onglet Conversation, au-dessus du composeur, avec la mention Non envoyé :
| Action | Effet |
|---|---|
| Envoyer au chercheur | Envoie la réponse par e-mail et l’ajoute au fil |
| Modifier | Rouvre le brouillon pour le retoucher |
| Abandonner le brouillon | Le supprime — cette action est irréversible |
Un rapport ne porte qu’un seul brouillon à la fois : toute l’équipe voit ainsi la même réponse en attente, au lieu d’en rédiger des versions concurrentes. Tant qu’un brouillon attend, le composeur est remplacé par un renvoi vers celui-ci.
La carte indique qui a rédigé le brouillon et qui l’a modifié en dernier. Si deux personnes le modifient en même temps, le second enregistrement est refusé plutôt que d’écraser silencieusement le premier — Kit vous dit qui l’a changé et quand.
Quand le chercheur répond d’abord
Si le chercheur envoie un message après la rédaction du brouillon, Kit bloque l’envoi et vous avertit : « Le chercheur a répondu après la rédaction de ce brouillon. » C’est ainsi qu’un brouillon devient le plus souvent inadapté — une réponse qui réclame des étapes de reproduction que le chercheur vient justement de fournir.
Lisez d’abord son message. Envoyer quand même ne devient accessible qu’une fois que vous avez réellement ouvert la réponse la plus récente.
Brouillons rédigés par l’IA
Un agent IA connecté via MCP peut enregistrer un brouillon mais, par défaut, ne peut pas écrire au chercheur. Les agents rédigent ; les personnes envoient.
La carte indique d’où vient le texte — Rédigé par l’IA, ou Rédigé par l’IA · modifié par Jane dès que quelqu’un y a touché. Cette mention est réservée à votre équipe ; rien ne l’indique dans la copie que reçoit le chercheur.
Note
Un administrateur du programme peut autoriser les agents à envoyer directement, dans Paramètres du programme → Triage → Envoi d’e-mails aux chercheurs par les agents IA. L’option est désactivée dans tous les programmes tant que personne ne l’active.
Modèles de message
Les modèles de message alimentent le composeur de réponse lorsque votre équipe répond manuellement à un chercheur depuis l’onglet Messages d’un rapport. Ils ne modifient pas les e-mails système automatiques (accusé de réception, notifications de changement de statut, lien magique, etc.) — ceux-ci sont générés à partir de modèles fixes et intégrés.
Lorsque vous rédigez une réponse et choisissez une intention de réponse (Accuser réception, Demander des précisions, Confirmer la validité, Décliner ou Décision de prime), Kit résout le modèle correspondant et l’utilise pour pré-remplir votre brouillon (et pour amorcer le brouillon assisté par IA, qui se rabat sur le texte du modèle si l’IA n’est pas disponible). Vous gardez le contrôle : rien n’est envoyé tant que vous n’avez pas relu et cliqué sur Envoyer.
Rendez-vous dans VDP > Modèles de message pour les personnaliser. Kit utilise une hiérarchie de modèles à 3 niveaux :
- Valeurs par défaut du système — Modèles intégrés livrés avec chaque programme. En lecture seule.
- Remplacements au niveau du compte — Vos versions personnalisées qui s’appliquent à tous les programmes de votre compte.
- Remplacements au niveau du programme — Modèles limités à un programme précis.
Le modèle le plus spécifique l’emporte. Si vous créez un remplacement au niveau du compte pour Rapport accusé de réception, il remplace la valeur par défaut du système pour tous les programmes de votre compte — dans le but de pré-remplir le composeur de réponse, et non l’e-mail d’accusé de réception automatique.
Les modèles utilisent la syntaxe Liquid ({{ variable_name }}). Cliquez sur le bouton Aperçu pour voir comment un modèle s’affiche avec des données d’exemple avant d’enregistrer.
Types de modèles
Kit définit 11 types de modèles. Cinq sont actuellement reliés au composeur de réponse — choisir l’intention correspondante pré-remplit votre réponse avec ce modèle :
| Modèle | Intention de réponse (composeur) |
|---|---|
| Rapport accusé de réception | Accuser réception |
| Clarification demandée | Demander des précisions |
| Rapport validé | Confirmer la validité |
| Rapport rejeté | Décliner |
| Prime approuvée | Décision de prime |
Les types restants — Rapport résolu, Vérification du correctif demandée, Paiement envoyé, Escalade, Recours reçu et Lien magique — existent en tant que types de modèles mais ne sont pas actuellement reliés à un chemin d’envoi ni à une intention du composeur : les modifier n’a donc encore aucun effet visible.
Variables Liquid disponibles
Utilisez ces variables dans les objets et les corps de vos modèles :
| Variable | Description |
|---|---|
{{ researcher_name }} |
Nom affiché ou pseudonyme du chercheur |
{{ report_id }} |
ID préfixé du rapport (par ex. rpt_abc123) |
{{ report_title }} |
Titre du rapport de vulnérabilité |
{{ program_name }} |
Nom de votre programme VDP |
{{ severity }} |
Niveau de gravité évalué (par ex. Élevée, Critique) |
{{ bounty_amount }} |
Prime approuvée en devise formatée (par ex. 500,00 $) |
{{ portal_link }} |
URL de lien magique vers le portail du chercheur |
{{ sla_hours }} |
Heures de SLA configurées pour ce niveau de gravité |
{{ dismissal_reason }} |
Code du motif de rejet (par ex. Hors périmètre, Doublon) |
Par exemple, un modèle Rapport accusé de réception personnalisé pourrait ressembler à ceci :
Hi {{ researcher_name }},
Thank you for submitting a report to {{ program_name }}. Your report ({{ report_id }}) has been received and our team will review it within {{ sla_hours }} hours.
You can track your report status at any time:
{{ portal_link }}
Image de marque des e-mails
Tous les e-mails destinés aux chercheurs portent automatiquement l’identité de votre compte. Cela renforce la confiance des rapporteurs en faisant correspondre les e-mails à l’apparence de votre portail de sécurité.
Ce qui est personnalisé
| Élément | Fonctionnement |
|---|---|
| Nom de l’expéditeur | Les e-mails arrivent au nom de votre programme (par ex. « Acme VDP ») plutôt qu’au nom de la plateforme |
| Logo | Le logo de votre compte apparaît dans l’en-tête de l’e-mail |
| Couleur d’accentuation | Les boutons d’appel à l’action utilisent la couleur principale de votre marque |
| Pied de page | Affiche le nom de votre programme accompagné d’une petite mention « Sent via Kit » |
Configuration
L’image de marque des e-mails hérite des paramètres d’apparence de votre compte. Rendez-vous dans Paramètres du compte > Apparence pour configurer votre logo et votre couleur principale. La même image de marque s’applique à votre portail carrière, à votre portail de sécurité et, désormais, à tous les e-mails de notification destinés aux chercheurs.
Aucune configuration d’image de marque par modèle n’est nécessaire. Une fois votre image de marque de compte définie, les 11 types d’e-mails destinés aux chercheurs l’utilisent automatiquement.
Si aucun logo n’est téléversé, les e-mails affichent le nom de votre programme sous forme de texte. Si aucune image de marque n’est configurée du tout, les e-mails utilisent le style par défaut de la plateforme.
Notifications Slack
Kit publie une seule carte par rapport dans votre canal VDP et rattache tout le reste au fil situé en dessous, pour que votre équipe puisse suivre un rapport sans consulter le tableau de bord — et sans que le canal se remplisse. Fils de rapport dans Slack détaille tout le modèle ; ceci en est la version courte.
Mise en place
- Rendez-vous dans Paramètres du compte > Intégrations > Slack et connectez votre espace de travail
- Orientez le type de notification Nouveau rapport de vulnérabilité soumis (ou le fourre-tout Toutes les notifications VDP) vers le canal que lit votre équipe sécurité
Où atterrit chaque événement
| Événement | Où cela apparaît |
|---|---|
| Nouveau rapport soumis | Publie la carte du rapport dans votre canal VDP — c’est la racine du fil |
| Tout changement de statut | Une réponse dans le fil de ce rapport, et la carte est redessinée |
| SLA dépassé | Une réponse dans le fil |
| Prime approuvée | Une réponse dans le fil — plus une publication autonome si vous avez orienté Prime approuvée vers un autre canal |
| Versement effectué | Une réponse dans le fil — même règle de canal distinct que ci-dessus |
| Recours reçu | Une réponse dans le fil |
| Assignation ou réassignation | Pas de réponse ; le champ Responsable de la carte est redessiné |
Note
Les rapports restreints ne sont jamais publiés dans Slack — pas de carte, pas de fil, pas même une version caviardée. Un canal peut accueillir des invités et des membres Slack Connect d’autres entreprises : ce n’est donc pas une frontière de contrôle d’accès. Voir Fils de rapport dans Slack.
Interroger KitBot au sujet des rapports
Une fois que les notifications Slack arrivent, vous pouvez mentionner @KitBot dans votre canal VDP pour poser des questions sans ouvrir Kit. L’endroit où vous le mentionnez — et ce que vous demandez — détermine ce qu’il répond (voir Utiliser @KitBot dans Slack pour le tableau complet) :
- Dans le fil d’un rapport — comme la racine du fil est le rapport, KitBot le résout sans la moindre approximation et répond au sujet de ce rapport précis : statut, résumé, chronologie, état du SLA, vérifications de doublons, contexte de gravité, et comparaison de la prime avec votre grille.
- Au niveau supérieur dans le canal — KitBot répond aux questions portant sur l’ensemble du programme : dépassements de SLA, nombre de rapports ouverts et indicateurs.
Exemples de requêtes
@KitBot is this report closed?
@KitBot summarize the timeline and current SLA state
@KitBot any SLA breaches right now?
Dans le fil d’un rapport, vous pouvez aussi demander à KitBot d’enregistrer sa réponse sous forme de note interne :
@KitBot summarise this discussion as an internal note
@KitBot record the decision: duplicate of the March report
La note est déposée à votre nom et reste réservée à l’équipe — KitBot ne dispose d’aucun outil capable d’envoyer quoi que ce soit à un chercheur. Voir Fils de rapport dans Slack.
Tout le reste est en lecture seule. KitBot ne peut pas trier, assigner, rejeter, envoyer de messages aux chercheurs ni approuver de primes — pour ces actions, il vous renvoie vers le rapport dans Kit.
Pour obtenir des réponses, l’e-mail de votre profil Slack doit correspondre à l’e-mail de votre compte Kit, et votre compte doit disposer d’un programme VDP actif. Si les e-mails ne correspondent pas, KitBot vous envoie une note privée expliquant comment corriger le problème, au lieu de partager les données du rapport.
Escalade
Lorsqu’un rapport est évalué comme Critique ou Super critique — ou de toute gravité que vous marquez comme escaladante — Kit publie une ligne d’escalade dans le fil Slack de ce rapport.
Warning
Une réponse dans un fil n’apparaît pas dans le corps du canal. Quiconque ne suit pas déjà le fil de ce rapport ne verra pas l’escalade, et Slack n’envoie aucune notification à l’ensemble du canal pour elle. Considérez le fil comme l’historique, pas comme ce qui réveille quelqu’un.
Ce qui interrompt réellement une personne, c’est votre rotation d’astreinte : lorsqu’un rapport d’une gravité escaladante est validé, Kit alerte le répondant en poste par message direct Slack ou par e-mail, et déclenche un incident PagerDuty si vous en avez connecté un. Il n’existe pas de liste de diffusion d’escalade — les paramètres de triage vous permettent de choisir quelles gravités escaladent et de définir un destinataire par défaut, mais pas qui prévenir par e-mail.
Pour choisir quelles gravités déclenchent une escalade, rendez-vous dans VDP > Paramètres du programme > Triage et définissez vos gravités d’escalade.
Checklist
- Personnalisez le modèle de réponse Rapport accusé de réception pour que le composeur pré-remplisse le ton de votre programme
- Configurez le modèle de réponse Rapport rejeté pour expliquer les motifs de rejet courants
- Configurez l’intégration Slack pour que votre équipe voie les nouveaux rapports en temps réel
- Mentionnez @KitBot dans le fil Slack d’un rapport pour tester les questions-réponses sur un rapport
- Mettez en place une rotation d’astreinte pour que les découvertes Critiques et Super critiques alertent réellement quelqu’un — le fil Slack seul ne le fera pas
- Utilisez les messages internes pour la coordination technique ; les messages externes pour la communication destinée aux chercheurs
- Enregistrez un brouillon au lieu d’envoyer lorsqu’une réponse mérite un second regard
- Décidez si les agents IA peuvent écrire directement aux chercheurs — par défaut, ils se limitent aux brouillons
Pour aller plus loin
- Fils de rapport dans Slack — ce qu’affiche la carte du rapport, ce qui publie une réponse dans le fil, et pourquoi les rapports restreints n’apparaissent jamais
- Le portail du chercheur — ce que voient les chercheurs, comment ils soumettent et comment ils font appel
- Primes et paiements — approuver les primes, les documents fiscaux et le grand livre financier