Métriques et exports
Comment lire le tableau de bord des métriques de votre VDP, gérer le karma des chercheurs, publier le tableau d'honneur et générer les exports de preuves SOC 2.
Pourquoi c’est important
Les métriques sont le principal moyen de prouver l’efficacité d’un VDP à un auditeur. « Nous avons un programme de divulgation des vulnérabilités » ne constitue pas une preuve suffisante. « Nous avons accusé réception de 100 % des rapports en moins de 72 heures et résolu les problèmes critiques en moins de 48 heures » en est une.
Une preuve SOC 2 Type II exige des données délimitées dans le temps : rapports reçus, taux de conformité au SLA, répartition par sévérité et délais de résolution. Le tableau de bord des métriques de Kit et son pipeline d’export sont conçus pour produire exactement ce que votre auditeur demande — sans précipitation en fin de trimestre.
Indicateurs clés du tableau de bord
Cinq métriques phares figurent en haut de votre tableau de bord VDP. Elles vous donnent un état de santé d’un coup d’œil à chaque ouverture du module.
| Indicateur clé | Description |
|---|---|
| Rapports ouverts | Nombre de rapports non encore résolus ni rejetés |
| En attente de triage | Rapports au statut Soumis sans évaluation |
| % de conformité au SLA | Pourcentage de rapports dont l’accusé de réception respecte le SLA configuré |
| Primes approuvées | Valeur totale des primes approuvées sur la période (module complémentaire VDP uniquement) |
| Signalés par l’IA | Nombre de rapports marqués comme contenu IA bâclé en attente de revue humaine |
Les indicateurs clés se rafraîchissent au chargement de la page. Il n’y a pas de rafraîchissement automatique — rechargez la page ou revenez-y pour voir les chiffres mis à jour.
Chaque chiffre — les indicateurs du tableau de bord comme tout le contenu de la page des métriques — ne compte que les rapports que vous pouvez ouvrir. Les rapports restreints à certains membres de l’équipe n’entrent dans les totaux que pour les personnes autorisées et les admins, si bien que votre tableau de bord et les outils IA de Kit affichent toujours les mêmes chiffres.
Page des métriques
Rendez-vous sur VDP > Métriques pour des analyses détaillées. Utilisez le sélecteur de période en haut pour cadrer les données sur les 7, 30 ou 90 derniers jours. Ces trois plages sont les seules options — il n’y a pas de sélecteur de dates personnalisé sur la page des métriques.
La page des métriques se divise en huit sections :
| Section | Ce qu’elle montre |
|---|---|
| MTTA (délai moyen d’accusé de réception) | Nombre moyen d’heures entre la soumission et la première réponse, sur l’ensemble des rapports visibles pour vous sur la période |
| MTTR (délai moyen de résolution) | Nombre moyen d’heures entre la soumission et la résolution, sur l’ensemble des rapports visibles pour vous sur la période |
| Conformité au SLA | Un pourcentage de conformité unique — la part des rapports accusés de réception dans le SLA configuré. Surveillez sa baisse sous votre objectif avant qu’elle ne devienne un constat d’audit |
| Rapports dans le temps | Histogramme des soumissions par semaine ou par mois — utile pour repérer les schémas saisonniers ou les pics de divulgation |
| Par sévérité | Répartition des rapports par niveau de sévérité (de Super critique à Informatif) |
| Par statut | Répartition de tous les rapports soumis dans la période, regroupés selon leur statut actuel (Soumis, Trié, Validé, En cours, Résolu, etc.) |
| Par type de vulnérabilité | Répartition par catégorie OWASP — montre les classes de vulnérabilités auxquelles votre produit est le plus exposé |
| Meilleurs chercheurs | Classement par nombre total de rapports — identifie vos contributeurs externes les plus actifs |
Toutes les sections respectent la plage de dates sélectionnée. MTTA et MTTR sont les deux chiffres sur lesquels votre auditeur SOC 2 vous interrogera en premier.
Karma des chercheurs
Kit suit la qualité des chercheurs dans le temps grâce à un système de karma. Rendez-vous sur VDP > Chercheurs pour l’annuaire complet des chercheurs avec leurs niveaux de karma.
| Niveau de karma | Signification | Affichage |
|---|---|---|
| De confiance | Rapports valides et de haute qualité de façon constante | Badge « De confiance » sur le profil du chercheur et à côté de ses rapports |
| Neutre | Aucun signal marqué dans un sens ou l’autre | Badge « Neutre » |
| Faible | Antécédents de rapports de faible qualité | Badge « Faible » signalant une vigilance accrue |
| Non fiable | Schéma récurrent de spam ou de soumissions de mauvaise foi | Badge « Non fiable » marquant le chercheur pour une revue manuelle attentive |
Le karma s’ajuste automatiquement selon des événements liés aux soumissions du chercheur. La plupart des événements se déclenchent lorsqu’un rapport progresse dans son cycle de vie ou qu’il est rejeté pour un motif précis.
Événements positifs (augmentent le karma) :
- Rapport trié
- Rapport validé
- Rapport résolu
- Prime versée pour une vulnérabilité confirmée (les primes de sévérité plus élevée donnent droit à un bonus)
- Rapport rejeté comme doublon valide d’un problème réel déjà signalé
Événements négatifs (diminuent le karma) :
- Rapport rejeté comme spam
- Rapport confirmé comme contenu IA bâclé
Au-delà de ces événements automatiques, un agent de triage (ou l’assistant IA) peut appliquer un ajustement manuel du karma — positif ou négatif — à partir d’un ensemble fixe de motifs, pour les cas que les règles automatiques ne couvrent pas.
Les niveaux de karma aident votre équipe à prioriser le triage. Un rapport émanant d’un chercheur De confiance peut être priorisé avec une plus grande assurance. Un rapport émanant d’un chercheur Non fiable entre tout de même dans la file, mais il est signalé afin que votre équipe puisse appliquer la vigilance qui s’impose.
Gestion du tableau d’honneur
Rendez-vous sur VDP > Tableau d’honneur pour gérer le classement public des chercheurs. Le tableau d’honneur met à l’honneur les chercheurs ayant soumis des rapports valides à votre programme.
Règles clés :
- Personne n’est listé sans consentement, et personne ne l’est automatiquement non plus. Votre équipe ajoute chaque entrée à la main — pour un chercheur qui a défini sa préférence de mention dans le portail, qui a répondu à une demande de consentement que vous lui avez envoyée, ou dont vous avez consigné le consentement depuis un fil de rapport ou un e-mail
- Un chercheur ayant choisi Non listé ne peut pas être ajouté du tout. Ce refus est définitif et rien sur cette page ne le contourne
- Le personnel peut Mettre en avant un chercheur, ce qui l’épingle en haut de la page publique
- Le personnel peut Retirer une entrée du classement. Cela retire l’entrée de la page ; la préférence de mention du chercheur reste inchangée, si bien que le même chercheur peut être mentionné à nouveau plus tard
Si un chercheur n’a jamais répondu à la question de la mention, vous pouvez lui envoyer une demande de consentement depuis son profil au lieu d’attendre — voir Le portail chercheur pour les quatre états de mention et le fonctionnement de cette demande.
Le tableau d’honneur public est accessible à l’adresse /security/{program-slug}/hall-of-fame. Partagez cette URL dans votre politique de divulgation pour signaler que vous tenez aux contributions des chercheurs. La plupart des programmes publient le tableau d’honneur dès qu’ils comptent au moins cinq chercheurs mentionnés.
Génération des exports
Il n’existe pas de page Exports distincte. À la place, des boutons Télécharger le CSV et Télécharger le PDF en un clic figurent sur les pages où les données sous-jacentes apparaissent déjà :
- Métriques (VDP > Métriques) — l’export se cale sur la période actuellement sélectionnée sur la page (7, 30 ou 90 derniers jours)
- Grand livre (VDP > Grand livre) — exporte l’intégralité de la piste financière et des rapports, sans aucun cadrage par date (historique complet)
- Versements (VDP > Versements) — exporte depuis la vue des paiements, également sans aucun cadrage par date (historique complet)
Les exports nécessitent le module complémentaire VDP (49 $/mois). Seul l’export de la page Métriques est cadré par date ; il n’existe aucun filtre par statut, par sévérité ni par type de vulnérabilité — chaque export couvre simplement l’ensemble des rapports concernés (la période sélectionnée sur Métriques, ou l’historique complet depuis le Grand livre et les Versements).
Choisissez votre format :
| Format | Idéal pour |
|---|---|
| CSV | Données exploitables par machine pour tableurs, analyses approfondies ou import dans des outils GRC |
| Rapport lisible par un humain et mis en forme pour les auditeurs — inclut en-têtes, synthèses et tableaux |
Chaque export comprend quatre sections :
| Section | Contenu |
|---|---|
| Synthèses des rapports | ID du rapport, titre, statut, sévérité, score CVSS, type de vulnérabilité, date de soumission, date de résolution |
| Performance SLA | Statut SLA par rapport, heure de soumission, échéance SLA et nombre d’heures écoulées |
| Journal des communications | Messages externes uniquement (communications destinées aux chercheurs, pas les notes internes) |
| Grand livre financier | Approbations de primes, enregistrements de versements et montants des paiements pour la période |
Les exports sont asynchrones. Un clic sur un bouton de téléchargement ouvre la page de statut de l’export, qui se met à jour en direct (via Turbo Stream) à mesure que Kit construit le fichier en arrière-plan — aucun e-mail n’est envoyé. Une fois le traitement terminé, un lien de téléchargement apparaît sur cette page. Les exports volumineux couvrant plusieurs trimestres de données peuvent prendre quelques minutes, et le fichier généré reste disponible pendant 7 jours avant d’expirer.
Flux de travail pour les preuves SOC 2
Le flux de travail recommandé pour les audits SOC 2 Type II :
- À la fin de chaque trimestre, ouvrez VDP > Métriques, sélectionnez la période 90 jours (l’approximation la plus proche d’un trimestre) et utilisez les boutons d’export — ou ouvrez VDP > Grand livre pour disposer de la piste financière complète (historique intégral) aux côtés des données de rapports du trimestre
- Cliquez sur Télécharger le PDF pour le fichier de preuve principal, puis sur Télécharger le CSV en complément
- Attendez que la page de statut de chaque export termine son traitement, puis utilisez le lien de téléchargement qui s’affiche
- Joignez les deux fichiers à vos dossiers de preuves CC4 (Activités de surveillance) et CC7 (Opérations système)
Votre auditeur cherchera trois choses dans cet export : que les rapports sont bien reçus et suivis, que les objectifs de SLA sont atteints de façon constante, et que le grand livre financier présente une piste claire, de l’approbation de la prime jusqu’au versement. L’export est conçu pour répondre à ces trois questions sans préparation supplémentaire.
Consultez Primes et paiements pour le détail du grand livre financier qui alimente les exports.
Checklist
- Passer en revue les indicateurs clés du tableau de bord en début de chaque semaine pour repérer tôt les baisses de conformité au SLA
- Consulter la page des métriques en début de chaque trimestre pour confirmer les tendances MTTA et MTTR
- Examiner les niveaux de karma des chercheurs afin d’identifier les chercheurs De confiance pour un triage accéléré
- Publier le tableau d’honneur dès que vous comptez 5 chercheurs mentionnés ou plus
- Générer un export trimestriel pour votre dossier de preuves SOC 2 CC4/CC7 (module complémentaire VDP)
- Programmer un rappel d’agenda récurrent pour extraire les métriques avant chaque fenêtre d’audit SOC 2
- Recouper le flux de Triage des rapports si la conformité au SLA tend à baisser
Pour aller plus loin
- Triage des rapports — le flux de triage complet, les indicateurs SLA et les opérations en masse
- Intégration de l’IA — demandez à l’assistant IA des synthèses de métriques et des analyses de SLA