## Pourquoi c'est important

Un rapport de vulnérabilité vit pendant des semaines et bouge une dizaine de fois. Si chacun de ces mouvements donne lieu à sa propre publication Slack, un programme actif enterre son propre canal — et un `#vdp` mis en sourdine, c'est un chronomètre SLA qui tourne là où personne ne regarde.

Kit publie donc **une seule carte par rapport** et rattache tout le reste au fil de cette carte. Quel que soit le nombre de fois où un rapport bouge, le corps du canal n'affiche toujours qu'une seule ligne pour lui.

## La carte et le fil

La première chose que Kit fait d'un nouveau rapport, c'est publier sa carte. Cette carte est la racine du fil, et elle reste en place pendant toute la vie du rapport.

- **La carte est redessinée sur place.** Kit la reconstruit à partir du rapport et modifie le même message. Il n'en publie jamais une deuxième, et il ne publie jamais de carte « changement de statut » distincte.
- **Le fil, c'est l'historique.** Tout ce qu'un coéquipier pourrait avoir besoin de reconstituer plus tard est publié en dessous sous forme de courte réponse.

Cette séparation est délibérée. Les espaces de travail Slack peuvent définir une fenêtre de modification des messages, et la modification d'une carte peut se mettre à échouer définitivement une fois le message assez ancien. Quand cela arrive, vous perdez un confort, jamais un fait — le fait est déjà dans le fil.

> [!IMPORTANT]
> **Slack ne notifie personne lors d'une modification.** Lorsque la carte est redessinée, personne n'est notifié et le canal n'est pas réordonné. C'est ce qui garde le canal silencieux — mais cela signifie aussi que la carte n'est pas une alerte. Pour être prévenu lorsqu'un rapport bouge, suivez le fil ; Slack vous notifie sur les réponses.

## Ce qu'affiche la carte

Un rapport **ouvert** affiche les mêmes cinq zones à chaque étape, pour que le canal se lise toujours de la même façon.

**En-tête** — un emoji de sévérité et le titre du rapport. Les titres sont rédigés par les chercheurs, ils sont donc échappés : un titre contenant `<!channel>` arrive sous forme de texte, pas de notification à tout le canal.

**Six champs fixes**, dans cet ordre. Un champ encore sans réponse affiche un tiret cadratin (`—`) plutôt que de disparaître.

| Champ | Ce qu'il affiche |
| --- | --- |
| **Sévérité** | Le niveau de sévérité, avec le score CVSS une fois le rapport évalué. Avant l'évaluation, il affiche la propre estimation du chercheur, explicitement signalée comme *« estimation du chercheur, pas encore évaluée »* — jamais un « Critique » auto-attribué par un inconnu ne figure sans mention dans le champ Sévérité de votre équipe. |
| **Statut** | Le statut actuel du rapport. |
| **Type** | Le type de vulnérabilité. |
| **Responsable** | Le nom du responsable actuel, ou **Non assigné**. |
| **SLA** | La date limite **absolue** d'accusé de réception, en UTC — pas un compte à rebours. Un compte à rebours en direct réécrirait la carte chaque minute. |
| **Prime** | Le montant de la prime formaté, dès qu'il y en a une. |

**Ligne de confiance** — le pays de l'auteur de la soumission (lorsqu'il est connu), le nom crédité du chercheur avec son niveau de karma, et le nombre de rapports valides qu'il a **sur ce programme**. La réputation d'un chercheur dans le programme d'une autre entreprise ne déborde jamais sur le vôtre. Les segments sans donnée sont supprimés plutôt qu'affichés vides.

**Ligne de provenance** — l'ID du rapport, l'heure de soumission en UTC et le nom du programme.

**Boutons** — **Répondre au chercheur ↗** (uniquement lorsque le rapport est rattaché à un compte chercheur) et **Ouvrir dans Kit ↗**, toujours en dernier. Ce sont de simples URL Kit : cliquer dessus vous connecte et revérifie vos droits d'accès à l'arrivée. Aucun bouton ne transporte de jeton, de lien de partage ni d'URL de pièce jointe pré-signée.

Dès qu'un rapport atteint **Payé** ou **Rejeté**, la carte se replie sur un en-tête, une unique ligne de résultat (`💸 Paid · $250 USD`, ou `🚫 Dismissed` avec le motif de rejet) et **Ouvrir dans Kit ↗**. Un rapport soldé ne devrait pas occuper un écran entier du canal pour toujours. *Correctif vérifié* ne déclenche pas de repli — le rapport attend encore son versement, il conserve donc la carte complète.

## Ce qui publie une réponse, et ce qui se contente de redessiner la carte

La règle : **une réponse dans le fil existe lorsqu'il s'est passé quelque chose qu'un humain pourrait avoir besoin de reconstituer plus tard.** Tout le reste se contente de redessiner la carte.

| Événement | Réponse dans le fil | Carte |
| --- | --- | --- |
| Nouveau rapport soumis | — c'*est* la carte | Publiée |
| Tout changement de statut | Oui | Redessinée |
| SLA dépassé | Oui | Redessinée |
| Prime approuvée | Oui | Redessinée |
| Versement effectué | Oui | Redessinée |
| Recours reçu | Oui | Redessinée |
| Escalade — un rapport évalué à une sévérité d'escalade, ou un [rapport bloqué](/docs/stalled-report-nudges) dont il a fallu prévenir les admins | Oui | Redessinée |
| Assignation ou réassignation | Non | Redessinée |

> [!WARNING]
> **Une escalade est une réponse dans le fil : elle n'apparaît donc pas dans le corps du canal.** Quiconque ne suit pas déjà ce fil ne la verra pas. Ne comptez pas sur le canal pour interrompre quelqu'un au sujet d'une découverte Critique — ce qui alerte réellement une personne, c'est votre [rotation d'astreinte](/docs/on-call-rotation), qui prévient le répondant par message direct ou par e-mail lorsqu'un rapport d'une sévérité d'escalade est validé.

Les réponses sont volontairement du texte brut, pas des cartes. On les lit dans un fil, sous une carte qui porte déjà le titre, la sévérité, le statut et les liens — répéter cette structure rendrait simplement le fil illisible. Une réponse de statut porte la transition (`Submitted → Validated`), son auteur et son commentaire s'il en a laissé un, tronqué pour qu'une trace d'appels collée ne devienne pas un mur de texte.

Chaque événement publie **au plus une** réponse, quel que soit le nombre de fois où une tâche est relancée. Kit rattache chaque réponse à l'élément sous-jacent — la transition de statut, le recours, le paiement — de sorte qu'une nouvelle tentative trouve la réponse déjà présente.

## Les rapports restreints n'arrivent jamais dans Slack

Un [rapport restreint](/docs/per-item-access-grants) n'obtient **ni carte ni fil du tout** — pas même une version caviardée.

> [!WARNING]
> **L'audience d'un canal Slack n'est pas une frontière de contrôle d'accès.** Les canaux accueillent des invités multi-canaux et des membres Slack Connect d'autres entreprises ; une carte publiée aujourd'hui reste lisible demain par quelqu'un qui a quitté Kit. Pour un rapport restreint, le titre, la sévérité et le fait même qu'il existe sont le secret — Kit ne publie donc rien plutôt que de publier une carte caviardée.

Si un rapport est restreint **après** que son fil a déjà été publié, Kit le retire :

- La carte racine est réduite par modification à un vestige neutre — pas de titre, pas de sévérité, pas d'ID, pas de lien. Le canal apprend que la conversation s'est déplacée dans Kit, pas de quoi elle parlait.
- Les réponses publiées par Kit dans le fil sont supprimées.
- Le message racine lui-même n'est jamais supprimé, car le supprimer rendrait le fil orphelin.
- Les réponses saisies par vos coéquipiers ne sont **pas** supprimées. Ce sont leurs propres mots, pas des données que Kit y a mises — Kit ne peut pas les retirer et ne le fait pas.

Lever la restriction remplit à nouveau la même carte racine, sur place. Rien n'est rejoué : les réponses supprimées lors de la restriction restent supprimées.

## L'identité du chercheur dans le canal

La carte consulte la [préférence de mention](/docs/the-researcher-portal#hall-of-fame) du chercheur — le même réglage qui régit votre tableau d'honneur public — avant de nommer qui que ce soit.

> [!IMPORTANT]
> **Un refus s'impose aussi dans Slack.** Un chercheur qui a choisi **Anonyme** ou **Non listé** apparaît comme anonyme sur la carte, même lorsque Kit connaît son nom et son pseudonyme. Son refus ne se limite pas au tableau d'honneur public ; il couvre toute audience plus large que le rapport lui-même, et un canal Slack — invités, membres Slack Connect d'autres entreprises — en est exactement une.

L'**adresse e-mail d'un chercheur n'est jamais affichée sur la carte**, quelle que soit sa préférence. La même règle s'applique aux aperçus de liens Slack de Kit lorsqu'un coéquipier colle l'URL d'un rapport dans un canal, ainsi qu'à ce que KitBot reçoit pour travailler.

## Dans quel canal vit la carte

La carte part vers le canal auquel votre compte oriente **Nouveau rapport de vulnérabilité soumis**, selon la priorité habituelle : ce type de notification précis, puis **Toutes les notifications VDP**, puis **Toutes les notifications**. Configurez cela dans [Intégrations → Slack](/integrations/slack/connections).

Deux conséquences à connaître :

- **Un fil ne peut se trouver qu'à un seul endroit.** Si plusieurs canaux sont orientés vers le même type de notification, la carte atterrit dans l'un d'eux, pas dans tous.
- **Une fois la carte créée, son canal l'emporte.** Réorienter le type de notification par la suite change l'endroit où atterrissent les *nouveaux* rapports ; cela ne déplace jamais un fil en cours.

L'argent garde sa propre voie. Si vous orientez **Prime approuvée** ou **Versement effectué** vers un canal *différent* — un `#finance` qui n'a pas à voir tout le flux sécurité —, ce canal reçoit tout de même sa propre publication autonome, en plus de la réponse dans le fil. S'il est orienté vers le canal où vit la carte, la réponse dans le fil est la seule publication : pas de doublon.

## Interroger KitBot dans le fil

Comme la racine du fil *est* le rapport, mentionner **@KitBot** n'importe où dans ce fil se résout sur ce rapport sans la moindre approximation — statut, chronologie, état du SLA, vérifications de doublons, contexte de sévérité, comparaisons de primes. Voir [Utiliser @KitBot dans Slack](/docs/using-kitbot-in-slack).

### La seule chose qu'il peut écrire

Demandez à KitBot de **résumer la discussion**, de **consigner une décision** ou de **prendre une note**, et il enregistre sa réponse sous forme de **note interne** sur ce rapport — déposée à *votre* nom, puisque c'est vous qui l'avez demandé. Il vous le confirme dans le fil, avec un lien direct vers la note dans Kit. S'il n'a pas dit « enregistré » en joignant un lien, rien n'a été enregistré.

Mentionnez-le n'importe où dans le fil et dites ce que vous voulez voir écrit :

```
@KitBot summarise this discussion as an internal note
@KitBot note that we're waiting on the researcher's PoC video
@KitBot record the decision: duplicate of the March report, not paying twice
@KitBot save a note with the repro steps we agreed on above
```

Les simples questions fonctionnent toujours de la même façon — `@KitBot what's the SLA on this?`. KitBot n'écrit que si vous lui demandez d'écrire.

> [!IMPORTANT]
> **Une note écrite par KitBot ne peut jamais parvenir au chercheur.** L'outil dont il dispose dans Slack n'a aucun moyen de formuler un message externe — ce n'est pas une consigne du type « surtout pas » dans ses instructions, c'est un outil qui n'a tout simplement pas ce réglage. Quoi que dise le fil, quoi que le texte d'un rapport tente de lui souffler, la seule chose qu'il puisse produire est une note réservée à l'équipe, sur le rapport dont le fil parle.

Deux autres choses lui sont impossibles :

- **Il ne peut pas choisir le rapport dans lequel écrire.** La destination, c'est le rapport dont la carte est à la racine du fil, résolu avant que KitBot ne lise le moindre mot. Aucun texte du fil — y compris un texte écrit par un chercheur — ne peut diriger la note vers un autre rapport.
- **Il ne peut pas écrire en dehors du fil d'un rapport.** Mentionnez KitBot dans un canal général et il n'a aucun outil de prise de notes ; il vous invitera à reposer la question dans le fil du rapport concerné.

Les notes que KitBot enregistre sont des notes internes ordinaires : elles apparaissent dans l'onglet Conversation du rapport, et toute personne y ayant accès peut les modifier ou les supprimer.

Une chose que KitBot brouille délibérément : un [lien de partage avec un pair](/docs/sharing-reports-with-peers). Quiconque détient cette URL peut lancer le parcours de partage pour un rapport auquel il n'a jamais eu accès ; si un tel lien apparaît dans le fil, KitBot ne le répétera pas — dans sa réponse comme dans une note, le jeton revient sous la forme `…`. Le lien continue de fonctionner pour la personne à qui il a été envoyé ; KitBot refuse simplement d'être celui qui le diffuse.

### Ce qu'il ne peut toujours pas faire

Tout le reste demeure en lecture seule. KitBot ne peut ni trier, ni évaluer, ni assigner, ni rejeter un rapport ; il ne peut ni écrire ni envoyer d'e-mail à un chercheur ; il ne peut ni approuver ni ajuster une prime ; il ne peut pas modifier les paramètres de votre programme. Demandez-lui l'une de ces actions et il vous renvoie vers la page du rapport dans Kit.

L'enregistrement d'une note respecte lui aussi votre propre niveau d'accès — si votre compte Kit n'est pas administrateur CSIRT, KitBot vous le dira et vous indiquera qui peut relever ce niveau, plutôt que d'échouer en silence.

Si vous mentionnez KitBot dans le fil d'un rapport auquel vous n'avez pas le droit d'accéder, il répond discrètement aux questions portant sur l'ensemble du programme — il ne confirme jamais que le rapport existe, et aucun moyen d'y écrire ne lui est confié.

## En bref

- [ ] Orientez **Nouveau rapport de vulnérabilité soumis** (ou **Toutes les notifications VDP**) vers l'unique canal que votre équipe sécurité lit vraiment
- [ ] Suivez le fil d'un rapport si vous devez être notifié de ses évolutions — les modifications de la carte sont silencieuses
- [ ] Essayez `@KitBot summarise this discussion as an internal note` dans le fil d'un rapport — la confirmation renvoie directement vers la note dans Kit
- [ ] N'orientez **Prime approuvée** vers `#finance` que si vous voulez une publication distincte à cet endroit
- [ ] Restreignez un rapport sensible le plus tôt possible — en restreindre un déjà publié laisse un vestige dans le canal plutôt que rien
- [ ] Vérifiez qui se trouve réellement dans votre canal VDP : les invités et les membres Slack Connect y voient toutes les cartes