Logo StartupKit
FR

Aperçu de la divulgation de vulnérabilités

Ce qu'est le module VDP de Kit, à qui il s'adresse et ce qu'il inclut.

Pourquoi c’est important

Les chercheurs en sécurité testent déjà vos systèmes. Des rapports non sollicités arrivent par e-mail, Slack, Twitter et tickets de support, sans structure, sans suivi des SLA et sans piste d’audit. Un Vulnerability Disclosure Program (VDP) organise ce flux au lieu de l’ignorer.

Trois obligations convergentes éliminent l’option « ne rien faire » :

Obligation Exigence Échéance
SOC 2 Type II (CC4/CC7) Preuve de surveillance des vulnérabilités et processus de réponse structuré En continu. Les auditeurs considèrent de plus en plus un VDP formel comme une preuve standard
EU Cyber Resilience Act (CRA) Obligations de signalement des vulnérabilités pour les produits comportant des éléments numériques 11 septembre 2026
Assureurs cyber Gestion vérifiable des vulnérabilités comme condition de couverture Variable selon l’assureur, et se renforce chaque trimestre

Le module VDP de Kit est une infrastructure de conformité, pas une plateforme de bug bounty. Le budget provient de votre allocation conformité/GRC (5 000-10 000 $/an), pas de votre budget AppSec. L’acheteur est un CTO qui prépare un audit SOC 2, pas un CISO qui construit un programme de sécurité participatif.

À titre de comparaison : HackerOne commence à 22 000 $/an avec des semaines d’appels de cadrage. Kit déploie un VDP complet en moins de cinq minutes. L’intégralité du flux VDP est incluse dans chaque abonnement Kit.

À qui s’adresse-t-il

Persona Objectif Problème principal
Fondateur / CTO Réussir l’audit SOC 2, débloquer les contrats entreprise, se conformer au CRA Les plateformes entreprise coûtent 22 000 $+/an ; la boîte security@ est un chaos ; les paiements manuels par PayPal créent une responsabilité fiscale
Membre de l’équipe sécurité Évaluer, aiguiller et clôturer efficacement les rapports de vulnérabilités Changement constant de contexte entre e-mail, Slack et Jira ; pas de notation de sévérité standardisée ; les violations de SLA restent invisibles
Chercheur en sécurité Être reconnu rapidement, communiquer clairement, recevoir un paiement équitable Absence de réponse des responsables de programme ; cycles de paiement de 30 à 90 jours ; processus de triage opaque

Les trois personas interagissent avec le même programme. Chaque section de cette documentation est étiquetée pour le public concerné.

Comment ça fonctionne

  1. Activer : accédez à VDP > Paramètres du programme et définissez le statut de votre programme sur Actif. Votre fichier security.txt est publié automatiquement.
  2. Publier : définissez le statut de votre programme sur Actif. Votre formulaire de soumission est mis en ligne et les chercheurs vous découvrent via security.txt et votre page de politique de divulgation.
  3. Recevoir des rapports : le formulaire structuré filtre le spam avec un CAPTCHA et des limites en rafale que vous contrôlez. Les rapports valides arrivent sur votre tableau de triage.
  4. Résoudre : triez le rapport, évaluez la sévérité avec CVSS v3.1, communiquez avec le chercheur, corrigez le problème et bouclez la boucle.

Statuts du programme

Statut Accepte les rapports Visible par les chercheurs Quand l’utiliser
Brouillon Non Non Configuration du périmètre et de la politique en cours
Actif Oui Oui Votre VDP est en fonctionnement actif
En pause Non Non Suspension temporaire de l’admission (par ex., lors d’un incident)

Ce qui est inclus

Chaque abonnement Kit comprend security.txt, la politique et le formulaire de divulgation, un nombre illimité de rapports, le triage, CVSS, le suivi des SLA, l’assignation à l’équipe, le dédoublonnage, les rotations d’astreinte, Slack, les modèles d’e-mails personnalisés, le portail chercheur, les indicateurs, le tableau d’honneur, les flux de primes, la collecte des informations de paiement et des documents fiscaux, le grand livre financier immuable, les exports de preuves SOC 2 et l’accès API.

Liste de contrôle rapide

  • Activez votre programme dans VDP > Paramètres du programme (définissez le statut sur Actif)
  • Vérifiez le périmètre par défaut et ajustez les cibles incluses/exclues
  • Publiez votre programme (statut → Actif)
  • Vérifiez que security.txt est servi à /.well-known/security.txt
  • Partagez votre URL de soumission (/security/{program-slug}/report) avec votre équipe pour qu’elle sache où vont les rapports

Pour aller plus loin

Tapez pour rechercher...