Pas d'équipe sécurité ? Vous avez un processus et une astreinte.
Les chercheurs trouvent votre politique de divulgation, déposent leur rapport sur votre portail et suivent son statut depuis un seul lien, sans compte. Le compteur d'accusé de réception démarre à l'arrivée du rapport ; activez l'attribution automatique et il part à la personne d'astreinte. Corriger la faille reste votre travail.
Un VDP est la manière dont votre entreprise gère les signalements de vulnérabilités.
Un programme de divulgation des vulnérabilités (VDP) indique aux chercheurs ce qu'ils peuvent tester et comment signaler une découverte. Votre équipe reçoit le rapport, l'évalue, y répond et consigne le résultat.
Gérez-le à côté du recrutement, dans le même compte Kit, avec votre équipe, vos droits et vos traces d'audit.
Sachez quelles obligations s'appliquent à votre entreprise.
SOC 2 Type II
Conservez les preuves de surveillance des vulnérabilités et de votre réponse. Convenez avec votre auditeur des preuves nécessaires à vos contrôles.
Cyber Resilience Act européen
Si vous vendez des produits logiciels dans l'UE, vous devez signaler les vulnérabilités activement exploitées et les incidents graves affectant la sécurité de vos produits. Un VDP facilite la réception des rapports ; le signalement légal reste une obligation distincte.
Directive NIS2
L'article 21 range la gestion et la divulgation des vulnérabilités parmi les mesures de gestion des risques. Le périmètre et les échéances dépendent de la loi nationale qui transpose NIS2.
Assurance cyber
Vérifiez quelles traces de gestion des vulnérabilités votre assureur demande. Les exigences dépendent du contrat.
security@ reçoit les rapports. Personne n'en est responsable.
Une boîte mail peut recevoir un rapport. Votre équipe a aussi besoin d'un responsable, d'échéances et d'une trace de la réponse.
Montrez l'historique quand un auditeur le demande.
Gardez ensemble le rapport, l'évaluation de gravité, les délais de réponse et l'historique de résolution, pour montrer comment votre équipe l'a traité.
Répondez aux questionnaires de sécurité par un lien.
Une politique publiée donne à vos clients un lien vers votre processus de signalement et leur dit qui traite les découvertes.
La collecte n'est qu'une partie du travail.
Un formulaire de dépôt n'est que la première étape. Il faut encore tenir les échéances, l'historique CVSS, le suivi des primes et les exports.
Du rapport à la résolution.
Voyez comment un chercheur dépose un rapport, suit son statut et échange avec votre équipe.
Cycle de vie du rapport
Le formulaire demande l'URL concernée, les étapes de reproduction et les fichiers de preuve de concept.
Le triage se déroule dans un seul fil, le chercheur restant informé à chaque réponse.
Les chercheurs consultent le statut, la gravité et la prime de chaque rapport.
Périmètre, sphère de sécurité (Safe Harbor) et délais cibles de réponse publiés sur votre portail.
Pourquoi ce fonctionnement
Portail à votre image
Votre logo et votre politique de divulgation, sur votre propre domaine dès que vous en connectez un. Le chercheur ne voit jamais d'écran de connexion Kit.
Rapports structurés
Lisez le titre, le type de vulnérabilité, l'URL concernée, les étapes de reproduction et les pièces jointes dans des champs dédiés.
Suivi complet du cycle de vie
Les rapports suivent le parcours de la soumission au triage puis à la résolution. Historique complet des statuts, minuteurs SLA et piste d'audit à chaque étape.
Ouvrez votre programme de divulgation.
Trois étapes, de la configuration au rapport trié.
Activer la sécurité
Configurez votre programme dans la rubrique Sécurité de Kit. Votre politique de divulgation et votre security.txt sont aussitôt en ligne sur votre portail Kit. Ajoutez un domaine personnalisé, ou faites pointer votreentreprise.com/.well-known/security.txt vers le fichier du portail.
Recevez un rapport structuré
Les chercheurs utilisent votre formulaire à vos couleurs pour transmettre l'URL concernée, la description et les étapes de reproduction.
Trier et documenter la réponse
Gérez la suite avec le tableau kanban, les délais de réponse, le suivi des primes et les exports de preuves pour votre audit SOC 2, tous inclus.
Tout, du security.txt au grand livre des primes.
Publiez votre politique, recevez des rapports structurés et gérez le triage avec minuteurs SLA, suivi des primes et exports d’audit.
security.txt + politique de divulgation
Un security.txt conforme à la RFC 9116 est publié sur votre portail Kit avec votre politique de divulgation. Ajoutez un domaine personnalisé pour le servir à /.well-known/security.txt, ou redirigez vers lui le fichier de votre domaine principal. Des alertes d'expiration le maintiennent à jour.
Formulaire de dépôt structuré + CAPTCHA
Recueillez dans des champs distincts le titre, le type de vulnérabilité, l'URL concernée, la description, les étapes de reproduction et les pièces jointes. Votre équipe ajoute le score CVSS pendant le triage.
Filtrage du spam par IA
CAPTCHA et limitation de débit dès le dépôt. Le filtrage par IA signale le spam présumé et les chemins de code inventés, avec les raisons à examiner, en consommant vos crédits IA inclus.
Mode sur invitation
Gérez un programme privé avec accès sur invitation uniquement. Partagez des liens d'invitation sécurisés avec des chercheurs de confiance. Les demandes d'accès en attente apparaissent dans votre barre latérale.
Portail sur domaine personnalisé
Faites tourner votre portail de sécurité sur security.votreentreprise.com. Un chercheur ne quitte jamais votre domaine pour déposer un rapport.
Infrastructure hébergée en Europe
Les données principales des rapports de vulnérabilité sont stockées chez Hetzner, en Allemagne. Les services connectés et les fournisseurs de modèles traitent les données selon leurs propres conditions.
Triage kanban + CVSS v3.1 + SLA
Faites passer les rapports de Nouveau à Trié puis Résolu, avec un historique horodaté. Le minuteur SLA démarre à l'arrivée du rapport.
Suivi des primes + preuves pour votre audit SOC 2
Enregistrez une prime, collectez les coordonnées de paiement et les documents fiscaux, et remettez à la comptabilité une page de confirmation. Primes et ajustements sont inscrits dans un grand livre en ajout seul, exportable.
Partagez un rapport caviardé, avec journal d'accès
Partagez un rapport caviardé via un lien lié à l'e-mail du destinataire, qui expire au bout de 7 jours. Chaque ouverture enregistre qui y a accédé, quand et d'où.
Rotations d'astreinte + délais de réponse
InclusFaites tourner l'astreinte chaque jour ou chaque semaine, ou synchronisez un planning PagerDuty. Fixez un délai d'accusé de réception et un délai cible de résolution par niveau de gravité ; pour un rapport critique, la résolution est fixée à 72 heures par défaut.
Intégration Slack
Gérez les rapports de sécurité depuis Slack.
Assignez un rapport et accusez-en réception depuis une carte Slack. Kit met la carte à jour au fil du rapport et garde son historique dans le fil.
Six actions que votre équipe peut effectuer sans quitter Slack :
M'assigner
Prenez la main sur le rapport depuis le canal où il est arrivé.
Accuser réception
Fait passer le rapport à Trié et arrête le minuteur SLA d'acquittement.
Accepter ou rejeter un recours
Statuez sur le recours d'un chercheur depuis la carte de recours elle-même.
Prendre en charge
Récupérez un rapport validé depuis le canal de l'équipe responsable du composant.
Mettre en veille 3 ou 7 jours
Faites taire un rappel de blocage. Au-delà de la limite, il remonte à vos admins du programme.
En attente du chercheur
Suspendez les rappels tant que la balle est dans le camp du chercheur.
Chaque action exige une identité Slack associée et les mêmes droits Kit que dans l'application. Une adresse e-mail identique ne suffit pas à donner accès.
Voir comment fonctionnent les fils de rapport🟠 XSS stocké dans le champ mémo des factures
- Gravité
- 🟠 Élevée (CVSS 8.1)
- Statut
- Nouveau
- Type
- Cross-site scripting
- Responsable
- Non assigné
- SLA
- Échéance 11 août, 09:00 UTC
- Prime
- —
👤 mira_k (fiable) · 4 rapports valides
rpt_8kq2vd7m · Soumis le 8 août, 07:52 UTC · VDP Acme
Chaque rapport a une seule carte, mise à jour à chaque changement, avec l'historique dans son fil. Les cartes ne contiennent ni e-mail de chercheur ni jeton d'accès. Ouvrir un rapport vérifie vos droits Kit.
Des alertes pour la personne d'astreinte
La personne d'astreinte est alertée des nouveaux rapports, des escalades, des SLA menacés ou dépassés et des recours. Kit envoie un message privé Slack, avec l'e-mail en secours. Chaque tour de garde s'ouvre sur une note de passation et se clôt sur un récapitulatif.
@Kit répond dans le fil
Mentionnez @Kit dans le fil d'un rapport pour vérifier les doublons, le périmètre, la gravité, les références de primes et les indicateurs du programme. Il peut enregistrer une note interne. Il ne peut ni écrire à un chercheur, ni approuver une prime, ni changer le statut du rapport.
Les rapports restreints ne sont jamais publiés
Les rapports restreints ne sont pas publiés dans Slack. Si vous restreignez un rapport dont le fil existe déjà, Kit supprime les réponses du bot et remplace la carte par un avis sans titre, sans identifiant de rapport et sans lien.
Votre politique et votre security.txt, prêts en quelques minutes.
Laissez un assistant préparer le travail de triage.
Interrogez votre assistant IA sur les nouveaux rapports, les doublons possibles, l'historique de gravité et l'état des primes. Il se connecte à Kit par MCP.
Un outil pour chaque étape du triage.
Les outils couvrent le filtrage, les doublons, la gravité, les primes, le partage de rapports et les post-mortems. Les réponses sont enregistrées en brouillon par défaut. Les administrateurs du programme peuvent autoriser l'envoi direct.
Interrogez-le sur vos rapports.
Les outils travaillent sur les rapports et avec les droits de votre compte.
Confrontez un rapport à votre code source, dans votre propre CI.
Faites tourner un agent de triage dans votre propre CI, avec votre modèle et vos prompts. Il confronte le rapport à votre code source et renvoie la gravité, les fichiers concernés et son raisonnement. Kit conserve ce verdict ; votre code reste dans votre CI.
De la collecte à l'export d'audit, inclus dans chaque licence.
Collecte, triage, suivi des primes et exports d'audit sont inclus dans chaque licence Kit.
Le faire soi-même
Votre équipe tient les minuteurs, les formulaires fiscaux et les exports.
Kit Sécurité
Collecte, triage, grand livre des primes et exports d'audit
Compris dans votre abonnement Kit, facturé par utilisateur.
- security.txt publié pour vous
- Formulaire de dépôt structuré + CAPTCHA
- Triage kanban + CVSS + SLA
- Exports de preuves pour votre audit SOC 2
La sécurité et la recherche de rémunération (bêta) sont incluses dans Kit. La prospection est le seul module complémentaire facturé séparément.
Comparez Kit aux outils de votre liste.
Chaque comparatif indique ce qui manque à Kit.
Voyez notre propre programme de divulgation.
Nous faisons tourner notre programme de divulgation sur le formulaire de dépôt, les minuteurs SLA et le tableau de triage de Kit. Notre security.txt et notre politique de divulgation sont publics.
Voir notre Centre de confianceAvant de publier une adresse.
Faut-il offrir des primes aux bugs ?
Vous pouvez mener un programme de divulgation sans offrir de primes. Publiez votre canal de signalement et vos règles de test, puis recevez les rapports via le formulaire de dépôt inclus. Les récompenses sont facultatives.
Cela ne va-t-il pas inviter les hackers à nous attaquer ?
Une politique de divulgation indique aux chercheurs ce qui est dans le périmètre, quelles règles de test s'appliquent et comment signaler une découverte. Vous pouvez commencer par un programme sur invitation si vous préférez travailler d'abord avec un petit groupe.
Puis-je gérer un programme privé, sur invitation uniquement ?
Oui. Activez le mode sur invitation dans les Paramètres du portail de sécurité et partagez le lien d'accès avec des chercheurs de confiance. Les autres visiteurs voient un formulaire de demande d'accès. Approuvez une demande depuis la barre latérale pour envoyer automatiquement une invitation.
Comment Kit gère-t-il les rapports de spam ?
Le formulaire de dépôt utilise un CAPTCHA et une limitation de débit. Le filtrage des rapports signale ensuite le spam présumé, avec un score de confiance et ses raisons. Votre équipe peut examiner ces évaluations.
Et les rapports bâclés générés par IA ?
Le filtrage par IA cherche dans chaque rapport des signaux comme des CVE inventées, des fonctions inexistantes ou des formulations recopiées d'un modèle. Chaque évaluation comporte un score de confiance et les raisons à examiner. Le filtrage consomme vos crédits IA inclus ; s'ils sont épuisés, les rapports attendent sans filtrage jusqu'à leur renouvellement. Le CAPTCHA et la limitation de débit protègent aussi le formulaire de dépôt.
Qu'apporte Kit de plus qu'un formulaire de dépôt ?
Un formulaire vous donne la collecte. Chaque licence ajoute le suivi des SLA, le scoring CVSS, les fils de discussion avec les chercheurs, le suivi des primes, la gestion des documents fiscaux et les exports d'audit, au même endroit.
Nous utilisons déjà Vanta/Drata pour la conformité.
Continuez à l'utiliser pour piloter la conformité. La collecte et le triage des rapports se font dans Kit. Les rapports confirmés peuvent être synchronisés vers Vanta comme preuves de vulnérabilité, avec leur statut de résolution. Il n'existe pas de synchronisation Drata.
Pourquoi le recrutement et les rapports de sécurité sont-ils dans le même produit ?
Une candidature et un rapport de vulnérabilité demandent tous deux une soumission structurée, un responsable, une échéance et un historique des décisions. Les mêmes briques servent aux deux, et nous faisons tourner notre propre programme de divulgation dessus.
Que se passe-t-il lorsqu'une vraie vulnérabilité critique est signalée ?
La personne d'astreinte reçoit une alerte. Désignez un responsable, évaluez la gravité avec CVSS v3.1 et échangez avec le chercheur dans un seul fil. Les minuteurs SLA suivent les échéances, et la chronologie s'exporte pour revue.
Mon équipe peut-elle trier les rapports depuis Slack, ou s'agit-il de simples notifications ?
Votre équipe peut assigner un rapport et en accuser réception, statuer sur les recours, prendre en charge un rapport de composant, mettre un rappel en veille et marquer un rapport en attente du chercheur. Chaque action vérifie l'identité Slack associée et les droits Kit. Les mises à jour restent sous la carte du rapport.
Voir comment fonctionnent les fils de rapportEt les rapports trop sensibles pour un canal Slack ?
Les rapports restreints ne sont pas publiés dans Slack. Si un rapport existant devient restreint, Kit supprime les réponses du bot et remplace la carte par un avis sans titre, sans identifiant de rapport et sans lien. Les alertes d'astreinte arrivent toujours par e-mail, sans détail du rapport.
Puis-je remettre à mon auditeur un document unique pour un incident ?
Oui. Exportez un dossier PDF d'incident avec la synthèse pour la direction, la chronologie, le détail CVSS, le post-mortem, l'inventaire des preuves et la page de signature.
Et HackerOne ou Bugcrowd ?
Collecte, minuteurs SLA, scoring CVSS v3.1, tableau de triage, messages des chercheurs, suivi des primes et exports d'audit sont inclus dans chaque licence Kit. Kit n'apporte pas de réseau de chercheurs. Comparez les offres actuelles des prestataires et les chercheurs dont vous avez besoin avant de choisir.
Voir ce que contiennent les exports d'auditMes données de sécurité sont-elles portables si je quitte Kit ?
Oui. L'export du compte rassemble programmes, rapports, évaluations, messages, primes, versements, profils de chercheurs et résultats du filtrage, dans un JSON structuré. Demandez-le dans les Paramètres du compte, puis téléchargez l'archive dans les 24 heures qui suivent sa préparation.
Voir ce qui est inclus dans un export de donnéesDonnez au prochain rapport un point de chute avant qu'il n'atterrisse dans security@.
Collecte, triage, délais de réponse, suivi des primes et exports d'audit sont inclus dans chaque licence Kit. Votre politique et votre security.txt sont en ligne sur votre portail Kit dès que vous configurez le programme.
Inclus dans chaque licence
Ouvrez votre programme de divulgation