Votre premier programme de divulgation de vulnérabilités. En ligne en 5 minutes.
Les chercheurs sondent déjà votre infrastructure. Ils n'ont nulle part où signaler ce qu'ils trouvent. Kit publie votre security.txt, leur ouvre un portail de dépôt à votre image et garde une trace horodatée pour votre auditeur. Déploiement gratuit.
Un VDP est la manière dont votre entreprise gère les signalements de vulnérabilités.
Un programme de divulgation de vulnérabilités (VDP) est un canal formel et documenté permettant aux chercheurs en sécurité de signaler les failles de vos logiciels. Voyez-le comme une version structurée de l'e-mail security@, avec suivi SLA, scoring CVSS et piste d'audit. Les auditeurs SOC 2, les assureurs cyber et les grands comptes l'exigent de plus en plus.
Kit gère déjà votre pipeline de candidats. Votre VDP fonctionne sur la même infrastructure, la même piste d'audit, la même équipe.
La fenêtre se rétrécit.
SOC 2 Type II
CC7.1 : les auditeurs signalent l'absence de programmes documentés de surveillance des vulnérabilités.
Cyber Resilience Act européen
L'article 14 impose le signalement des vulnérabilités pour les produits comportant des éléments numériques.
Directive NIS2
L'art. 21(2)(e) impose le VDP comme l'une des dix mesures de cybersécurité requises pour les entités essentielles et importantes. Amendes jusqu'à 10 M EUR ou 2 % du chiffre d'affaires.
Assurance cyber
Les souscripteurs d'assurance cyber ajoutent le VDP aux questionnaires de souscription.
Le problème avec les e-mails security@.
Chaque startup hérite du même processus défaillant. Voici pourquoi il ne survit pas à un audit SOC 2.
Votre auditeur vient de vous interroger sur CC7.1
SOC 2 CC7.1 exige des preuves documentées de surveillance des vulnérabilités. Un ticket Jira n'est pas une preuve. Une piste d'audit horodatée, si.
Contrats entreprise bloqués
Les prospects entreprise envoient des questionnaires de sécurité. « Disposez-vous d'un VDP ? » est désormais une question standard. Sans VDP, le deal se bloque au niveau des achats.
Le construire soi-même coûte un sprint
Un formulaire, c'est un après-midi. Les minuteurs SLA, l'historique CVSS, le grand livre des primes et l'export d'audit derrière, c'est un trimestre de chantiers qui ne remontent jamais en haut de la pile.
Du rapport à la résolution.
Suivez un rapport de vulnérabilité dans le portail du chercheur — chaque étape du cycle de vie, exactement telle qu'il la voit.
Cycle de vie du rapport
Un formulaire structuré capture titre, sévérité, preuve de concept et impact — en quelques minutes, sans fils d'e-mails.
Le triage se déroule dans un seul fil, le chercheur restant informé à chaque réponse.
Chaque rapport affiche statut en temps réel, sévérité et prime — fini les e-mails « du nouveau ? ».
Périmètre, sphère de sécurité (Safe Harbor) et SLA publiés sur votre propre domaine.
Pourquoi ce fonctionnement
Portail à votre image
Votre logo et votre politique de divulgation, sur votre propre domaine. Le chercheur ne voit jamais d'écran de connexion Kit.
Rapports structurés
Chaque rapport capture le titre, la sévérité, la preuve de concept et l'impact. Plus besoin d'analyser des fils d'e-mails.
Suivi complet du cycle de vie
Les rapports suivent le parcours de la soumission au triage puis à la résolution. Historique complet des statuts, minuteurs SLA et piste d'audit à chaque étape.
De l'interrupteur au premier rapport.
Trois étapes, sans jamais passer par les achats.
Activer le VDP
Activez le module VDP dans vos paramètres Kit. Votre security.txt est publié instantanément à /.well-known/security.txt et votre page de politique de divulgation est en ligne.
Le premier rapport arrive, structuré
Les chercheurs soumettent via un formulaire d'admission à votre image sur votre domaine personnalisé. Vous voyez un rapport propre avec un score CVSS, pas une chaîne d'e-mails transférés.
Passez à la version supérieure quand le triage compte
Ajoutez le module de triage complet pour 49 $/mois quand vous êtes prêt pour les tableaux kanban, le suivi SLA, les paiements de primes et l'export SOC 2.
Six gratuites, quatre dans le module.
Les six gratuites publient votre programme et mettent en forme ce qui arrive. Les quatre du module complémentaire prennent le relais dès qu'un rapport atterrit : minuteurs, primes, exports.
security.txt + politique de divulgation
security.txt conforme RFC 9116 auto-publié à /.well-known/security.txt. Les alertes d'expiration le maintiennent à jour. Les chercheurs savent comment vous joindre.
Formulaire d'admission structuré + CAPTCHA
Fini les e-mails en roue libre. Chaque rapport capture le titre, la description, le vecteur CVSS, la preuve de concept et l'impact, structurés dès le départ.
Filtrage automatique du spam
Le CAPTCHA et la limitation de débit arrêtent les bots. Le contenu IA bâclé est noté et signalé : CVE inventées, chemins de code hallucinés. Plus de 80 % des soumissions indésirables n'atteignent jamais votre file d'attente.
Mode sur invitation
Gérez un programme privé avec accès sur invitation uniquement. Partagez des liens d'invitation sécurisés avec des chercheurs de confiance. Les demandes d'accès en attente apparaissent dans votre barre latérale.
Portail sur domaine personnalisé
Faites tourner votre portail de sécurité sur security.votreentreprise.com. Un chercheur ne quitte jamais votre domaine pour déposer un rapport.
Infrastructure hébergée en Europe
Vos données de vulnérabilités ne quittent jamais l'UE. Hébergé chez Hetzner en Allemagne. Aucun transfert de données vers les États-Unis. Aucune préoccupation liée à Schrems II.
Triage kanban + CVSS v3.1 + SLA
Faites passer les rapports de Nouveau à Trié puis Résolu, avec l'historique complet des statuts. Le minuteur SLA démarre à l'arrivée du rapport, pas quand quelqu'un le remarque.
Pipeline de primes + exports SOC 2
Rémunérez les chercheurs par virement ACH ou bancaire, avec la gestion fiscale 1099. Chaque attribution, chaque versement et chaque document fiscal est consigné dans un grand livre en ajout seul, et s'exporte en preuve d'audit en un clic.
Partagez un rapport, conservez la chaîne de traçabilité
Envoyez un rapport caviardé à un ingénieur externe via un lien rattaché à son e-mail, qui expire au bout de 7 jours. Les liens transférés ne fonctionnent pas. Chaque ouverture est consignée dans un journal d'accès en ajout seul : qui, quand, depuis où.
Rotations d'astreinte + SLA par sévérité
Module complémentaireAlternez la personne d'astreinte chaque jour ou chaque semaine, ou synchronisez votre planning PagerDuty. Chaque niveau de sévérité dispose de son propre compte à rebours de résolution — 72 heures par défaut pour le critique — en plus du minuteur d'acquittement.
Intégration Slack
Pilotez votre VDP depuis Slack.
Les apps Slack limitées aux notifications publient un nouveau message par événement et vous renvoient dans le navigateur pour agir. Kit publie une seule carte dynamique par rapport, la maintient à jour et place la prochaine action sur des boutons, à portée de clic de votre équipe.
Six actions que votre équipe peut effectuer sans quitter Slack :
M'assigner
Prenez la main sur le rapport depuis le canal où il est arrivé.
Accuser réception
Fait passer le rapport à Trié et arrête le minuteur SLA d'acquittement.
Accepter ou rejeter un recours
Statuez sur le recours d'un chercheur depuis la carte de recours elle-même.
Prendre en charge
Récupérez un rapport validé depuis le canal de l'équipe responsable du composant.
Mettre en veille 3 ou 7 jours
Faites taire un rappel de blocage. Au-delà de la limite, il remonte à vos admins du programme.
En attente du chercheur
Suspendez les rappels tant que la balle est dans le camp du chercheur.
Chaque clic est réautorisé avant toute action : il doit venir d'un membre Kit dont l'identité Slack a été confirmée, puis il passe le même contrôle de permissions que l'application. Une adresse e-mail identique ne confère à elle seule aucun droit.
Voir comment fonctionnent les fils de rapport🟠 XSS stocké dans le champ mémo des factures
- Sévérité
- 🟠 Haute (CVSS 8.1)
- Statut
- Nouveau
- Type
- Cross-site scripting
- Responsable
- Non assigné
- SLA
- Échéance 11 août, 09:00 UTC
- Prime
- —
👤 mira_k (fiable) · 4 rapports valides
rpt_8kq2vd7m · Soumis le 8 août, 07:52 UTC · VDP Acme
Un rapport, un message : Kit met cette carte à jour sur place aussi longtemps que le rapport vit, et l'historique se déroule dans son fil. La carte elle-même ne contient ni e-mail de chercheur, ni jeton de partage, ni URL présignée. Chaque bouton est un simple lien Kit qui réautorise la personne qui clique.
Des alertes qui respectent la personne d'astreinte
Cinq événements alertent la personne d'astreinte — nouveau rapport, escalade, SLA à risque, SLA dépassé, recours — par message direct Slack, ou par e-mail quand Slack ne peut pas la joindre. Exactement un canal par événement, jamais les deux. Les tours d'astreinte s'ouvrent sur une note de passation et se ferment sur un récapitulatif de ce qui s'est passé pendant la garde.
@Kit répond dans le fil
Mentionnez @Kit dans le fil d'un rapport : il raisonne sur le rapport avec 13 outils en lecture seule — doublons, périmètre, sévérité, références de primes, indicateurs du programme. Il n'a qu'une seule écriture : la note interne. Il ne peut ni écrire à un chercheur, ni approuver une prime, ni changer l'état d'un rapport.
Les rapports restreints ne sont jamais publiés
Un canal Slack est une audience, pas une permission. Un rapport restreint ne publie donc ni carte ni fil, jamais. Restreignez un rapport après la création de son fil et Kit le neutralise : réponses du bot supprimées, message racine remplacé par un avis neutre, sans titre, sans identifiant, sans lien.
Un interrupteur publie votre security.txt.
Un agent peut lire toute la file. Seule votre équipe peut répondre à un chercheur.
Branchez un client MCP sur votre VDP et il lit la même file que votre équipe : nouveaux rapports, doublons probables, historique de sévérité, état des primes.
Chaque étape du triage, sous forme d'outil.
44 outils couvrent le cycle de vie : filtrage, doublons, sévérité, primes, partages, post-mortems. Les réponses rédigées pour les chercheurs restent dans Kit tant que personne de votre équipe ne les envoie.
Demandez-lui comme vous demanderiez à un collègue.
Chaque demande se traduit par un appel d'outil sur vos propres rapports.
Un triage IA qui lit votre base de code. Sans que Kit ne la voie jamais.
Kit confie chaque rapport à un agent qui s'exécute dans votre propre CI, sur votre propre modèle, avec vos propres prompts. Il confronte l'allégation à votre code source réel — ce chemin est-il vraiment exploitable ? — et renvoie un verdict avec la sévérité, les fichiers concernés et le raisonnement. Le code, les identifiants et le modèle restent chez vous.
49 $/mois : le minuteur, le grand livre et l'export.
Une colonne, c'est ce que vous assembleriez. L'autre, ce que vous activeriez.
Le faire soi-même
Ensuite, quelqu'un chez vous hérite des minuteurs, des formulaires fiscaux et de l'export, la semaine où l'auditeur le réclame.
Kit VDP
Module de triage complet, 49 $/mois
588 $/an, facturés en plus de vos licences.
- security.txt auto-publié
- Formulaire d'admission structuré + CAPTCHA
- Triage kanban + CVSS + SLA (module complémentaire)
- Exports d'audit SOC 2 (module complémentaire)
Le module de triage se facture en plus de la licence, comme Prospection et Rémunération. Kit n'a pas de prix tout compris.
Nous utilisons ce que nous livrons.
Nous faisons tourner notre propre programme de divulgation sur Kit : même formulaire de dépôt, même minuteur SLA, même tableau de triage. Notre security.txt et notre politique de divulgation sont publics ; lisez-les avant de croire le reste de cette page.
Voir notre Centre de confianceAvant de publier une adresse.
Nous sommes trop petits pour un programme de primes aux bugs.
Un VDP n'est pas un programme de primes : vous n'offrez aucune récompense. C'est un canal documenté et conforme pour que les chercheurs signalent les failles. SOC 2 Type II, les assureurs cyber et les grands comptes en exigent de plus en plus la preuve. Le palier gratuit de Kit vous donne exactement cela, sans le moindre engagement financier.
Cela ne va-t-il pas inviter les hackers à nous attaquer ?
Les chercheurs regardent déjà. Ce qu'un VDP change, c'est l'endroit où atterrit leur trouvaille. Sans conditions de sphère de sécurité (Safe Harbor) publiées, vous signaler une faille reste un risque juridique : le chercheur bien intentionné publie ailleurs. Publiez ces conditions et il vient vous voir en premier.
Puis-je gérer un programme privé, sur invitation uniquement ?
Oui. Passez votre portail en mode sur invitation dans les Paramètres du portail de sécurité et Kit génère un jeton d'accès secret. Partagez l'URL d'invitation directement avec les chercheurs de confiance. Un clic leur ouvre une session persistante. Toute autre personne qui visite le portail tombe sur un court formulaire de demande d'accès, pas sur une impasse. Les demandes en attente s'affichent avec un badge dans votre barre latérale ; un clic les approuve et envoie automatiquement son lien d'invitation au chercheur.
Nous allons être submergés de spam et de rapports de mauvaise qualité.
Le formulaire de dépôt passe par un CAPTCHA et une limitation de débit, puis note ce qui survit : CVE inventées, fonctions hallucinées, formulations toutes faites. Plus de 80 % du bruit est filtré avant d'atteindre votre file d'attente.
Et les rapports bâclés générés par IA ?
Chaque rapport entrant est analysé avec un score de confiance et des signaux nommés : CVE inventées, fonctions hallucinées, formulations toutes faites. Les rapports suspects sont marqués pour revue avant de coûter une minute à votre équipe. Avec le CAPTCHA et la limitation de débit, plus de 80 % du bruit n'atteint jamais votre file d'attente.
Nous pourrions simplement construire un formulaire web nous-mêmes.
Un formulaire vous donne la collecte. Il ne vous donne pas le suivi des SLA, le scoring CVSS, l'historique des statuts, les fils de discussion avec les chercheurs, le paiement des primes, la gestion des documents fiscaux ni l'export SOC 2 en un clic. Kit regroupe tout cela : vous passez un après-midi à le déployer, pas un sprint d'ingénierie à le construire.
Nous utilisons déjà Vanta/Drata pour la conformité.
Parfait. Vanta et Drata vérifient que vous avez un VDP. Kit le fait tourner. Activez le VDP de Kit, pointez votre outil de conformité vers votre security.txt publié, et la case est cochée avec un vrai programme derrière. Avec le module complémentaire, Kit synchronise en plus les rapports confirmés dans Vanta comme preuves de vulnérabilité pour SOC 2 CC7.1 et ISO 27001 A.8.8. Résolvez un rapport dans Kit et Vanta l'enregistre comme corrigé à la synchronisation suivante.
Pourquoi un éditeur d'ATS propose-t-il un VDP ?
Kit est né dans le recrutement, mais la mécanique en dessous est la même : une collecte structurée, un minuteur SLA, un export d'audit. Le VDP la braque sur une autre file. Nous y faisons tourner notre propre programme de divulgation.
Que se passe-t-il lorsqu'une vraie vulnérabilité critique est signalée ?
Quand un rapport critique arrive, Kit prévient votre équipe immédiatement. Ensuite : vous le triez, vous le notez en CVSS v3.1, vous échangez avec le chercheur dans un seul fil, vous désignez un responsable et vous le faites courir contre le minuteur SLA. Le jour où votre auditeur réclame des preuves, toute la chronologie s'exporte.
Mon équipe peut-elle trier les rapports depuis Slack, ou s'agit-il de simples notifications ?
Du triage. Chaque rapport publie une seule carte vivante que Kit met à jour sur place, et l'historique se déroule dans son fil. Depuis Slack, votre équipe peut assigner un rapport, en accuser réception (ce qui arrête le minuteur SLA d'acquittement), accepter ou rejeter un recours, prendre en charge un rapport de composant, mettre en veille un rappel de blocage ou marquer le rapport en attente du chercheur. Chaque clic est réautorisé : d'abord l'identité Slack confirmée de la personne qui clique, puis les mêmes contrôles de permissions que dans l'application.
Voir comment fonctionnent les fils de rapportEt les rapports trop sensibles pour un canal Slack ?
Marquez un rapport comme restreint et il n'est jamais publié dans Slack : ni carte, ni fil. L'audience d'un canal n'est pas une permission Kit, donc rien de sensible n'est laissé à la discipline du canal. Si un rapport devient restreint alors que son fil existe déjà, Kit neutralise le fil : les réponses du bot sont supprimées et le message racine est remplacé par un avis neutre, sans titre, sans identifiant de rapport et sans lien. L'alerte d'astreinte se déclenche quand même pour que le minuteur SLA ne tourne pas dans le vide, mais par e-mail uniquement, sans aucun détail du rapport.
Puis-je remettre à mon auditeur un document unique pour un incident ?
Oui. Chaque rapport s'exporte en dossier PDF d'incident : synthèse pour la direction, chronologie complète, détail CVSS, post-mortem, inventaire des preuves et page de signature. Un clic, un fichier, prêt pour le classeur d'audit.
Et HackerOne ou Bugcrowd ?
HackerOne et Bugcrowd proposent tous les deux un formulaire de soumission gratuit. Le palier gratuit de Kit aussi. La différence se joue après l'arrivée d'un rapport : Kit y ajoute les minuteurs SLA, le scoring CVSS v3.1, un triage en kanban, un fil avec le chercheur, le versement des primes et les exports SOC 2, pour 49 $/mois en plus de la licence. Le jour où Kit ne vous suffit plus, tout l'historique du programme s'exporte en CSV ou en PDF — résumés des rapports, scores CVSS, tenue des SLA, journaux d'échanges et grand livre financier.
Voir comment fonctionnent les exports SOC 2Mes données VDP sont-elles portables si je quitte Kit ?
Oui. L'export complet de Kit rassemble tout ce que contient votre VDP — programmes, rapports, évaluations, messages, primes attribuées, versements, profils de chercheurs et résultats du filtrage — dans un JSON structuré. Un clic depuis les Paramètres du compte. Vous avez 7 jours pour télécharger l'archive. Votre historique de sécurité vous appartient.
Voir ce qui est inclus dans un export de donnéesDonnez au prochain chercheur une adresse où envoyer sa trouvaille.
Pas de carte bancaire requise. security.txt publié instantanément. Passez à la version supérieure quand vous avez besoin du triage.
Gratuit · sans carte bancaire
Activer le VDP gratuitement