Divulgation des vulnérabilités · incluse

Pas d'équipe sécurité ? Vous avez un processus et une astreinte.

Les chercheurs trouvent votre politique de divulgation, déposent leur rapport sur votre portail et suivent son statut depuis un seul lien, sans compte. Le compteur d'accusé de réception démarre à l'arrivée du rapport ; activez l'attribution automatique et il part à la personne d'astreinte. Corriger la faille reste votre travail.

Hébergé en Europe security.txt prêt en quelques minutes Filtrage du spam par IA inclus Triage complet inclus

Un VDP est la manière dont votre entreprise gère les signalements de vulnérabilités.

Un programme de divulgation des vulnérabilités (VDP) indique aux chercheurs ce qu'ils peuvent tester et comment signaler une découverte. Votre équipe reçoit le rapport, l'évalue, y répond et consigne le résultat.

Gérez-le à côté du recrutement, dans le même compte Kit, avec votre équipe, vos droits et vos traces d'audit.

Obligations à vérifier

Sachez quelles obligations s'appliquent à votre entreprise.

Selon l'audit

SOC 2 Type II

Conservez les preuves de surveillance des vulnérabilités et de votre réponse. Convenez avec votre auditeur des preuves nécessaires à vos contrôles.

Signalement obligatoire depuis le 11 septembre 2026

Cyber Resilience Act européen

Si vous vendez des produits logiciels dans l'UE, vous devez signaler les vulnérabilités activement exploitées et les incidents graves affectant la sécurité de vos produits. Un VDP facilite la réception des rapports ; le signalement légal reste une obligation distincte.

Selon la loi nationale

Directive NIS2

L'article 21 range la gestion et la divulgation des vulnérabilités parmi les mesures de gestion des risques. Le périmètre et les échéances dépendent de la loi nationale qui transpose NIS2.

Selon le contrat

Assurance cyber

Vérifiez quelles traces de gestion des vulnérabilités votre assureur demande. Les exigences dépendent du contrat.

security@ reçoit les rapports. Personne n'en est responsable.

Une boîte mail peut recevoir un rapport. Votre équipe a aussi besoin d'un responsable, d'échéances et d'une trace de la réponse.

Montrez l'historique quand un auditeur le demande.

Gardez ensemble le rapport, l'évaluation de gravité, les délais de réponse et l'historique de résolution, pour montrer comment votre équipe l'a traité.

Répondez aux questionnaires de sécurité par un lien.

Une politique publiée donne à vos clients un lien vers votre processus de signalement et leur dit qui traite les découvertes.

La collecte n'est qu'une partie du travail.

Un formulaire de dépôt n'est que la première étape. Il faut encore tenir les échéances, l'historique CVSS, le suivi des primes et les exports.

Du rapport à la résolution.

Voyez comment un chercheur dépose un rapport, suit son statut et échange avec votre équipe.

Pourquoi ce fonctionnement

Portail à votre image

Votre logo et votre politique de divulgation, sur votre propre domaine dès que vous en connectez un. Le chercheur ne voit jamais d'écran de connexion Kit.

Rapports structurés

Lisez le titre, le type de vulnérabilité, l'URL concernée, les étapes de reproduction et les pièces jointes dans des champs dédiés.

Suivi complet du cycle de vie

Les rapports suivent le parcours de la soumission au triage puis à la résolution. Historique complet des statuts, minuteurs SLA et piste d'audit à chaque étape.

Ouvrez votre programme de divulgation.

Trois étapes, de la configuration au rapport trié.

1

Activer la sécurité

Configurez votre programme dans la rubrique Sécurité de Kit. Votre politique de divulgation et votre security.txt sont aussitôt en ligne sur votre portail Kit. Ajoutez un domaine personnalisé, ou faites pointer votreentreprise.com/.well-known/security.txt vers le fichier du portail.

2

Recevez un rapport structuré

Les chercheurs utilisent votre formulaire à vos couleurs pour transmettre l'URL concernée, la description et les étapes de reproduction.

3

Trier et documenter la réponse

Gérez la suite avec le tableau kanban, les délais de réponse, le suivi des primes et les exports de preuves pour votre audit SOC 2, tous inclus.

Tout, du security.txt au grand livre des primes.

Publiez votre politique, recevez des rapports structurés et gérez le triage avec minuteurs SLA, suivi des primes et exports d’audit.

Inclus

security.txt + politique de divulgation

Un security.txt conforme à la RFC 9116 est publié sur votre portail Kit avec votre politique de divulgation. Ajoutez un domaine personnalisé pour le servir à /.well-known/security.txt, ou redirigez vers lui le fichier de votre domaine principal. Des alertes d'expiration le maintiennent à jour.

Inclus

Formulaire de dépôt structuré + CAPTCHA

Recueillez dans des champs distincts le titre, le type de vulnérabilité, l'URL concernée, la description, les étapes de reproduction et les pièces jointes. Votre équipe ajoute le score CVSS pendant le triage.

Inclus

Filtrage du spam par IA

CAPTCHA et limitation de débit dès le dépôt. Le filtrage par IA signale le spam présumé et les chemins de code inventés, avec les raisons à examiner, en consommant vos crédits IA inclus.

Inclus

Mode sur invitation

Gérez un programme privé avec accès sur invitation uniquement. Partagez des liens d'invitation sécurisés avec des chercheurs de confiance. Les demandes d'accès en attente apparaissent dans votre barre latérale.

Inclus

Portail sur domaine personnalisé

Faites tourner votre portail de sécurité sur security.votreentreprise.com. Un chercheur ne quitte jamais votre domaine pour déposer un rapport.

Inclus

Infrastructure hébergée en Europe

Les données principales des rapports de vulnérabilité sont stockées chez Hetzner, en Allemagne. Les services connectés et les fournisseurs de modèles traitent les données selon leurs propres conditions.

Inclus

Triage kanban + CVSS v3.1 + SLA

Faites passer les rapports de Nouveau à Trié puis Résolu, avec un historique horodaté. Le minuteur SLA démarre à l'arrivée du rapport.

Inclus

Suivi des primes + preuves pour votre audit SOC 2

Enregistrez une prime, collectez les coordonnées de paiement et les documents fiscaux, et remettez à la comptabilité une page de confirmation. Primes et ajustements sont inscrits dans un grand livre en ajout seul, exportable.

Inclus

Partagez un rapport caviardé, avec journal d'accès

Partagez un rapport caviardé via un lien lié à l'e-mail du destinataire, qui expire au bout de 7 jours. Chaque ouverture enregistre qui y a accédé, quand et d'où.

Rotations d'astreinte + délais de réponse

Inclus

Faites tourner l'astreinte chaque jour ou chaque semaine, ou synchronisez un planning PagerDuty. Fixez un délai d'accusé de réception et un délai cible de résolution par niveau de gravité ; pour un rapport critique, la résolution est fixée à 72 heures par défaut.

Intégration Slack

Gérez les rapports de sécurité depuis Slack.

Assignez un rapport et accusez-en réception depuis une carte Slack. Kit met la carte à jour au fil du rapport et garde son historique dans le fil.

Six actions que votre équipe peut effectuer sans quitter Slack :

M'assigner

Prenez la main sur le rapport depuis le canal où il est arrivé.

Accuser réception

Fait passer le rapport à Trié et arrête le minuteur SLA d'acquittement.

Accepter ou rejeter un recours

Statuez sur le recours d'un chercheur depuis la carte de recours elle-même.

Prendre en charge

Récupérez un rapport validé depuis le canal de l'équipe responsable du composant.

Mettre en veille 3 ou 7 jours

Faites taire un rappel de blocage. Au-delà de la limite, il remonte à vos admins du programme.

En attente du chercheur

Suspendez les rappels tant que la balle est dans le camp du chercheur.

Chaque action exige une identité Slack associée et les mêmes droits Kit que dans l'application. Une adresse e-mail identique ne suffit pas à donner accès.

Voir comment fonctionnent les fils de rapport

Chaque rapport a une seule carte, mise à jour à chaque changement, avec l'historique dans son fil. Les cartes ne contiennent ni e-mail de chercheur ni jeton d'accès. Ouvrir un rapport vérifie vos droits Kit.

Des alertes pour la personne d'astreinte

La personne d'astreinte est alertée des nouveaux rapports, des escalades, des SLA menacés ou dépassés et des recours. Kit envoie un message privé Slack, avec l'e-mail en secours. Chaque tour de garde s'ouvre sur une note de passation et se clôt sur un récapitulatif.

@Kit répond dans le fil

Mentionnez @Kit dans le fil d'un rapport pour vérifier les doublons, le périmètre, la gravité, les références de primes et les indicateurs du programme. Il peut enregistrer une note interne. Il ne peut ni écrire à un chercheur, ni approuver une prime, ni changer le statut du rapport.

Les rapports restreints ne sont jamais publiés

Les rapports restreints ne sont pas publiés dans Slack. Si vous restreignez un rapport dont le fil existe déjà, Kit supprime les réponses du bot et remplace la carte par un avis sans titre, sans identifiant de rapport et sans lien.

Votre politique et votre security.txt, prêts en quelques minutes.

Fonctionne avec votre assistant IA

Laissez un assistant préparer le travail de triage.

Interrogez votre assistant IA sur les nouveaux rapports, les doublons possibles, l'historique de gravité et l'état des primes. Il se connecte à Kit par MCP.

Un outil pour chaque étape du triage.

Les outils couvrent le filtrage, les doublons, la gravité, les primes, le partage de rapports et les post-mortems. Les réponses sont enregistrées en brouillon par défaut. Les administrateurs du programme peuvent autoriser l'envoi direct.

Claude ChatGPT Gemini
Lire la documentation de l'intégration MCP

Interrogez-le sur vos rapports.

Les outils travaillent sur les rapports et avec les droits de votre compte.

"Afficher les rapports de gravité Élevée dont l'échéance est dépassée"
"Vérifier les doublons du rapport de XSS stocké et suggérer une gravité"
"Rédiger une réponse de rejet pour ce rapport hors périmètre"
"Approuver une prime de 500 $ pour le rapport d'injection SQL"
Votre code ne quitte jamais votre CI

Confrontez un rapport à votre code source, dans votre propre CI.

Faites tourner un agent de triage dans votre propre CI, avec votre modèle et vos prompts. Il confronte le rapport à votre code source et renvoie la gravité, les fichiers concernés et son raisonnement. Kit conserve ce verdict ; votre code reste dans votre CI.

S'exécute dans votre CI, sur votre modèle Kit conserve le verdict, jamais votre code source

De la collecte à l'export d'audit, inclus dans chaque licence.

Collecte, triage, suivi des primes et exports d'audit sont inclus dans chaque licence Kit.

Le faire soi-même

Boîte security@ (non structurée) 0 $
Minuteurs SLA, historique CVSS, grand livre, exports À construire vous-même
Délai de mise en place Variable

Votre équipe tient les minuteurs, les formulaires fiscaux et les exports.

Inclus dans chaque licence

Kit Sécurité

Inclus dans chaque licence

Collecte, triage, grand livre des primes et exports d'audit

Compris dans votre abonnement Kit, facturé par utilisateur.

  • security.txt publié pour vous
  • Formulaire de dépôt structuré + CAPTCHA
  • Triage kanban + CVSS + SLA
  • Exports de preuves pour votre audit SOC 2
Hébergé en Europe

La sécurité et la recherche de rémunération (bêta) sont incluses dans Kit. La prospection est le seul module complémentaire facturé séparément.

Voyez notre propre programme de divulgation.

Nous faisons tourner notre programme de divulgation sur le formulaire de dépôt, les minuteurs SLA et le tableau de triage de Kit. Notre security.txt et notre politique de divulgation sont publics.

Voir notre Centre de confiance

Avant de publier une adresse.

Faut-il offrir des primes aux bugs ?

Vous pouvez mener un programme de divulgation sans offrir de primes. Publiez votre canal de signalement et vos règles de test, puis recevez les rapports via le formulaire de dépôt inclus. Les récompenses sont facultatives.

Cela ne va-t-il pas inviter les hackers à nous attaquer ?

Une politique de divulgation indique aux chercheurs ce qui est dans le périmètre, quelles règles de test s'appliquent et comment signaler une découverte. Vous pouvez commencer par un programme sur invitation si vous préférez travailler d'abord avec un petit groupe.

Puis-je gérer un programme privé, sur invitation uniquement ?

Oui. Activez le mode sur invitation dans les Paramètres du portail de sécurité et partagez le lien d'accès avec des chercheurs de confiance. Les autres visiteurs voient un formulaire de demande d'accès. Approuvez une demande depuis la barre latérale pour envoyer automatiquement une invitation.

Comment Kit gère-t-il les rapports de spam ?

Le formulaire de dépôt utilise un CAPTCHA et une limitation de débit. Le filtrage des rapports signale ensuite le spam présumé, avec un score de confiance et ses raisons. Votre équipe peut examiner ces évaluations.

Et les rapports bâclés générés par IA ?

Le filtrage par IA cherche dans chaque rapport des signaux comme des CVE inventées, des fonctions inexistantes ou des formulations recopiées d'un modèle. Chaque évaluation comporte un score de confiance et les raisons à examiner. Le filtrage consomme vos crédits IA inclus ; s'ils sont épuisés, les rapports attendent sans filtrage jusqu'à leur renouvellement. Le CAPTCHA et la limitation de débit protègent aussi le formulaire de dépôt.

Qu'apporte Kit de plus qu'un formulaire de dépôt ?

Un formulaire vous donne la collecte. Chaque licence ajoute le suivi des SLA, le scoring CVSS, les fils de discussion avec les chercheurs, le suivi des primes, la gestion des documents fiscaux et les exports d'audit, au même endroit.

Nous utilisons déjà Vanta/Drata pour la conformité.

Continuez à l'utiliser pour piloter la conformité. La collecte et le triage des rapports se font dans Kit. Les rapports confirmés peuvent être synchronisés vers Vanta comme preuves de vulnérabilité, avec leur statut de résolution. Il n'existe pas de synchronisation Drata.

Pourquoi le recrutement et les rapports de sécurité sont-ils dans le même produit ?

Une candidature et un rapport de vulnérabilité demandent tous deux une soumission structurée, un responsable, une échéance et un historique des décisions. Les mêmes briques servent aux deux, et nous faisons tourner notre propre programme de divulgation dessus.

Que se passe-t-il lorsqu'une vraie vulnérabilité critique est signalée ?

La personne d'astreinte reçoit une alerte. Désignez un responsable, évaluez la gravité avec CVSS v3.1 et échangez avec le chercheur dans un seul fil. Les minuteurs SLA suivent les échéances, et la chronologie s'exporte pour revue.

Mon équipe peut-elle trier les rapports depuis Slack, ou s'agit-il de simples notifications ?

Votre équipe peut assigner un rapport et en accuser réception, statuer sur les recours, prendre en charge un rapport de composant, mettre un rappel en veille et marquer un rapport en attente du chercheur. Chaque action vérifie l'identité Slack associée et les droits Kit. Les mises à jour restent sous la carte du rapport.

Voir comment fonctionnent les fils de rapport
Et les rapports trop sensibles pour un canal Slack ?

Les rapports restreints ne sont pas publiés dans Slack. Si un rapport existant devient restreint, Kit supprime les réponses du bot et remplace la carte par un avis sans titre, sans identifiant de rapport et sans lien. Les alertes d'astreinte arrivent toujours par e-mail, sans détail du rapport.

Puis-je remettre à mon auditeur un document unique pour un incident ?

Oui. Exportez un dossier PDF d'incident avec la synthèse pour la direction, la chronologie, le détail CVSS, le post-mortem, l'inventaire des preuves et la page de signature.

Et HackerOne ou Bugcrowd ?

Collecte, minuteurs SLA, scoring CVSS v3.1, tableau de triage, messages des chercheurs, suivi des primes et exports d'audit sont inclus dans chaque licence Kit. Kit n'apporte pas de réseau de chercheurs. Comparez les offres actuelles des prestataires et les chercheurs dont vous avez besoin avant de choisir.

Voir ce que contiennent les exports d'audit
Mes données de sécurité sont-elles portables si je quitte Kit ?

Oui. L'export du compte rassemble programmes, rapports, évaluations, messages, primes, versements, profils de chercheurs et résultats du filtrage, dans un JSON structuré. Demandez-le dans les Paramètres du compte, puis téléchargez l'archive dans les 24 heures qui suivent sa préparation.

Voir ce qui est inclus dans un export de données

Donnez au prochain rapport un point de chute avant qu'il n'atterrisse dans security@.

Collecte, triage, délais de réponse, suivi des primes et exports d'audit sont inclus dans chaque licence Kit. Votre politique et votre security.txt sont en ligne sur votre portail Kit dès que vous configurez le programme.

Inclus dans chaque licence

Ouvrez votre programme de divulgation