Comparatif honnête

Kit vs Bugcrowd : une communauté recrutée, ou la preuve que vous avez traité ce qui est arrivé.

Bugcrowd recrute des chercheurs pour votre périmètre et, au-delà de son offre gratuite, fait valider chaque rapport par ses équipes avant que vos ingénieurs ne le voient. Kit n'apporte ni chercheurs ni service de triage. Il reçoit ce qu'un security.txt et un formulaire de réception font venir, et il conserve la trace que l'auditeur demande à voir.

Qui devrait choisir quoi ?

Choisissez Kit si vous :

  • Répondez à un auditeur qui a demandé la preuve d'un processus de divulgation, sans budget AppSec
  • Traitez les rapports qui arrivent d'eux-mêmes — security.txt, scanners, signalements spontanés
  • Lisez vous-même vos rapports entrants et les voulez pré-triés par le filtrage du contenu IA bâclé et la détection des doublons
  • Mettez un prix mensuel public sur une ligne GRC sans passer par un commercial
  • Voulez être en ligne avant vendredi — le formulaire de réception intégrable s'installe sur votre propre site dès le premier jour

Choisissez Bugcrowd si vous :

  • Cherchez à trouver des vulnérabilités — une communauté recrutée est tout l'intérêt, et Kit n'est pas dans cette catégorie
  • Voulez des rapports validés et priorisés avant que vos ingénieurs ne les voient
  • Standardisez la sévérité sur la correspondance classe-priorité de la VRT, avec les liens CWE et CVSS v4
  • Pilotez votre file de rapports par script, via une API REST
  • Attendez plus de 25 rapports entrants par mois sur une offre gratuite
  • Acceptez un contrat de 12 mois et un renouvellement non publié

Ce qui rend Bugcrowd spécial

Bugcrowd est reconnu pour trois choses : une communauté recrutée avec triage humain, la VRT et une offre gratuite sans plafond.

Une communauté, puis un filtre humain

Bugcrowd recrute des chercheurs et les dirige vers votre périmètre. À partir de VDP Basic, ses équipes valident et priorisent chaque rapport en amont — les offres sont vendues comme des unités de ce travail, « Managed Triage for First 15 or 75 Submissions ». Fully Managed y ajoute une équipe Researcher Relations et une fiche dans l'annuaire public que Bugcrowd présente comme apportant « 18 fois plus de soumissions en moyenne ».

Pourquoi c'est important : Ce qui atteint vos ingénieurs a déjà survécu à une lecture humaine. Le filtrage du contenu IA bâclé de Kit réduit la pile ; il ne remplace pas le lecteur.

La Vulnerability Rating Taxonomy

Des classes de vulnérabilités nommées sont associées aux niveaux P1 à P5, si bien que deux personnes qui trient une prise de contrôle de sous-domaine tombent d'accord sans rediscuter les vecteurs CVSS. Publiée sous Apache-2.0 sur GitHub, avec des correspondances CVSS v3, CVSS v4 et CWE lisibles par machine, entretenue par un VRT Council interne qui se réunit chaque semaine — la version 1.19.1 est sortie en juillet 2026.

Pourquoi c'est important : Kit dispose d'un calculateur CVSS v3.1 et de rien d'autre à opposer. Chez Kit, la sévérité relève du jugement de l'analyste, défendu par un vecteur.

Une réception gratuite sans plafond et une vraie API REST

VDP Compliance accepte un nombre illimité de soumissions gratuitement, en autogestion. L'API documentée sur api.bugcrowd.com propose l'authentification par jeton, un accès selon les rôles, une liste d'adresses IP autorisées en option et une limite de 60 requêtes par minute et par IP.

Pourquoi c'est important : Deux points sur lesquels Bugcrowd est franchement meilleur que Kit : le volume sur l'offre gratuite, et une file que vos scripts peuvent lire.

Ce que Kit fait bien

Quatre choses que Kit fait bien, à commencer par le chercheur qui n'a pas de compte.

Un prix sur la page tarifs

Le module complémentaire VDP de Kit affiche un prix mensuel public, un essai de 30 jours et aucun engagement annuel. Les chiffres Basic de Bugcrowd sont des tarifs de première année réservés aux nouveaux clients qui paient d'avance, et le tarif de renouvellement n'apparaît sur aucune des pages qui affichent le prix.

Une ligne budgétaire GRC que vous approuvez sans appel commercial et sans mauvaise surprise en deuxième année.

Un security.txt publié pour vous

Kit publie automatiquement un security.txt conforme à la RFC 9116 sur /.well-known/security.txt, avec une surveillance d'expiration qui alerte Slack 14 jours avant que le fichier ne périme.

Le fichier que les chercheurs consultent en premier est en ligne dès le premier jour et n'expire jamais en silence.

La couche de preuves livrée avec

Un grand livre des primes inaltérable avec contrôle d'intégrité nocturne, des exports de preuves SOC 2, la synchronisation Vanta, la collecte des formulaires W-9/W-8BEN et un tableau de bord MTTA/MTTR.

Quand un auditeur demande comment vous traitez les divulgations, la réponse est un export, pas une diapositive.

Un compteur d'accusé de réception de 72 heures

Chaque rapport déclenche un compteur d'accusé de réception de 72 heures — une seule fenêtre, toutes sévérités confondues — avec des alertes de risque de dépassement sur le dernier quart du compteur et une rotation d'astreinte ou un planning PagerDuty pour les recevoir.

Les alertes de risque se déclenchent sans aucune configuration ; les objectifs de résolution par sévérité sont, eux, rapportés a posteriori.

Ce que Kit n'a pas

Quatre choses que Bugcrowd fait et que Kit ne fait pas, et ce que nous comptons faire pour chacune.

Une communauté de chercheurs et un triage géré

Bugcrowd dirige une communauté de chercheurs recrutés vers vos actifs et vend le triage à l'unité — les offres Basic s'appellent littéralement « Managed Triage for First 15 or 75 Submissions ». Kit ne recrute personne et ne trie rien à votre place. Le filtrage du contenu IA bâclé et le signalement des doublons par similarité sémantique réduisent la pile, mais quelqu'un de votre équipe lit chaque rapport, et Kit signale les doublons sans jamais les fusionner.

Allons-nous l'ajouter ? Non. C'est structurel. Si vous voulez que quelqu'un d'autre lise les rapports, un prestataire de triage géré est la bonne réponse, et Kit n'en est pas un.

Une réception gratuite sans plafond

L'offre gratuite VDP Compliance de Bugcrowd accepte un nombre illimité de soumissions, en autogestion. L'offre gratuite de Kit plafonne à 25 rapports par mois et s'adosse à une licence Kit payante au lieu d'exister seule.

Allons-nous l'ajouter ? Peu probable. C'est le plafond qui permet d'inclure la réception dans une licence sans supplément.

Une API REST

Bugcrowd documente une API REST sur api.bugcrowd.com, avec authentification par jeton, accès selon les rôles et une limite de 60 requêtes par minute et par IP. Kit n'a pas d'API REST — uniquement des outils MCP et des webhooks, ce qui convient à un agent IA et pas du tout à un script Python lancé sur votre file de rapports.

Allons-nous l'ajouter ? Peut-être. MCP et les webhooks sont disponibles aujourd'hui ; une surface REST n'est pas programmée.

La VRT

La Vulnerability Rating Taxonomy de Bugcrowd associe des classes de vulnérabilités nommées aux niveaux P1 à P5 et publie les correspondances CVSS v3, CVSS v4 et CWE en JSON sous licence Apache-2.0, la version 1.19.1 étant sortie en juillet 2026. Kit propose un calculateur CVSS v3.1, une liste figée de 13 classes, et ni taxonomie CWE ni CVSS v4.

Allons-nous l'ajouter ? Possible. La VRT est sous Apache-2.0, donc l'adopter ne pose aucun problème de licence ; rien n'est programmé pour autant.

Différences de philosophie

Ces produits répondent à des questions différentes.

Kit

prouver que vous avez traité

Kit part du principe que les rapports arrivent déjà — par un security.txt, un scanner, l'e-mail d'un inconnu — et vend la trace de ce qui s'est passé ensuite. Un compteur d'accusé de réception, un grand livre inaltérable, des exports de preuves calibrés pour un audit. Une licence coûte €6,99 ; le module complet est le module complémentaire à €49. Personne ne chasse à votre place.

Bugcrowd

apporter les chercheurs, facturer le triage

Le postulat de Bugcrowd, c'est que trouver des vulnérabilités demande des chercheurs extérieurs et que lire leurs rapports demande du personnel formé. L'entreprise vend donc les deux : une communauté recrutée dirigée vers votre périmètre, et un triage facturé par tranches de 15 ou 75 soumissions. Si votre question est « qui va trouver nos failles ? », ce postulat est le bon.

La réalité des prix

Kit

€6,99/utilisateur/mois + €49/mois pour le module VDP

€49/mois en plus d'une licence à €6,99, résiliable chaque mois

  • Réception, portail et accusés de dépôt inclus avec une licence Kit, plafonnés à 25 rapports par mois
  • Tableau de triage, compteur d'accusé de réception de 72 heures, grand livre, matrice des primes et exports de preuves SOC 2 dans le module complémentaire
  • Essai de 30 jours du module complémentaire ; la facturation ne démarre que si vous le gardez
  • Résiliation mensuelle ; aucun contrat de 12 mois
  • Collecte des formulaires W-9/W-8BEN et comptabilité des primes en 7 devises

Bugcrowd

Offre gratuite en autogestion ; de 299 $ à 999 $/mois en Basic, la première année seulement

Les tarifs Basic ne valent que la première année, payables d'avance, et uniquement pour les nouveaux clients VDP

  • VDP Compliance : gratuit, en autogestion, soumissions illimitées, aucun triage géré
  • VDP Basic 15 : 299 $/mois la première année — 3 588 $ pour un contrat AWS Marketplace de 12 mois
  • VDP Basic 75 : 999 $/mois la première année — 11 988 $ pour 12 mois sur AWS
  • Fully Managed : « Sur devis », et le bouton dit « Nous contacter »
  • Le tarif de renouvellement ne figure ni sur la page des offres, ni sur la page de devis, ni sur la fiche AWS

La réalité des prix

Bugcrowd publie de vrais prix, ce qui est rare dans cette catégorie — mais les chiffres Basic sont des tarifs de première année pour de nouveaux clients qui paient d'avance, AWS présente les deux offres comme des contrats de 12 mois, et le renouvellement n'est publié sur aucune des pages qui affichent le prix. Les données d'acheteurs de Vendr situent la redevance VDP de Bugcrowd entre 15 000 $ et 40 000 $ par an, une estimation tirée de contrats réels plutôt qu'un prix catalogue. Le module complémentaire de Kit coûte €49 par mois en plus d'une licence à €6,99, résiliable chaque mois.

Vous quittez Bugcrowd ?

Vous allez adorer Kit si :

  • Vous gérez déjà vous-même chaque rapport sur l'offre gratuite VDP Compliance, et l'auditeur veut plus qu'un tableau de bord
  • Vous voulez le tarif de la deuxième année par écrit avant de signer la première
  • Un auditeur a demandé des preuves de votre processus de divulgation pour vendredi
  • Vous avez demandé ce qui se passe après la 15ᵉ soumission triée et la page tarifs ne le dit pas
  • Votre triage se passe dans Slack — fiches de rapport, boutons de recours, alertes d'astreinte

Restez chez Bugcrowd si :

  • Le triage géré absorbe un volume que votre équipe ne peut pas lire
  • La réputation de votre programme auprès des chercheurs et votre fiche dans l'annuaire public comptent — ni l'une ni l'autre ne vous suivent
  • Vous écrivez des scripts contre l'API REST
  • Vous êtes engagé dans un contrat Basic de 12 mois

Portabilité des données : L'API REST de Bugcrowd donne accès à vos rapports par programme ; l'export en masse n'est pas couvert par sa page de démarrage API. La trace de Kit commence avec le prochain rapport qui arrive.

Un programme de divulgation en ligne avant vendredi.

L'essai du module complémentaire dure 30 jours et ne facture rien si vous ne le gardez pas. Aucun commercial ne vous appellera, dans un cas comme dans l'autre.

€49

Commencer l'essai gratuit