Kit vs le signalement privé de vulnérabilités GitHub : vos dépôts, ou votre entreprise.
Un chercheur qui trouve une faille dans votre dépôt public est déjà sur la page où se trouve le bouton « Report a vulnerability » de GitHub, et le correctif peut se conclure par un CVE gratuit en 72 heures environ — Kit ne peut attribuer aucun CVE. Kit répond à l'auditeur qui interroge tout le reste : le produit hébergé, les domaines, la trace des accusés de réception. La recommandation honnête est d'utiliser les deux.
Qui devrait choisir quoi ?
Choisissez Kit si vous :
- Prouvez un processus à un auditeur — Kit n'apporte aucun chercheur et ne trouvera rien pour vous
- Exploitez un produit propriétaire que le bouton du dépôt ne couvre pas
- Recevez des rapports de personnes sans compte GitHub, ou sans nom
- Avez besoin d'un compteur d'accusé de réception avec une trace des dépassements
- Collectez les formulaires W-9/W-8BEN et tenez un grand livre des primes (les versements restent manuels)
Choisissez le signalement privé de vulnérabilités GitHub si vous :
- Êtes mainteneur open source, ou une entreprise dont le produit est un dépôt public
- Comptez sur un CVE gratuit comme livrable de la divulgation
- Voulez le rapporteur dans le correctif, via un fork privé temporaire
- Publiez des bulletins qui alertent les projets en aval
- Travaillez la file des bulletins via une API REST
- Dépensez 0 $ et un interrupteur par dépôt
Ce qui rend le signalement privé de vulnérabilités GitHub spécial
Trois choses avec lesquelles Kit ne rivalise pas : une CNA, un espace de correction et des chercheurs déjà présents.
Des CVE gratuits délivrés par une vraie CNA
GitHub est une autorité de numérotation CVE. Un administrateur du bulletin clique sur « Request CVE », GitHub examine la demande en général sous 72 heures, et l'identifiant reste privé jusqu'à publication. GitHub a toutefois reconnu en juin 2026 que la publication dans l'Advisory Database accusait du retard sur ses objectifs internes depuis la mi-avril.
Pourquoi c'est important : C'est le CVE qui fait réagir les scanners en aval et les clients grands comptes. Kit ne peut en délivrer aucun.
La divulgation à l'intérieur du dépôt
Le rapporteur est ajouté comme collaborateur sur le bulletin, un fork privé temporaire héberge le correctif, et la publication pousse le GHSA dans l'Advisory Database — ce qui déclenche des alertes Dependabot pour chaque projet qui dépend de vous.
Pourquoi c'est important : Alerter tous les projets en aval est l'acte le plus lourd de conséquences d'une divulgation, et aucun outil VDP autonome ne sait le faire.
Les chercheurs sont déjà là
GitHub annonce plus de 1,7 million de dépôts ayant activé la fonctionnalité, et ses propres mesures montrent les signalements privés passer d'environ 550 par semaine en janvier 2026 à plus de 3 000 par semaine en mai.
Pourquoi c'est important : Personne n'a besoin de trouver votre portail. Le chercheur qui lit votre code est à un clic du formulaire de signalement.
Ce que Kit fait bien
Quatre choses que Kit couvre et qu'un bouton de dépôt ne peut pas couvrir, à commencer par la personne qui n'a pas de compte.
Couvre l'entreprise, pas le dépôt
La règle d'éligibilité de GitHub est on ne peut plus claire : « available for public repositories on GitHub.com ». Un produit propriétaire, une API, une application mobile ou un compte cloud n'ont pas de bouton, et GitHub Enterprise Server n'en a pas non plus. Le formulaire de réception de Kit accepte un rapport sur n'importe lequel d'entre eux.
La question de l'auditeur porte sur l'entreprise, et l'essentiel de votre surface d'attaque n'est pas un dépôt public.
Les rapports anonymes, acceptés
Le formulaire de signalement de GitHub redirige un visiteur non connecté vers la page de connexion ; chaque rapport est rattaché à un compte GitHub. La réception de Kit laisse le champ e-mail facultatif et remet dans tous les cas au rapporteur un lien d'accusé de dépôt permanent.
Le rapporteur qui refuse de donner son identité est souvent celui qu'il vous faut le plus entendre.
Un compteur d'accusé de réception de 72 heures
Les recommandations de divulgation de GitHub demandent aux mainteneurs d'accuser réception « aussi vite que possible » — un conseil, sans aucun compteur dans le produit. Kit lance un compteur d'accusé de réception de 72 heures sur chaque rapport, alerte l'astreinte quand un rapport au-dessus du niveau informatif risque le dépassement, et trace MTTA et MTTR.
Quand un auditeur demande votre délai d'accusé de réception annoncé et la preuve que vous l'avez tenu, la réponse est un chiffre et une trace.
Un security.txt publié automatiquement
Kit sert un security.txt conforme à la RFC 9116 sur /.well-known/security.txt de votre domaine et surveille son expiration avec un avertissement à 14 jours. Le guide de GitHub pour ajouter une politique de sécurité, lui, décrit un fichier SECURITY.md dans le dépôt, et cette page ne mentionne jamais la RFC 9116.
security.txt est le premier endroit que consultent chercheurs et scanners sur un domaine, et un fichier de dépôt ne peut pas être servi à la racine du vôtre.
Ce que Kit n'a pas
Quatre choses que le bouton de GitHub fait et que Kit ne fait pas, et ce que nous comptons faire pour chacune.
Des chercheurs déjà sur place
GitHub annonçait en 2026 que plus de 1,7 million de dépôts avaient activé le signalement privé de vulnérabilités ; un chercheur qui lit votre code est déjà sur la page où se trouve le bouton. Un portail Kit n'a aucun trafic naturel — on le découvre par votre security.txt et là où vous placez le formulaire.
Allons-nous l'ajouter ? Non. Kit n'apporte aucun chercheur et n'en apportera jamais. Si l'objectif est d'être trouvé, activez le bouton de GitHub dès aujourd'hui.
Aucune attribution de CVE
GitHub est une autorité de numérotation CVE (CNA) et examine généralement une demande de CVE en 72 heures, gratuitement, sans rien publier. Kit suit le rapport, pas l'identifiant — il ne peut ni attribuer ni réserver un CVE.
Allons-nous l'ajouter ? Non. Devenir CNA ne figure sur aucune feuille de route. Publiez le bulletin sur GitHub ; suivez la réception et le compteur dans Kit.
Aucun espace de correction
GitHub ouvre un fork privé temporaire où le rapporteur et le mainteneur corrigent ensemble, et la publication déclenche des alertes Dependabot chez tous les projets qui dépendent de vous. Le tableau de triage de Kit est un système distinct de votre code : pas de fork, pas de fusion, pas de diffusion en cascade.
Allons-nous l'ajouter ? Non. Le correctif appartient là où vit le code. Kit synchronise un rapport vers Jira ou Linear plutôt que d'héberger la correction.
Aucune API REST
GitHub documente huit points de terminaison REST pour les bulletins de sécurité d'un dépôt. Kit propose des outils MCP et 11 événements webhook, et aucune API REST.
Allons-nous l'ajouter ? Non tranché. MCP et les webhooks sont notre surface d'intégration aujourd'hui, et nous préférons les approfondir plutôt que d'en ouvrir une deuxième.
Différences de philosophie
Deux métiers différents : GitHub boucle le traitement d'une faille dans votre code, Kit prouve que votre entreprise traite tout ce qui arrive.
prouver que vous avez traité
Kit part du principe que la question est celle d'un auditeur : prouvez qu'un processus existe. La réception est incluse dans un abonnement Kit à €6,99 par utilisateur, jusqu'à 25 rapports par mois ; le tableau de triage, le compteur d'accusé de réception, le grand livre, les primes et les exports de preuves forment le module complémentaire à €49 par mois. Si votre objectif est de trouver des vulnérabilités plutôt que de traiter celles qui arrivent, Kit n'est pas la bonne catégorie.
le rapport atterrit là où atterrit le correctif
Gratuit sur tous les dépôts publics, à un interrupteur près. Le rapport, le fork privé de correction, la demande de CVE et le bulletin publié vivent tous là où le correctif doit atterrir, et la publication alerte tous les projets qui dépendent de vous. Si votre produit est un dépôt public, GitHub gagne haut la main et Kit est superflu.
La réalité des prix
Kit
€49/mois
Module complémentaire VDP en plus d'un abonnement Kit à €6,99/utilisateur/mois ; essai de 30 jours, aucun engagement annuel.
- Réception incluse avec une licence Kit, plafonnée à 25 rapports par mois
- Compteur d'accusé de réception de 72 heures, tableaux de bord MTTA/MTTR
- Réception anonyme avec un lien d'accusé de dépôt permanent
- Grand livre des primes inaltérable, collecte des formulaires W-9/W-8BEN
- security.txt RFC 9116 publié automatiquement
Signalement privé de vulnérabilités GitHub
0 $ sur les dépôts publics
Gratuit sur les dépôts publics quelle que soit l'offre — la fonctionnalité n'apparaît nulle part dans la grille des offres payantes de GitHub.
- Gratuit sur les dépôts publics, quelle que soit l'offre GitHub
- Demandes de CVE examinées gratuitement, en général sous 72 heures (la formulation prudente est de GitHub)
- Fork privé temporaire pour corriger (la CI ne peut pas y tourner)
- Huit points de terminaison REST documentés pour les bulletins
- La publication déclenche les alertes Dependabot en aval
La réalité des prix
La fonctionnalité de GitHub est gratuite, immédiate et sans barrière — rien sur cette page ne prétend le contraire. La comparaison porte sur le périmètre : €49 par mois en plus d'une licence à €6,99 achètent la réception, les compteurs et les preuves pour tout ce qui n'est pas un dépôt public sur GitHub.com.
Ajouter Kit à côté de GitHub ?
Vous voudrez ajouter Kit si :
- Un auditeur a posé des questions sur le produit hébergé, et le bouton du dépôt ne sait pas y répondre
- Il vous faut un délai d'accusé de réception annoncé et la trace que vous l'avez tenu
- Les rapporteurs sans compte GitHub — ou sans nom — doivent quand même pouvoir passer
- Vous utilisez GitHub Enterprise Server, où le signalement privé n'existe pas
- Vous voulez un security.txt en ligne à la racine de votre domaine avant vendredi
Restez sur GitHub seul si :
- Toute votre surface de sécurité tient dans des dépôts publics sur GitHub.com
- Un CVE gratuit délivré par une CNA est l'artefact dont vous avez besoin
- Les rapporteurs doivent participer au correctif, dans un fork privé temporaire
- Publier dans le flux d'alertes Dependabot est tout l'intérêt de la divulgation
Portabilité des données : Les bulletins GitHub s'exportent via son API REST, et les GHSA et CVE publiés sont par construction des documents publics. Il n'existe aucun chemin d'import vers les bulletins GitHub, et il n'en faut pas : les rapports concernant vos dépôts restent sur GitHub, et Kit ouvre une trace pour tout le reste.
Gardez GitHub pour le code. Ajoutez Kit pour l'entreprise.
Le module complémentaire VDP comprend un essai de 30 jours et aucun engagement annuel. Vos dépôts gardent leur bouton « Report a vulnerability » dans tous les cas.
$49€49159 zł£39 par mois, en plus d'une licence Kit
Commencer l'essai gratuit