Kit et GitHub : les rapports de vulnérabilité au-delà du dépôt
Le signalement privé de GitHub garde les rapports, les correctifs et les demandes de CVE avec les dépôts publics. Kit traite les rapports concernant le reste de votre entreprise, avec des délais de réponse et les formalités de prime. Vous pouvez utiliser les deux.
Lequel convient à votre équipe ?
Kit convient aux équipes qui recherchent :
- Un historique des rapports et des réponses à l'échelle de l'entreprise
- Une réception pour les produits hébergés et les actifs privés
- Des rapports sans compte GitHub ni nom
- Des délais d'accusé de réception et un historique des dépassements
- Des formulaires fiscaux et un grand livre des primes, avec des paiements envoyés manuellement
GitHub convient aux équipes qui recherchent :
- Un signalement privé pour les dépôts publics
- Des demandes de CVE gratuites
- Une collaboration privée sur les correctifs avec les rapporteurs
- Des bulletins qui alertent les dépendances prises en charge
- Un accès REST à la file des bulletins
- Un canal de signalement gratuit à côté du code
Ce que GitHub fait bien
Des demandes de CVE, des correctifs privés et un bouton de signalement sur le dépôt.
Des demandes de CVE gratuites
Un administrateur du bulletin peut demander un CVE à GitHub. L'identifiant reste privé jusqu'à la publication ; GitHub indique que l'examen prend généralement jusqu'à 72 heures.
En pratique : Kit ne peut ni réserver ni attribuer un CVE.
La collaboration privée sur les correctifs
Ajoutez le rapporteur au bulletin et travaillez sur un correctif dans un fork privé temporaire. La publication du bulletin peut déclencher des alertes Dependabot dans les écosystèmes pris en charge.
En pratique : Le rapport, le correctif et le bulletin public restent avec le code.
Un bouton de signalement sur le dépôt
Activez le signalement privé sur un dépôt public pour que les chercheurs puissent soumettre une vulnérabilité depuis sa page de sécurité.
En pratique : Les chercheurs qui lisent le code n'ont pas à trouver un portail d'entreprise distinct.
Ce que Kit inclut
Chaque rapport reçoit une échéance et un rappel : aucun ne reste sans réponse pendant que vous livrez. Kit n'apporte ni chercheurs ni triage géré.
Des rapports sans compte chercheur
Le formulaire de réception accepte les rapports avec ou sans adresse e-mail. Les chercheurs qui en fournissent une peuvent ouvrir leurs rapports via un lien envoyé par e-mail.
Un chercheur peut signaler un problème sans créer de mot de passe ni révéler son identité.
Registre des primes et informations de paiement masquées
Kit demande les informations de paiement une fois la prime approuvée et les masque pour vos équipes. Chaque attribution est inscrite dans un grand livre qui interdit toute modification des écritures existantes.
Vous pouvez retracer l'attribution et ses pièces. Votre équipe effectue toujours le paiement.
Le chercheur voit les pièces manquantes pour son versement
La page du rapport indique si l'accord, le formulaire fiscal ou les informations de paiement manquent. Le chercheur accepte l'accord consigné d'un clic. Tout formulaire fiscal rejeté s'accompagne d'un motif.
Le chercheur peut effectuer l'étape manquante depuis la page de son propre rapport.
L'action suivante sur chaque rapport
Kit met en évidence l'étape en cours : Attribution, Évaluation, Décision ou Prime. Faire reculer un rapport exige un commentaire. Un rapport inactif déclenche des rappels, puis une escalade vers les administrateurs.
Le rapport indique ce qu'il reste à faire, et son responsable ne peut pas couper l'escalade finale.
Ce que Kit n'a pas
Vérifiez ces limites avant de choisir Kit.
Un bouton de signalement à côté du code
GitHub place le bouton de signalement sur le dépôt public que le chercheur est déjà en train de lire. Votre formulaire Kit doit être découvert via security.txt ou un lien que vous publiez.
L'ajouterons-nous ? Kit ne fournira pas de communauté de chercheurs. Gardez le signalement privé GitHub activé.
L'attribution de CVE
GitHub est une autorité de numérotation CVE et examine gratuitement les demandes de CVE. Kit ne peut ni réserver ni attribuer un CVE.
L'ajouterons-nous ? Non. Passez par une CNA comme GitHub pour vos demandes de CVE.
La collaboration privée sur les correctifs
GitHub fournit des forks privés temporaires où mainteneur et rapporteur travaillent sur un correctif. Kit suit les rapports et synchronise les tickets vers Jira ou Linear ; il n'héberge pas de correctifs.
L'ajouterons-nous ? Non. Les correctifs ont leur place dans votre dépôt de code.
Une API REST pour les bulletins
GitHub documente des points de terminaison REST pour les bulletins de sécurité d'un dépôt. La file de sécurité de Kit passe par MCP et des webhooks, sans API REST.
L'ajouterons-nous ? Une API REST pour la sécurité n'est pas programmée.
Comment chacun fonctionne
Gardez la divulgation liée aux dépôts sur GitHub. Utilisez Kit pour les rapports qui exigent un processus d'entreprise distinct.
réception et réponse à l'échelle de l'entreprise
Chaque licence Kit à €6,99 inclut le flux de travail des rapports de sécurité : réception, triage, SLA, registre des primes et exports. Votre équipe valide les découvertes et gère les éventuels versements.
du rapport au correctif et au bulletin
Sur un dépôt public, GitHub réunit le rapport, le correctif privé, la demande de CVE et le bulletin. La publication peut prévenir les utilisateurs via Dependabot dans les écosystèmes pris en charge.
Offres et coûts
Kit
€6,99 par utilisateur et par mois
Flux de travail des rapports de sécurité inclus dans l'abonnement Kit à €6,99 par utilisateur et par mois
- Flux de travail des rapports de sécurité inclus dans chaque licence
- Compteur d'accusé de réception de 72 heures et tableau de bord des temps de réponse
- Réception anonyme avec un lien de reçu permanent
- Grand livre des primes inaltérable, collecte des formulaires W-9/W-8BEN
- security.txt hébergé, avec sa date d'expiration tenue à jour
Signalement privé de vulnérabilités GitHub
Gratuit sur les dépôts publics
Le signalement privé de vulnérabilités est gratuit sur les dépôts publics
- Gratuit pour les dépôts publics, quelle que soit l'offre GitHub
- Examen des demandes de CVE sans frais
- Forks privés temporaires pour les correctifs ; la CI n'y est pas disponible
- Points de terminaison REST documentés pour les bulletins
- Alertes Dependabot pour les dépendances prises en charge
Offres et coûts
Kit publie son prix de €6,99 par utilisateur et par mois et inclut le flux de travail des rapports de sécurité. Votre équipe gère le triage et les éventuels paiements de primes.
Ajouter Kit à côté de GitHub ?
Pensez à Kit pour :
- Les rapports concernant un produit hébergé ou des actifs privés
- Des délais d'accusé de réception et des temps de réponse consignés
- Les rapports de personnes sans compte GitHub
- Une réception à côté de GitHub Enterprise Server
- Un security.txt publié et un formulaire de réception
Restez sur GitHub seul si :
- Vos rapports concernent des dépôts publics sur GitHub.com
- Vous avez besoin de demandes de CVE et de bulletins
- Les rapporteurs participent au correctif via des forks privés
- Vous voulez des alertes Dependabot pour les dépendances prises en charge
Portabilité des données : Les bulletins GitHub sont accessibles via son API REST. Gardez les rapports de dépôt sur GitHub et ouvrez un historique Kit pour les rapports concernant d'autres actifs.
Gérez vos rapports de sécurité avec Kit.
Le flux de travail des rapports de sécurité est inclus dans chaque licence Kit.
$8€6,9929,99 zł£5.99 par utilisateur et par mois
Essayez gratuitement