Kit vs HackerOne : la communauté, ou la trace écrite.
HackerOne apporte les chercheurs — sa page communauté en revendique deux millions — et son offre gratuite imprime le PDF d'attestation que votre auditeur a réclamé. Kit n'apporte aucun chercheur. Ce qu'il vend, c'est la trace de ce qui se passe ensuite : un compteur d'accusé de réception de 72 heures, un vecteur CVSS v3.1, une écriture inaltérable au grand livre. Si votre objectif est de trouver des vulnérabilités, HackerOne est la bonne catégorie et Kit ne l'est pas.
Qui devrait choisir quoi ?
Choisissez Kit si vous :
- Prouvez que vous traitez les rapports, plutôt que d'en chercher davantage
- Êtes une équipe sans budget AppSec qui met le VDP sur une ligne GRC
- Acceptez de ne recevoir que ce qui vous trouve — Kit n'apporte aucun chercheur
- Comptez sur le compteur d'accusé de réception, le grand livre et les exports
- Avez besoin d'une réception en ligne cette semaine : security.txt, formulaire intégré, rapports anonymes
Choisissez HackerOne si vous :
- Êtes une équipe sécurité financée, avec une ligne budgétaire AppSec
- Voulez les deux millions de chercheurs revendiqués par HackerOne sur votre périmètre
- Prévoyez d'acheter un triage géré pour que la boîte de réception n'atteigne jamais l'ingénierie
- Intégrez les rapports à un environnement technique de sécurité existant via l'API REST
- Êtes un programme fédéral qui verse les indicateurs BOD 20-01 dans CyberScope
- Acceptez une tarification sur devis et un bon de commande privé
Ce qui rend HackerOne spécial
HackerOne est réputé pour trois choses : sa communauté de chercheurs, une offre d'attestation gratuite, et des humains qui trient à votre place.
Deux millions de chercheurs revendiqués
La page communauté de HackerOne revendique plus de 2 millions de chercheurs et plus de 500 000 failles trouvées — des chiffres du prestataire, mais une décennie d'offre accumulée dans tous les cas. Un programme listé là est visible par des gens qui cherchent déjà des périmètres à tester, avec scores de réputation, indicateurs Signal et historique de divulgation attachés.
Pourquoi c'est important : Une communauté se loue, elle ne s'achète jamais. Partez, et les rapports entrants retombent à ce que votre security.txt fait venir tout seul. Kit n'apporte aucun chercheur.
Une offre gratuite qui imprime l'artefact de l'auditeur
Essential VDP est gratuit par contrat, et son annonce de lancement liste les rapports d'attestation parmi les éléments inclus : un PDF déclarant que votre programme existe, plus un CSV par actif avec le délai médian de résolution et les vulnérabilités critiques ouvertes depuis plus de 90 jours. La documentation cite le NIST 800-53 rév. 5 et FedRAMP, et précise que les programmes fédéraux peuvent verser ce CSV dans CyberScope pour la BOD 20-01.
Pourquoi c'est important : Exactement l'artefact que réclame un auditeur SOC 2, à 0 $. Tout VDP payant — Kit compris — doit se justifier sur le système en fonctionnement, pas sur le PDF.
Des humains qui absorbent la boîte de réception
Le triage géré, c'est quelqu'un d'autre qui lit le déluge, élimine les doublons et le rebut, demande au chercheur une preuve de concept qui fonctionne, et remet à vos ingénieurs une file validée. Vendr estime que cela ajoute de 15 % à 35 % au coût total du programme.
Pourquoi c'est important : Le travail est réel. Le programme public de curl a reçu 20 soumissions sur les 21 premiers jours de 2026 — aucune n'était une vraie vulnérabilité — et il a mis fin à sa prime HackerOne dès janvier. Démonter un faux rapport, c'est un travail que quelqu'un doit faire.
Ce que Kit fait bien
Quatre choses que Kit fait différemment pour le chercheur et pour l'auditeur — ceux qui n'ont pas de compte.
Un plafond que vous pouvez inscrire dans une description de contrôle
Le plafond de l'offre gratuite de Kit est une constante publiée : 25 rapports par mois sur n'importe quelle licence payante. Essential VDP ne publie aucun plafond de rapports, d'actifs ou d'utilisateurs, et ses conditions autorisent HackerOne à modifier les limites à tout moment, à sa seule discrétion, sans préavis.
La description d'un contrôle SOC 2 a besoin d'une limite qui ne bouge pas. Vous ne pouvez pas citer un plafond que le prestataire peut redéfinir demain.
Un security.txt qui se publie tout seul
Kit sert un security.txt conforme à la RFC 9116 sur /.well-known/security.txt de votre domaine, avec une surveillance qui alerte Slack 14 jours avant l'expiration. Le formulaire de réception s'intègre à votre propre site et accepte les rapports anonymes.
Un chercheur qui n'a jamais entendu parler de Kit trouve le canal exactement là où la RFC 9116 lui dit de regarder.
Le compteur d'accusé de réception de 72 heures
Chaque rapport lance un compte à rebours d'accusé de réception — 72 heures par défaut, une seule fenêtre pour toutes les sévérités — signalé à risque à 25 % restants et dépassé une fois à zéro, avec MTTA et MTTR sur un tableau de bord. Les objectifs de résolution par sévérité sont rapportés a posteriori.
L'auditeur qui demande votre rapidité d'accusé de réception obtient un chiffre mesuré par le système, pas un chiffre reconstitué la semaine précédant l'audit.
Un grand livre inaltérable qu'un juriste peut lire
Chaque mouvement de prime est une écriture qui ne peut plus être modifiée une fois inscrite, vérifiée chaque nuit pour l'intégrité des soldes, aux côtés des formulaires W-9 et W-8BEN collectés et du vecteur CVSS v3.1 porté par chaque rapport.
Quand l'auditeur demande qui a été payé, combien et quand, la réponse tient dans des écritures datées.
Ce que Kit n'a pas
Cinq choses que HackerOne fait et que Kit ne fait pas, et ce que nous comptons faire pour chacune.
La fusion des doublons
Le triage HackerOne fusionne les rapports en doublon. Kit signale les doublons probables par similarité sémantique et affiche une bannière — il ne les fusionne jamais.
Allons-nous l'ajouter ? Peut-être. Le signalement reste indicatif pour l'instant ; une fusion qui réécrit la chronologie d'un rapport entre en conflit avec un grand livre inaltérable.
Une offre gratuite sans abonnement derrière
Essential VDP ne demande aucun abonnement, d'aucune sorte. L'offre VDP gratuite de Kit est incluse dans une licence Kit payante et plafonne à 25 rapports par mois — il n'existe aucun moyen de mener un VDP dans Kit depuis un compte gratuit.
Allons-nous l'ajouter ? Non. La licence et le plafond sont ce qui permet à l'offre gratuite de Kit de rester un chiffre publié plutôt qu'une clause d'usage raisonnable.
Le triage géré
HackerOne vend des humains qui valident, dédoublonnent et notent la sévérité des rapports entrants à votre place. Le filtrage IA de Kit note chaque soumission et signale le contenu IA bâclé, mais le rapport reste sur le bureau de votre ingénieur.
Allons-nous l'ajouter ? Non. Kit est un logiciel ; il ne montera pas d'équipe de triage.
Les chercheurs
La page communauté de HackerOne revendique deux millions de chercheurs. Kit n'en fournit aucun — votre programme reçoit ce que font venir votre security.txt, votre formulaire intégré et votre e-mail entrant.
Allons-nous l'ajouter ? Non. Kit n'est pas une place de marché et ne le deviendra pas.
Une API REST
HackerOne documente l'API v1 sur api.hackerone.com/v1/ — rapports, activités, changements d'état en HTTP. Kit propose 52 outils MCP et 11 événements webhook, et aucune API REST.
Allons-nous l'ajouter ? Pas de sitôt. MCP et les webhooks sont la surface d'intégration de Kit ; une API REST n'est pas à l'ordre du jour à court terme.
Différences de philosophie
Ces produits répondent à des questions différentes sur ce à quoi sert un VDP.
la trace
Kit part du principe que les rapports vous trouveront — par security.txt, un formulaire intégré, un e-mail entrant — et vend la trace de ce que vous avez fait ensuite. Le compteur, le grand livre, l'export. C'est une ligne à €49 par mois sur un budget GRC, pas un programme AppSec.
la place de marché
Une place de marché à deux versants : les chercheurs d'un côté, les équipes sécurité dotées d'un budget de l'autre, le triage géré au milieu, et une offre de réception gratuite greffée en bas. Si votre objectif est que des gens trouvent des vulnérabilités dans votre produit, c'est la catégorie qui le fait — et Kit n'en est pas.
La réalité des prix
Kit
€49/mois pour le module VDP
€49/mois en plus d'un abonnement Kit à €6,99/utilisateur
- 25 rapports par mois inclus avec n'importe quelle licence Kit payante
- Tableau de triage, grand livre, exports SOC 2 et domaine personnalisé dans le module complémentaire
- Essai de 30 jours du module complémentaire, en libre-service, sur n'importe quelle licence Kit
- Facturation mensuelle, aucun engagement annuel
- Prix publié sur cette page, dans votre devise
HackerOne
Essential VDP à 0 $ — offres payantes sur devis uniquement
Les limites de l'offre gratuite sont modifiables à la seule discrétion de HackerOne, sans préavis
- Essential VDP : 0 $, aucun abonnement requis
- VDP payant : aucun prix catalogue publié, uniquement sur devis
- Les estimations divergent : de 8 000 $ à 12 000 $ par an (Penetrify, juillet 2026) contre 20 000 $ à 50 000 $ par an (Vendr, février 2026)
- Responsabilité plafonnée à 1 000 $ sur Essential, résiliable sans préavis
- Le triage géré ajoute environ 15 % à 35 % du coût du programme (Vendr)
La réalité des prix
Essential VDP est gratuit, et Kit ne peut pas battre la gratuité. Ce que €49 par mois achètent, ce sont des conditions sur lesquelles vous pouvez bâtir un plan : un plafond publié de 25 rapports et une sortie en libre-service. L'offre gratuite de HackerOne peut modifier vos limites sans préavis et plafonne sa responsabilité envers vous à 1 000 $ — sur le canal que lit votre régulateur. Quand vous dépassez Essential, l'étape suivante est un devis commercial : de 8 000 $ à 12 000 $ par an (Penetrify, juillet 2026) ou de 20 000 $ à 50 000 $ (Vendr, février 2026), des estimations qui ne se recoupent jamais.
Vous quittez HackerOne ?
Vous allez adorer Kit si :
- Un auditeur vous a demandé de prouver qu'un processus existe, et l'échéance est vendredi
- Vous voulez le prix et le plafond de rapports publiés avant de parler à qui que ce soit
- Il vous faut le compteur d'accusé de réception de 72 heures dès le premier jour
- Vous voulez security.txt sur /.well-known de votre domaine et le formulaire de réception intégré à votre propre site
- Vous préférez une ligne mensuelle résiliable à un devis qu'il faut demander
Restez chez HackerOne si vous :
- Voulez des chercheurs qui trouvent des vulnérabilités, et pas seulement traiter celles qui arrivent
- Avez le budget d'un triage géré pour absorber la file entrante
- Développez sur l'API REST documentée
- N'avez besoin que du PDF d'attestation gratuit et acceptez les conditions d'Essential telles quelles
Portabilité des données : La documentation de HackerOne décrit un export en libre-service vers CSV, markdown et PDF, en plus de l'API — mais la page est antérieure à Essential VDP, et sur cette offre les conditions font de l'export avant résiliation votre seule responsabilité. Les exports SOC 2 de Kit sont livrés avec le module complémentaire et s'exécutent le jour où vous le demandez, pas seulement avant une résiliation dont vous n'avez pas été prévenu.
Essayez Kit gratuitement pendant 30 jours.
Carte bancaire à l'inscription, résiliation à tout moment pendant les 30 premiers jours. Aucun commercial ne vous appellera, dans un cas comme dans l'autre.
$49€49159 zł£39 par mois, en plus d'une licence Kit
Commencer l'essai gratuit