Comparatif honnête

Kit vs Intigriti : une communauté de chercheurs, ou un prix que vous pouvez lire.

Le chercheur qui trouve votre faille vient soit d'une communauté qu'Intigriti recrute et rémunère, soit directement de votre security.txt. Intigriti vend la communauté et le triage, à un tarif fixé lors d'un appel de cadrage. Kit n'apporte aucun chercheur — il vend le formulaire de réception, le compteur d'accusé de réception de 72 heures, et la trace que lit votre auditeur.

Qui devrait choisir quoi ?

Choisissez Kit si vous :

  • Répondez à un auditeur qui a demandé la preuve d'un processus de divulgation
  • Achetez sur le budget GRC sans conversation commerciale
  • Acceptez de trier vous-même vos rapports entrants — Kit n'apporte aucun chercheur
  • Cherchez un compteur d'accusé de réception et des chiffres MTTA/MTTR pour l'audit
  • Êtes une startup dont toute l'équipe sécurité tient en deux ingénieurs

Choisissez Intigriti si vous :

  • Êtes une équipe sécurité du segment intermédiaire ou grand compte, en Europe, avec un budget AppSec
  • Cherchez à trouver des vulnérabilités, pas à documenter un processus
  • Voulez un triage géré entre les chercheurs et votre boîte de réception
  • Pouvez absorber un contrat annuel rapporté à environ 42 700 $, plus un budget de primes
  • Avez besoin d'une option PTaaS, de programmes en sprint ou d'un événement de hacking en direct
  • Êtes tenu par vos achats à l'ISO 27001 du prestataire

Ce qui rend Intigriti spécial

Intigriti vend trois choses que Kit ne vend pas : une communauté de chercheurs permanente, des découvertes validées et une posture de prestataire certifiée.

Plus de 150 000 chercheurs, selon leur décompte

La page de recrutement d'Intigriti annonce plus de 150 000 chercheurs inscrits et plus de 400 programmes actifs — ses propres chiffres, vérifiés en août 2026. Les chercheurs s'inscrivent eux-mêmes, l'offre est donc là sans que vous recrutiez qui que ce soit, et le triage géré promet à votre équipe des « vulnérabilités entièrement validées ».

Pourquoi c'est important : Un VDP sans communauté n'entend que ceux qui passent par hasard. Une communauté, cela veut dire que quelqu'un cherche activement, et une équipe de triage veut dire que vos ingénieurs lisent des découvertes plutôt que du bruit.

Une API REST documentée dans chaque formule

OAuth 2.0, GET /v2/submissions jusqu'à la preuve de concept, l'impact, le correctif recommandé, les pièces jointes et un vecteur CVSS, plus des webhooks signés et une surface d'écriture documentée. L'article d'aide sur l'API la liste pour Starter, Core, Premium et Enterprise.

Pourquoi c'est important : Verser l'historique complet des rapports dans un entrepôt de données ou un outil GRC est un chemin documenté et outillé par des connecteurs — un chemin que Kit n'offre pas du tout.

Un prestataire européen avec des certificats

Intigriti NV est belge, basée à Anvers, et sa page entreprises indique qu'elle est « ISO 27001 and SOC 2 certified ». Un article d'aide de 2023 documente un chiffrement au niveau applicatif avec des sous-clés dédiées, renouvelées tous les 30 jours.

Pourquoi c'est important : Quand le questionnaire de sécurité porte sur la posture du prestataire lui-même, Intigriti a des documents à fournir. Kit n'en a pas.

Ce que Kit fait bien

Quatre artefacts que Kit livre et qu'un appel de cadrage ne peut pas produire : un prix, un fichier, un compteur, un grand livre.

Un prix sur la page tarifs

Le prix du module complémentaire VDP est imprimé sur la page tarifs, facturé au mois sans engagement annuel, et commence par un essai de 30 jours que vous lancez vous-même. Chacune des trois offres d'Intigriti se termine par un bouton « Demander un tarif ».

Vous pouvez le budgéter, le passer en note de frais et le résilier depuis la ligne GRC dès cette semaine, sans ouvrir un cycle commercial pour connaître le chiffre.

security.txt se publie tout seul

Kit sert un security.txt conforme à la RFC 9116 sur /.well-known/security.txt de votre domaine, surveille sa fenêtre d'expiration de 14 jours et alerte votre Slack avant que le fichier ne périme.

Le chercheur sans compte trouve le bon contact là où la RFC 9116 lui dit de regarder, et le fichier n'expire jamais en silence.

Un compteur d'accusé de réception de 72 heures

Chaque rapport lance un compteur d'accusé de réception — 72 heures par défaut, une seule fenêtre pour toutes les sévérités — qui signale le risque de dépassement sur le dernier quart de la fenêtre et alerte votre astreinte. MTTA et MTTR en découlent directement sur le tableau de bord.

Quand l'auditeur demande votre rapidité de réponse, vous lisez le MTTA sur le tableau de bord.

Un grand livre que l'audit peut lire

Un grand livre des primes inaltérable avec contrôle nocturne des soldes, la collecte des formulaires W-9 et W-8BEN à renouveler tous les 3 ans, et la synchronisation des preuves de conformité vers Vanta.

Ce que vous avez payé, quand vous avez accusé réception, et qui a consenti à être nommé au Hall of Fame — chaque réponse est un export, jamais une capture d'écran.

Ce que Kit n'a pas

Quatre choses qu'Intigriti fait et que Kit ne fait pas, et ce que nous comptons faire pour chacune.

Une communauté de chercheurs et un triage géré

Intigriti annonce plus de 150 000 chercheurs inscrits — son propre chiffre, sur sa propre page de recrutement — et valide les découvertes avant que votre équipe ne les voie. Kit n'apporte aucun chercheur et n'effectue aucun triage. Votre programme reçoit ce qui arrive par security.txt et par le portail, et vos ingénieurs lisent chaque rapport.

Allons-nous l'ajouter ? Non. Recruter et rémunérer une communauté de chercheurs est un autre métier. Si l'objectif est de trouver des vulnérabilités plutôt que de prouver un processus, achetez Intigriti.

Comptes chercheurs et réputation

Les chercheurs d'Intigriti s'inscrivent eux-mêmes, se construisent une réputation et portent une identité d'un programme à l'autre. Kit n'a pas d'inscription libre pour les chercheurs — une identité est créée à partir d'une adresse e-mail au premier rapport, avec pour seule connexion le lien magique.

Allons-nous l'ajouter ? Partiellement. Le score de karma et un Hall of Fame fondé sur le consentement existent déjà ; l'inscription libre des chercheurs et le SSO chercheur ne sont pas prévus.

Une API REST

Intigriti documente une API REST entreprise avec OAuth 2.0 — GET /v2/submissions renvoie le corps complet des rapports, avec preuve de concept, impact, vecteur CVSS et pièces jointes — et sa page produit indique que les intégrations sont incluses dans chaque formule. Kit propose des outils MCP et des webhooks, et aucune API REST.

Allons-nous l'ajouter ? Peut-être. Les webhooks, Jira, Linear, PagerDuty et Vanta couvrent les échanges d'aujourd'hui ; une surface REST documentée est à l'étude, pas programmée.

Certifications du prestataire

La page entreprises d'Intigriti indique qu'elle est « ISO 27001 and SOC 2 certified ». Kit est une petite application Rails sur un seul serveur Hetzner à Nuremberg, sans ISO 27001 ni rapport SOC 2 en propre.

Allons-nous l'ajouter ? SOC 2 figure sur notre feuille de route sécurité. Si vos achats exigent que le prestataire détienne un certificat dès aujourd'hui, Kit ne passe pas ce filtre.

Différences de philosophie

Deux achats différents sous le même acronyme.

Kit

le processus, sur une page

Publier la politique, recevoir les rapports, faire tourner le compteur, garder la trace. La réception et 25 rapports par mois viennent avec une licence à €6,99 ; le module complémentaire à €49 apporte le tableau de triage, le grand livre, les primes et le domaine personnalisé. Acheté en libre-service, en ligne l'après-midi même.

Intigriti

le résultat, porté par les ventes

Placer une communauté de chercheurs et une équipe de triage sur vos actifs, cadré lors d'un appel, contractualisé sur le budget AppSec. Intigriti est conçu pour une équipe sécurité européenne qui veut des vulnérabilités trouvées et validées, et ses acheteurs acceptent le cycle commercial comme le prix de ce résultat.

La réalité des prix

Kit

€6,99/utilisateur/mois + €49/mois pour le module VDP

Les deux montants sont publiés sur la page tarifs ; le module complémentaire commence par un essai de 30 jours que vous lancez vous-même.

  • Portail de réception et 25 rapports par mois inclus avec une licence Kit
  • Le module complémentaire débloque le tableau de triage, le grand livre, les primes et le domaine personnalisé
  • Soumissions anonymes et formulaire de réception intégrable
  • Compteur d'accusé de réception de 72 heures avec suivi MTTA/MTTR
  • Facturation mensuelle, aucun engagement annuel, résiliation en libre-service

Intigriti

Tarif sur demande (les trois offres)

Tous les chiffres sous le bouton sont des estimations de tiers — Intigriti ne publie aucun montant, pour aucune offre.

  • Core, Premium et Enterprise — chaque offre se termine par un bouton « Demander un tarif »
  • Aucune version gratuite et aucun essai gratuit
  • Contrat annuel moyen rapporté à environ 42 700 $ (estimation Vendr, février 2026)
  • Les primes constituent une seconde ligne budgétaire, variable
  • API REST et intégrations incluses dans chaque formule

La réalité des prix

Intigriti ne publie aucun prix pour aucune de ses trois offres ; Vendr, un cabinet de négociation côté acheteur, estime le contrat annuel moyen à environ 42 700 $, avec en plus des budgets de primes de 10 000 $ à plus de 400 000 $. Les chiffres de Kit sont sur sa page tarifs — €6,99 par utilisateur et le module VDP à €49 — et l'évaluation ne demande à personne de bloquer un créneau.

Vous quittez Intigriti ?

Vous allez adorer Kit si :

  • Un auditeur vous a demandé de prouver que vous avez un processus de divulgation
  • Vous n'avez pas de budget AppSec, mais une ligne GRC qui peut porter un module mensuel
  • Il vous faut security.txt, une page de politique et un formulaire de réception en ligne avant vendredi
  • Votre volume de rapports est assez faible pour que vos propres ingénieurs les trient
  • Vous refusez de réserver un appel de cadrage pour connaître un prix

Restez chez Intigriti si :

  • Vous voulez une communauté de chercheurs permanente — plus de 150 000 selon Intigriti — à l'affût sur votre périmètre
  • Vous voulez des découvertes validées avant que vos ingénieurs ne les voient
  • Vos achats exigent que le prestataire détienne l'ISO 27001
  • Il vous faut une API REST qui renvoie le corps complet des rapports

Portabilité des données : L'API d'Intigriti est une vraie porte de sortie — historique complet des rapports avec preuve de concept, vecteurs CVSS, événements et versements — même si son export CSV en lot omet délibérément la preuve de concept, l'impact, les messages et les pièces jointes. Ce qui ne s'exporte jamais, c'est la communauté.

Essayez Kit gratuitement pendant 30 jours.

Carte bancaire à l'inscription, résiliation à tout moment pendant les 30 premiers jours. Aucun commercial ne vous appellera, dans un cas comme dans l'autre.

€49

Commencer l'essai gratuit