Kit et Open Bug Bounty : les rapports et votre réponse
Open Bug Bounty vérifie les soumissions et prévient gratuitement les propriétaires de sites, selon son propre calendrier de divulgation. Kit suit la façon dont votre équipe répond, délais d'accusé de réception et formalités liées aux primes compris. Il n'apporte aucun chercheur.
Lequel convient à votre équipe ?
Kit convient aux équipes qui recherchent :
- Un responsable et une action suivante pour chaque rapport
- Des preuves de leur processus de divulgation
- La réception d'un éventail plus large de types de rapports
- Des échéances d'accusé de réception et des indicateurs de réponse
- Les formalités liées aux primes pour les rapports qu'elles traitent elles-mêmes
Open Bug Bounty convient aux équipes qui recherchent :
- Des chercheurs externes qui testent les sites web publics
- La vérification gratuite des types de rapports pris en charge
- Une trace publique des découvertes
- Des échanges directs entre propriétaire et chercheur
- Un service avec un calendrier de divulgation établi
Ce qu'Open Bug Bounty fait bien
Une communauté de chercheurs, la vérification et des fiches publiques de divulgation.
Des chercheurs qui testent les sites web publics
Les chercheurs soumettent les failles qu'ils trouvent sur le web, y compris sur des sites dont les propriétaires ne les ont pas sollicités.
En pratique : Kit fournit un canal de réception, mais aucun chercheur pour trouver les vulnérabilités.
La vérification avant la notification
Open Bug Bounty reproduit les types de rapports pris en charge avant d'écrire au propriétaire. Sa FAQ prévoit jusqu'à cinq jours pour une XSS et dix pour un contrôle d'accès défaillant.
En pratique : Le propriétaire reçoit un rapport qui a fait l'objet d'un examen indépendant.
Des fiches publiques de divulgation
Les soumissions publiques ont une page horodatée avec score CVSS et classification CWE. Open Bug Bounty limite la suppression de ces fiches.
En pratique : Les chercheurs peuvent renvoyer à une trace publique de leurs découvertes. Les propriétaires n'ont pas la main sur cette archive.
Ce que Kit inclut
Chaque rapport reçoit une échéance et un rappel : aucun ne reste sans réponse pendant que vous livrez. Kit n'apporte ni chercheurs ni triage géré.
Les chercheurs voient les formalités de paiement manquantes
La page du rapport indique s'il manque l'accord, le formulaire fiscal ou les informations de paiement. Le chercheur accepte l'accord consigné d'un clic. Un formulaire fiscal rejeté est toujours accompagné d'un motif.
Le chercheur peut terminer l'étape manquante depuis la page de son propre rapport.
L'action suivante sur chaque rapport
Kit met en évidence l'étape en cours : attribution, évaluation, décision ou prime. Faire reculer un rapport exige un commentaire. Un rapport inactif déclenche des rappels, puis une escalade vers les administrateurs.
Le rapport indique ce qui reste à faire, et son responsable ne peut pas désactiver l'escalade finale.
Une échéance d'accusé de réception
Chaque rapport lance par défaut un compteur d'accusé de réception de 72 heures, avec des alertes à l'approche de l'échéance. Le statut « Clarification nécessaire » suspend le compteur et les rappels de rapport inactif.
Le tableau de bord enregistre les délais de réponse et de résolution des rapports de votre équipe.
Des outils de triage pour votre assistant
Connectez un client MCP pour lire les rapports et suivre des prompts guidés pour le triage, l'évaluation, l'approbation des primes et les post-mortems. L'accès en écriture exige un consentement et le rôle approprié.
Les réponses aux chercheurs sont enregistrées comme brouillons, sauf si un administrateur active l'envoi direct. Le texte du rapporteur est marqué comme non fiable.
Ce que Kit n'a pas
Vérifiez ces limites avant de choisir Kit.
Des échéances de divulgation
Open Bug Bounty autorise la divulgation 90 jours après la soumission, ou 30 jours après le correctif. Kit n'a ni compteur de divulgation ni date d'embargo.
L'ajouterons-nous ? Une date d'embargo pourrait être ajoutée. Kit suit aujourd'hui les délais d'accusé de réception.
Une vérification indépendante
Open Bug Bounty reproduit les types de rapports pris en charge avant de prévenir le propriétaire. Sa FAQ prévoit jusqu'à cinq jours pour une XSS et dix pour un contrôle d'accès défaillant. Kit laisse la reproduction à vos ingénieurs.
L'ajouterons-nous ? Non. Kit ne proposera pas de service de validation des rapports.
Une archive publique de divulgation
Sur Open Bug Bounty, les soumissions publiques reçoivent une page horodatée. Le Hall of Fame optionnel de Kit appartient à votre programme et exige le consentement du chercheur.
L'ajouterons-nous ? Une archive publique de divulgation distincte n'est pas prévue.
Une communauté de chercheurs
Les chercheurs d'Open Bug Bounty soumettent les failles qu'ils trouvent sur le web. Kit reçoit les rapports par les canaux que vous publiez et ne recrute aucun chercheur.
L'ajouterons-nous ? Non. Vous pouvez continuer à utiliser Open Bug Bounty en parallèle de Kit.
Comment chacun fonctionne
Open Bug Bounty peut trouver et vérifier un rapport. Kit peut organiser la réponse de votre équipe.
l'historique des réponses de votre équipe
Chaque licence Kit à €6,99 inclut le flux de travail des rapports de sécurité : réception, triage, SLA, registre des primes et exports. Votre équipe valide les découvertes et gère les éventuels versements.
vérification et divulgation
Open Bug Bounty est une organisation à but non lucratif qui vérifie les rapports pris en charge et prévient les propriétaires. Chercheurs et propriétaires échangent ensuite directement. Elle ne gère pas le paiement des primes.
Offres et coûts
Kit
€6,99 par utilisateur et par mois
Flux de travail des rapports de sécurité inclus dans l'abonnement Kit à €6,99 par utilisateur et par mois
- Compteur d'accusé de réception de 72 heures avec alertes de risque et de dépassement
- Grand livre des primes inaltérable et exports pour votre propre audit SOC 2
- security.txt, portail à vos couleurs et formulaire intégrable sur votre domaine
- Soumissions anonymes avec limitation de débit et filtrage anti-spam
- Boutons de triage dans Slack, rotation d'astreinte, synchronisation Jira et Linear
Open Bug Bounty
Gratuit
Les primes se négocient et se paient directement entre le propriétaire et le chercheur
- Signalement et programmes hébergés gratuits
- Types de rapports pris en charge vérifiés avant notification
- Divulgation autorisée 90 jours après la soumission ou 30 jours après le correctif
- Injections SQL et RCE renvoyées vers une adresse e-mail
Offres et coûts
Kit publie son prix de €6,99 par utilisateur et par mois et inclut le flux de travail des rapports de sécurité. Votre équipe gère le triage et les éventuels paiements de primes.
Utiliser Kit en parallèle d'Open Bug Bounty ?
Pensez à Kit pour :
- Un responsable et une échéance de réponse pour chaque rapport
- Des preuves de votre processus de divulgation
- La réception des types de rapports hors du périmètre d'Open Bug Bounty
- Des indicateurs de réponse et de résolution
- L'aiguillage vers l'astreinte et le triage dans Slack
Restez sur Open Bug Bounty si vous :
- avez besoin d'une vérification gratuite des types de rapports pris en charge
- gérez le suivi directement avec les chercheurs
- acceptez ses délais de vérification et de divulgation
- voulez conserver votre domaine revendiqué et votre présence publique
Portabilité des données : Open Bug Bounty ne supprime pas les soumissions divulguées. Kit ouvre un historique pour les rapports entrants.
Gérez vos rapports de sécurité avec Kit.
Le flux de travail des rapports de sécurité est inclus dans chaque licence Kit.
$8€6,9929,99 zł£5.99 par utilisateur et par mois
Essayez gratuitement