Comparatif des fonctionnalités

Kit et Open Bug Bounty : les rapports et votre réponse

Open Bug Bounty vérifie les soumissions et prévient gratuitement les propriétaires de sites, selon son propre calendrier de divulgation. Kit suit la façon dont votre équipe répond, délais d'accusé de réception et formalités liées aux primes compris. Il n'apporte aucun chercheur.

Lequel convient à votre équipe ?

Kit convient aux équipes qui recherchent :

  • Un responsable et une action suivante pour chaque rapport
  • Des preuves de leur processus de divulgation
  • La réception d'un éventail plus large de types de rapports
  • Des échéances d'accusé de réception et des indicateurs de réponse
  • Les formalités liées aux primes pour les rapports qu'elles traitent elles-mêmes

Open Bug Bounty convient aux équipes qui recherchent :

  • Des chercheurs externes qui testent les sites web publics
  • La vérification gratuite des types de rapports pris en charge
  • Une trace publique des découvertes
  • Des échanges directs entre propriétaire et chercheur
  • Un service avec un calendrier de divulgation établi

Ce qu'Open Bug Bounty fait bien

Une communauté de chercheurs, la vérification et des fiches publiques de divulgation.

Des chercheurs qui testent les sites web publics

Les chercheurs soumettent les failles qu'ils trouvent sur le web, y compris sur des sites dont les propriétaires ne les ont pas sollicités.

En pratique : Kit fournit un canal de réception, mais aucun chercheur pour trouver les vulnérabilités.

La vérification avant la notification

Open Bug Bounty reproduit les types de rapports pris en charge avant d'écrire au propriétaire. Sa FAQ prévoit jusqu'à cinq jours pour une XSS et dix pour un contrôle d'accès défaillant.

En pratique : Le propriétaire reçoit un rapport qui a fait l'objet d'un examen indépendant.

Des fiches publiques de divulgation

Les soumissions publiques ont une page horodatée avec score CVSS et classification CWE. Open Bug Bounty limite la suppression de ces fiches.

En pratique : Les chercheurs peuvent renvoyer à une trace publique de leurs découvertes. Les propriétaires n'ont pas la main sur cette archive.

Ce que Kit inclut

Chaque rapport reçoit une échéance et un rappel : aucun ne reste sans réponse pendant que vous livrez. Kit n'apporte ni chercheurs ni triage géré.

Les chercheurs voient les formalités de paiement manquantes

La page du rapport indique s'il manque l'accord, le formulaire fiscal ou les informations de paiement. Le chercheur accepte l'accord consigné d'un clic. Un formulaire fiscal rejeté est toujours accompagné d'un motif.

Le chercheur peut terminer l'étape manquante depuis la page de son propre rapport.

L'action suivante sur chaque rapport

Kit met en évidence l'étape en cours : attribution, évaluation, décision ou prime. Faire reculer un rapport exige un commentaire. Un rapport inactif déclenche des rappels, puis une escalade vers les administrateurs.

Le rapport indique ce qui reste à faire, et son responsable ne peut pas désactiver l'escalade finale.

Une échéance d'accusé de réception

Chaque rapport lance par défaut un compteur d'accusé de réception de 72 heures, avec des alertes à l'approche de l'échéance. Le statut « Clarification nécessaire » suspend le compteur et les rappels de rapport inactif.

Le tableau de bord enregistre les délais de réponse et de résolution des rapports de votre équipe.

Des outils de triage pour votre assistant

Connectez un client MCP pour lire les rapports et suivre des prompts guidés pour le triage, l'évaluation, l'approbation des primes et les post-mortems. L'accès en écriture exige un consentement et le rôle approprié.

Les réponses aux chercheurs sont enregistrées comme brouillons, sauf si un administrateur active l'envoi direct. Le texte du rapporteur est marqué comme non fiable.

Ce que Kit n'a pas

Vérifiez ces limites avant de choisir Kit.

Des échéances de divulgation

Open Bug Bounty autorise la divulgation 90 jours après la soumission, ou 30 jours après le correctif. Kit n'a ni compteur de divulgation ni date d'embargo.

L'ajouterons-nous ? Une date d'embargo pourrait être ajoutée. Kit suit aujourd'hui les délais d'accusé de réception.

Une vérification indépendante

Open Bug Bounty reproduit les types de rapports pris en charge avant de prévenir le propriétaire. Sa FAQ prévoit jusqu'à cinq jours pour une XSS et dix pour un contrôle d'accès défaillant. Kit laisse la reproduction à vos ingénieurs.

L'ajouterons-nous ? Non. Kit ne proposera pas de service de validation des rapports.

Une archive publique de divulgation

Sur Open Bug Bounty, les soumissions publiques reçoivent une page horodatée. Le Hall of Fame optionnel de Kit appartient à votre programme et exige le consentement du chercheur.

L'ajouterons-nous ? Une archive publique de divulgation distincte n'est pas prévue.

Une communauté de chercheurs

Les chercheurs d'Open Bug Bounty soumettent les failles qu'ils trouvent sur le web. Kit reçoit les rapports par les canaux que vous publiez et ne recrute aucun chercheur.

L'ajouterons-nous ? Non. Vous pouvez continuer à utiliser Open Bug Bounty en parallèle de Kit.

Comment chacun fonctionne

Open Bug Bounty peut trouver et vérifier un rapport. Kit peut organiser la réponse de votre équipe.

Kit 

l'historique des réponses de votre équipe

Chaque licence Kit à €6,99 inclut le flux de travail des rapports de sécurité : réception, triage, SLA, registre des primes et exports. Votre équipe valide les découvertes et gère les éventuels versements.

Open Bug Bounty 

vérification et divulgation

Open Bug Bounty est une organisation à but non lucratif qui vérifie les rapports pris en charge et prévient les propriétaires. Chercheurs et propriétaires échangent ensuite directement. Elle ne gère pas le paiement des primes.

Offres et coûts

Kit

€6,99 par utilisateur et par mois

Flux de travail des rapports de sécurité inclus dans l'abonnement Kit à €6,99 par utilisateur et par mois

  • Compteur d'accusé de réception de 72 heures avec alertes de risque et de dépassement
  • Grand livre des primes inaltérable et exports pour votre propre audit SOC 2
  • security.txt, portail à vos couleurs et formulaire intégrable sur votre domaine
  • Soumissions anonymes avec limitation de débit et filtrage anti-spam
  • Boutons de triage dans Slack, rotation d'astreinte, synchronisation Jira et Linear

Open Bug Bounty

Gratuit

Les primes se négocient et se paient directement entre le propriétaire et le chercheur

  • Signalement et programmes hébergés gratuits
  • Types de rapports pris en charge vérifiés avant notification
  • Divulgation autorisée 90 jours après la soumission ou 30 jours après le correctif
  • Injections SQL et RCE renvoyées vers une adresse e-mail

Source · sept. 2026

Offres et coûts

Kit publie son prix de €6,99 par utilisateur et par mois et inclut le flux de travail des rapports de sécurité. Votre équipe gère le triage et les éventuels paiements de primes.

Utiliser Kit en parallèle d'Open Bug Bounty ?

Pensez à Kit pour :

  • Un responsable et une échéance de réponse pour chaque rapport
  • Des preuves de votre processus de divulgation
  • La réception des types de rapports hors du périmètre d'Open Bug Bounty
  • Des indicateurs de réponse et de résolution
  • L'aiguillage vers l'astreinte et le triage dans Slack

Restez sur Open Bug Bounty si vous :

  • avez besoin d'une vérification gratuite des types de rapports pris en charge
  • gérez le suivi directement avec les chercheurs
  • acceptez ses délais de vérification et de divulgation
  • voulez conserver votre domaine revendiqué et votre présence publique

Portabilité des données : Open Bug Bounty ne supprime pas les soumissions divulguées. Kit ouvre un historique pour les rapports entrants.

Gérez vos rapports de sécurité avec Kit.

Le flux de travail des rapports de sécurité est inclus dans chaque licence Kit.

€6,99

Essayez gratuitement