Kit vs Open Bug Bounty : le compteur de divulgation d'un autre, ou le vôtre.
Un chercheur que vous n'avez jamais invité dépose une XSS contre votre site ; Open Bug Bounty la vérifie, vous envoie un e-mail, et le compteur de divulgation de 90 jours a démarré dès la soumission. Kit n'apporte aucun chercheur — il apporte la réception, le délai d'accusé de réception et la trace dont vous avez besoin une fois cet e-mail arrivé.
Qui devrait choisir quoi ?
Choisissez Kit si vous :
- Tenez une notification d'Open Bug Bounty sans savoir qui doit y répondre
- Devez montrer à un auditeur un processus de divulgation, preuves à l'appui
- Ouvrez une réception pour les injections SQL et les RCE, les classes qu'Open Bug Bounty renvoie vers un e-mail brut
- Voulez un délai d'accusé de réception dont votre équipe est maîtresse, mesuré en MTTA et MTTR
- Cherchez à prouver que vous traitez les rapports qui arrivent, pas à en trouver davantage
Choisissez Open Bug Bounty si vous :
- Cherchez un regard extérieur gratuit sur votre surface web publique — Kit n'apporte aucun chercheur
- Vous contentez de découvertes de type XSS et CSRF, vérifiées pour vous sans frais
- Êtes un chercheur qui se construit une trace publique, horodatée et transférable, de ses découvertes
- Acceptez de négocier en tête-à-tête avec chaque rapporteur, sans échéance d'aucun côté
- Pouvez vivre avec un compteur de divulgation que la politique cale sur la soumission, et un désabonnement qui arrête les e-mails et rien d'autre
Ce qui rend Open Bug Bounty spécial
Trois choses que Kit ne peut pas égaler : une communauté qui se présente sans être payée, une vérification avant qu'on vous contacte, et une trace publique que personne ne modifie.
Une communauté qui vient d'elle-même
Ses derniers compteurs archivés, en octobre 2025, annoncent 69 256 chercheurs et 1 508 421 vulnérabilités corrigées depuis 2014. Personne ne les recrute — ils balaient le web ouvert et déposent contre tout ce qu'ils trouvent, votre site compris.
Pourquoi c'est important : Kit n'apporte aucun chercheur. Un portail que personne ne visite est une file vide, et Open Bug Bounty fournit les visiteurs gratuitement.
La vérification avant la notification
Open Bug Bounty reproduit chaque rapport avant d'écrire au propriétaire — jusqu'à 5 jours pour une XSS, jusqu'à 10 pour un contrôle d'accès défaillant, selon sa propre FAQ — si bien que ce qui atteint votre boîte a survécu à un premier examen.
Pourquoi c'est important : Un premier tri gratuit, fait par un tiers non rémunéré. Le bruit des scanners est filtré avant d'atteindre une équipe sécurité de deux personnes.
Une trace publique permanente
Chaque soumission publique reçoit une page permanente et horodatée, notée en CVSS et classée en CWE, selon un processus calqué sur l'ISO 29147. La plateforme déclare ne jamais retirer une fiche de vulnérabilité pour des raisons politiques ou commerciales.
Pourquoi c'est important : C'est cette immuabilité qui fait venir les chercheurs — et qui vous empêche de supprimer un rapport concernant votre propre site. Le chercheur, lui, le peut avant divulgation ; Open Bug Bounty ne supprime qu'au titre d'une sanction déontologique.
Ce que Kit fait bien
Quatre choses que Kit fait pour le propriétaire qui a reçu l'e-mail.
Le compteur est le vôtre
Chaque rapport lance un compte à rebours d'accusé de réception — 72 heures par défaut — signalé à risque sur le dernier quart de la fenêtre, alerté en cas de dépassement, vérifié toutes les 15 minutes. MTTA et MTTR découlent des mêmes horodatages.
Le compteur de 90 jours d'Open Bug Bounty part de la soumission du chercheur. Celui-ci part de votre accusé de réception, et c'est celui-là que l'auditeur demande.
security.txt, publié pour vous
Kit publie automatiquement un security.txt conforme à la RFC 9116 sur /.well-known/security.txt, surveille son expiration à 14 jours et alerte Slack avant qu'il ne périme.
Un chercheur qui consulte l'emplacement standard trouve votre réception avant de trouver un intermédiaire.
Une trace qui survit à un audit
Tout retour en arrière dans les statuts exige un commentaire, le grand livre des primes est inaltérable avec un contrôle d'intégrité nocturne, et les exports de preuves SOC 2 sortent des mêmes écritures.
Open Bug Bounty déclare ne conserver aucun journal de l'activité des propriétaires ou des chercheurs et décline toute garantie — il n'y a rien là-bas à remettre à un auditeur.
Une réception pour les classes graves
Injection SQL et exécution de code à distance passent par le même formulaire que tout le reste — anonymement si le chercheur le préfère, derrière Turnstile, des limites de débit et le filtrage du contenu IA bâclé.
Open Bug Bounty renvoie les injections SQL et les RCE vers un e-mail brut pour les programmes hébergés, et n'offre aucune voie du tout aux sites qui n'ont jamais revendiqué le leur.
Ce que Kit n'a pas
Quatre choses qu'Open Bug Bounty fait et que Kit ne fait pas, et ce que nous comptons faire pour chacune.
Un compteur de divulgation coordonnée
La politique d'Open Bug Bounty fixe un compteur explicite — les détails peuvent être divulgués 90 jours après la soumission, ou 30 une fois le correctif appliqué. Kit ne modélise aucun compteur de divulgation ni aucune date d'embargo.
Allons-nous l'ajouter ? Peut-être. Un champ de date d'embargo est une demande légitime ; aujourd'hui, Kit suit l'accusé de réception, pas la divulgation.
La vérification faite pour vous
Open Bug Bounty reproduit chaque rapport avant de vous écrire — jusqu'à 5 jours pour une XSS, jusqu'à 10 pour un contrôle d'accès défaillant, selon sa propre FAQ — et gratuitement. Kit filtre le contenu IA bâclé et signale les doublons probables, mais la reproduction revient à votre ingénieur.
Allons-nous l'ajouter ? Non. Le verdict sur un rapport reste entre les mains d'un humain de votre compte.
Une archive publique neutre
Chaque soumission publique sur Open Bug Bounty reçoit une page permanente et horodatée — une preuve de découverte transférable qu'un chercheur peut montrer à n'importe qui. Le Hall of Fame de Kit repose sur le consentement et vit à l'intérieur de votre compte.
Allons-nous l'ajouter ? Non. Une trace publique ne fonctionne que si le prestataire ne peut pas la modifier, et Kit est votre prestataire.
Une communauté de chercheurs
Environ 69 000 chercheurs selon ses propres compteurs d'octobre 2025, qui déposent contre tout ce qu'ils trouvent sur le web ouvert. Kit ne fournit aucun chercheur ; un portail Kit ne reçoit que ce qui vient de lui-même.
Allons-nous l'ajouter ? Non. Kit ne recrutera jamais de chercheurs. Garder une présence gratuite sur Open Bug Bounty à côté de Kit ne coûte rien.
Différences de philosophie
Ces deux-là ne sont pas rivaux. L'un fournit l'attention des chercheurs ; l'autre fournit le processus sur lequel cette attention atterrit.
votre domaine, votre trace
Kit part du principe que les rapports arrivent déjà ; le travail consiste à prouver ce qui se passe ensuite. Une réception sur votre propre domaine, un délai d'accusé de réception de 72 heures, un grand livre inaltérable. Jusqu'à 25 rapports par mois tiennent sur une licence Kit ; les compteurs, le grand livre et les exports de preuves sont le module complémentaire à €49.
la divulgation comme bien commun
Un guichet à but non lucratif en activité depuis 2014. Les chercheurs déposent contre n'importe quel site, Open Bug Bounty vérifie et notifie, puis s'efface — il ne joue jamais les intermédiaires de l'échange, ne touche jamais à l'argent, et affirme ne jamais retirer une fiche de vulnérabilité pour des raisons politiques ou commerciales. Le propriétaire du site n'est pas le client ; l'écosystème de la divulgation l'est.
La réalité des prix
Kit
€49/mois
module complémentaire en plus d'une offre Kit à €6,99/utilisateur/mois ; essai de 30 jours
- Compteur d'accusé de réception de 72 heures avec alertes de risque et de dépassement
- Grand livre des primes inaltérable et exports de preuves SOC 2
- security.txt, portail à vos couleurs et formulaire intégrable sur votre domaine
- Soumissions anonymes derrière Turnstile, limites de débit et filtrage du contenu IA bâclé
- Boutons de triage dans Slack, rotation d'astreinte, synchronisation Jira et Linear
Open Bug Bounty
0 $ — une organisation à but non lucratif qui ne facture personne
Les primes vont directement de vous au chercheur — la plateforme ne manipule aucun argent ; un programme hébergé est censé honorer ses propres règles de rémunération
- Signalement et programmes hébergés gratuits par principe — la plateforme ne facture jamais rien
- Vérification indépendante avant que vous ne soyez prévenu
- Aucun contrat, aucun DPA, aucun engagement de disponibilité, toute responsabilité déclinée
- Divulgation autorisée 90 jours après la soumission, 30 une fois le correctif appliqué
- Injections SQL et RCE renvoyées vers un e-mail brut, hors du programme
La réalité des prix
Open Bug Bounty ne facture personne et ne l'a jamais fait : le prix n'est donc pas le sujet. Kit est payant dans tous les cas — jusqu'à 25 rapports par mois tiennent sur une offre à €6,99/utilisateur/mois, carte bancaire au paiement, et le module complémentaire à €49/mois — qui tient aussi debout tout seul — achète le compteur d'accusé de réception, le grand livre, les primes et les exports SOC 2. Vous ne remplacez pas un service gratuit ; vous répondez à son e-mail.
Vous quittez Open Bug Bounty ?
Vous allez adorer Kit si :
- La dernière notification vous est parvenue tard, et le compteur de divulgation n'en avait cure
- Un auditeur a demandé des preuves d'un processus de divulgation des vulnérabilités
- Les injections SQL et les RCE ont besoin d'une vraie réception avec une trace, pas d'une boîte mail brute
- Vous voulez un délai d'accusé de réception de 72 heures dont votre équipe est maîtresse, avec MTTA et MTTR à montrer
- La rotation d'astreinte et Slack devraient décider qui répond, avant que l'échéance ne le fasse
Restez chez Open Bug Bounty si :
- Des découvertes XSS vérifiées et gratuites vous suffisent
- Aucun auditeur, aucun référentiel, aucun client ne vous demande de prouver un processus
- Vous pouvez absorber une vérification pouvant aller jusqu'à 5 jours et un compteur de divulgation de 90 jours
- Vous y avez revendiqué votre domaine — gardez-le revendiqué dans tous les cas ; Kit ne peut pas remplacer la communauté
Portabilité des données : Open Bug Bounty ne documente aucun export de rapports pour les propriétaires de site, et fermer un programme hébergé ne retire aucune page publique. Il n'y a rien à déplacer — la trace de Kit commence avec le prochain rapport.
Essayez le VDP de Kit pendant 30 jours.
En libre-service, sans appel commercial. Le module complémentaire VDP s'essaie 30 jours et tient debout tout seul — vous n'avez pas besoin du reste de Kit pour le mener.
$49€49159 zł£39 par mois, seul ou en plus d'une licence Kit
Commencer l'essai gratuit