Kit vs YesWeHack : une communauté de chercheurs, ou la preuve que vous avez répondu.
YesWeHack montre votre programme à une communauté de chercheurs qu'il chiffre à plus de 100 000, hébergée là où un service achats européen l'acceptera. Kit n'apporte ni chercheurs, ni équipe de triage, ni banc de test d'intrusion. Ce qu'il apporte au rapporteur, c'est un formulaire sans compte à créer, et ce qu'il apporte à votre auditeur, c'est la trace des accusés de réception.
Qui devrait choisir quoi ?
Choisissez Kit si vous :
- Prouvez un processus de divulgation, plutôt que d'armer un programme de recherche de failles
- Travaillez sans budget AppSec — le prix est sur la page tarifs
- Acceptez d'attirer vous-même les rapporteurs, parce que Kit n'en apporte aucun
- Répondez aux rapporteurs et les récompensez depuis l'écran où vous triez
- Voulez être en ligne avant vendredi, avec security.txt et le compteur de 72 heures dès le premier jour
Choisissez YesWeHack si vous :
- Êtes mesuré aux vulnérabilités trouvées, l'offre de chercheurs est donc le produit
- Relevez de DORA, de NIS2 ou d'un critère d'achat qui impose un hébergement souverain européen
- Prévoyez du bug bounty ou des tests d'intrusion accrédités CREST chez le même prestataire
- Voulez l'équipe de triage de YesWeHack qui filtre les rapports avant que vos ingénieurs ne les lisent
- Intégrez via une API REST documentée et une synchronisation bidirectionnelle avec vos outils de suivi
- Êtes un grand compte avec un budget AppSec et de la place pour un cycle commercial
Ce qui rend YesWeHack spécial
Trois axes sur lesquels Kit ne rivalise pas : l'offre de chercheurs, la souveraineté européenne et l'échelle au-dessus d'un VDP.
Ils apportent les chercheurs
Les chiffres de YesWeHack évaluent sa communauté à plus de 100 000 hackers éthiques, et un VDP « Featured » lui est présenté directement. Sur les programmes de bug bounty et les VDP « Featured », soumettre coûte des crédits au chasseur et le résultat les lui rembourse, ce qui chasse le spam de la file par le coût.
Pourquoi c'est important : Kit vous remet une boîte de réception vide et compte sur les rapporteurs pour vous trouver. Si le programme se mesure aux vulnérabilités trouvées, cette communauté est le produit.
Une souveraineté européenne qui passe le service achats
La page de confiance de YesWeHack s'engage sur un hébergement et un traitement exclusivement européens, dans un cloud privé qualifié SecNumCloud, avec ISO 27001 et 27017 pour le système de management de la sécurité et une accréditation CREST vérifiable sur la place de marché CREST. En octobre 2025, l'entreprise annonçait un accord-cadre de bug bounty de quatre ans avec la Commission européenne, d'une valeur potentielle de 7,68 millions d'euros.
Pourquoi c'est important : Si vos achats exigent que le prestataire détienne des certifications, Kit n'en satisfait aucune — ni ISO 27001, ni CREST, ni SecNumCloud.
Une échelle au-dessus du VDP
Un même compte passe du VDP au bug bounty, aux tests d'intrusion continus et aux tests accrédités CREST, sans nouveau prestataire, contrat ni DPA. Depuis septembre 2025, YesWeHack peut aussi attribuer des identifiants CVE en tant qu'autorité de numérotation CVE.
Pourquoi c'est important : Un programme qui dépasse la simple divulgation a où aller sans repasser par les achats. Kit n'a aucun barreau au-dessus du VDP.
Ce que Kit fait bien
Quatre choses précises, chacune montrable en capture d'écran.
Le prix est sur la page
Le prix du module complémentaire VDP est publié dans quatre devises, sans engagement annuel, et le paiement se fait en libre-service. La page produit VDP de YesWeHack propose une réservation de démonstration et un contact commercial, et aucun chiffre nulle part.
Vous pouvez inscrire le montant au budget avant la fin de la réunion. L'alternative commence par un appel de découverte.
security.txt s'écrit tout seul
Kit sert un security.txt conforme à la RFC 9116 sur /.well-known/security.txt du domaine de votre portail et alerte Slack 14 jours avant son expiration. Le guide de configuration de YesWeHack demande à ses clients de rédiger et d'héberger le fichier eux-mêmes.
security.txt est le premier endroit qu'un chercheur consulte, et un fichier expiré se lit comme une boîte mail à l'abandon.
Un compteur d'accusé de réception de 72 heures
Chaque rapport lance un compteur d'accusé de réception — 72 heures par défaut, une seule fenêtre pour toutes les sévérités — avec alerte de l'astreinte en cas de risque, et MTTA et MTTR calculés à partir de la même trace.
Quand l'auditeur demande votre rapidité d'accusé de réception, la réponse est un tableau de bord, pas un souvenir.
Vous pouvez répondre à votre rapporteur
Le centre d'aide de YesWeHack indique qu'un rapport VDP ne peut pas être récompensé et n'autorise aucune interaction directe avec le chercheur. Dans Kit, le rapporteur reçoit un accusé de dépôt permanent, un portail à lien magique et une voie de recours, et une prime atterrit au grand livre inaltérable avec un W-9 ou un W-8BEN au dossier.
La personne d'en face qui a trouvé votre faille mérite une réponse de votre part, et la remercier ne devrait pas exiger un contrat de bug bounty.
Ce que Kit n'a pas
Cinq choses que YesWeHack fait et que Kit ne fait pas, et ce que nous comptons faire pour chacune.
Une API REST et la synchronisation avec les outils de suivi
YesWeHack publie une spécification OpenAPI de 414 opérations, et son outil ywh2bugtracker synchronise les rapports dans les deux sens avec GitHub, GitLab, Jira et ServiceNow. Kit propose des outils MCP et 11 événements webhook, et aucune API REST.
Allons-nous l'ajouter ? Les webhooks et MCP continuent de s'étoffer. Une API REST documentée n'est pas sur la feuille de route aujourd'hui.
L'attribution de CVE
YesWeHack est autorité de numérotation CVE depuis septembre 2025. Kit n'a aucun statut de CNA et aucun processus CVE, d'aucune sorte.
Allons-nous l'ajouter ? Non. Devenir CNA ne figure sur aucune feuille de route de Kit.
Plus de cinq langues pour le portail
Une page VDP YesWeHack accepte toutes les langues que vous ajoutez, avec import et export JSON des traductions. Le portail de Kit est livré en cinq langues, et son security.txt n'annonce que l'anglais.
Allons-nous l'ajouter ? De nouvelles langues arrivent quand nous pouvons les maintenir dans une qualité native. Des traductions arbitraires fournies par le client ne sont pas prévues.
Une communauté de chercheurs
Les chiffres de YesWeHack évaluent sa communauté à plus de 100 000 hackers éthiques, et un VDP « Featured » lui est présenté directement. Un programme Kit ne reçoit que ce qui trouve votre security.txt ou votre formulaire — personne n'est recruté pour vous.
Allons-nous l'ajouter ? Non. Kit n'animera ni communauté ni place de marché. Si l'objectif est le volume de rapports, achetez-le à quelqu'un dont c'est le métier.
Les certifications du prestataire
YesWeHack détient les certifications ISO 27001 et 27017, une accréditation CREST vérifiable sur la place de marché CREST, et un hébergement dans un cloud privé qualifié SecNumCloud. Kit est une petite application Rails sur un seul serveur à Nuremberg, sans aucune certification en propre.
Allons-nous l'ajouter ? Non. La qualification SecNumCloud et l'accréditation CREST ne viendront pas — CREST accrédite des prestations de test que Kit ne vend pas.
Différences de philosophie
Ces produits répondent à deux questions différentes.
la couche de preuves
Le VDP comme artefact de conformité. Une réception sans compte chercheur, un compteur d'accusé de réception de 72 heures, et des exports qu'un auditeur accepte, au prix de €49 par mois en plus d'une licence à €6,99. Kit part du principe que les rapports arrivent d'eux-mêmes, et que votre travail consiste à prouver ce qui s'est passé ensuite.
l'offre de chercheurs
L'offre de chercheurs comme produit. Bug bounty, tests d'intrusion participatifs et VDP géré, vendus à des grands comptes européens pour qui la souveraineté est un critère bloquant à l'achat, le VDP servant de porte d'entrée vers les offres payantes. Si l'objectif est de trouver des vulnérabilités, c'est la bonne forme.
La réalité des prix
Kit
€6,99/utilisateur/mois + €49/mois pour le module VDP
Prix publiés, facturation mensuelle, résiliation à tout moment
- VDP inclus avec une licence Kit, plafonné à 25 rapports par mois
- Tableau de triage, compteur d'accusé de réception de 72 heures et exports de preuves SOC 2 dans le module complémentaire
- Soumissions anonymes et formulaire de réception intégrable
- Matrice des primes, grand livre inaltérable, collecte des W-9 / W-8BEN
- Intégrations Slack, Jira, Linear, PagerDuty et Vanta
YesWeHack
Aucun prix public — contactez le service commercial
L'estimation de 20 000 € à 200 000 € par an d'un cabinet de conseil couvre HackerOne, Bugcrowd, Intigriti et YesWeHack pris ensemble
- La page produit VDP propose une réservation de démonstration et aucun chiffre
- MyOpenVDP est gratuit, sous licence MIT et auto-hébergé, sans rien du produit géré
- L'accès à l'API passe par une mise en relation avec un CSM
- Commenter à l'équipe de triage est marqué « if subscribed »
- Un rapport VDP ne peut pas être récompensé, et il n'y a aucune interaction directe avec le chercheur
La réalité des prix
YesWeHack ne publie aucun prix pour rien de ce qu'il vend, et tous les chiffres qui circulent sont des estimations de tiers. Kit publie €49 par mois pour le VDP en plus d'une licence à €6,99, en libre-service, et l'essai de 30 jours du module complémentaire ne facture rien jusqu'à son terme.
Vous quittez YesWeHack ?
Vous allez adorer Kit si :
- Un auditeur a demandé la preuve d'un processus et l'échéance est cette semaine
- Vous voulez connaître le coût avant que quiconque ne réserve un appel
- Vous voulez répondre à la personne qui a signalé la faille et la récompenser
- Vous recevez moins de dix rapports par mois, ce que la réception incluse dans la licence — formulaire, accusés de dépôt, 25 rapports — couvre déjà
- Vous voulez security.txt en ligne cet après-midi sans avoir à l'écrire
Restez chez YesWeHack si :
- Il vous faut un hébergement souverain européen que vous pouvez prouver au service achats
- Vous voulez du volume de rapports venu de leur communauté de chercheurs
- Vous prévoyez de passer au bug bounty ou à des tests d'intrusion accrédités CREST chez un seul prestataire
- Vous dépendez de l'API REST ou de la synchronisation GitHub, GitLab, Jira et ServiceNow
Portabilité des données : YesWeHack exporte les rapports en CSV, XLS, JSON et PDF, et son centre d'aide le documente. Exportez pendant que le contrat court — l'accès à l'API dépend de la relation avec le CSM, et l'URL du portail que les chercheurs ont mise en favori pointe vers l'infrastructure de YesWeHack.
Essayez Kit gratuitement pendant 30 jours.
Carte bancaire au paiement, résiliation à tout moment pendant les 30 premiers jours. Il n'y a aucun appel de découverte de l'autre côté du bouton.
$49€49159 zł£39 par mois pour le module VDP, en plus d'une licence Kit
Commencer l'essai gratuit