Rekrutacja i zgłaszanie podatności w startupach z YC: sprawdziliśmy 80 firm

Prześwietliliśmy 80 najnowszych firm z Launch YC: 25% miało stronę z ofertami pracy pod oczywistym adresem, 11% plik security.txt, a 6 z tych 9 kierowało prosto do skrzynki założyciela.

Ernest Bursa

Ernest Bursa

Founder · · 17 min czytania
A founder at a whiteboard in a garage workspace explaining two columns headed slash-careers and slash-security-dot-txt to two teammates

Dwadzieścia firm na osiemdziesiąt miało publiczną stronę z ofertami pracy. Dziewięć miało gdzie przyjąć zgłoszenie podatności. Tyle wyszło, kiedy 13 sierpnia 2026 prześwietliliśmy 80 firm, które trafiły na Launch YC jako ostatnie.

Przed Demo Day albo wpisem na Launch YC startup potrzebuje dwóch kanałów kontaktu, których skrzynka założyciela nigdy nie zastąpi: publicznej strony z ofertami pracy, za którą stoi prawdziwy proces rekrutacji, oraz oficjalnego wejścia dla zgłoszeń podatności, z plikiem security.txt, opisanym zakresem i zadeklarowanym czasem na potwierdzenie odbioru. To, że ich nie ma, nie jest zaniedbaniem. Tak to wygląda, kiedy dwa zadania wpadają w szczelinę między rolami trojga założycieli, a termin premiery i tak nadchodzi.

Demo Day ściąga ruch, a ty przygotowałeś się tylko na inwestorów

Każdy akcelerator funduje ci jeden wyznaczony dzień publicznej uwagi. W twojej głowie to wydarzenie dla inwestorów. Jest też wydarzeniem dla kandydatów i dla skanerów, a oba te strumienie trafiają pod ten sam adres. Kalendarz programów, do których założyciele faktycznie trafiają, 13 sierpnia 2026 wyglądał tak:

Program Wyznaczony moment w kalendarzu
Y Combinator Cztery kohorty rocznie. Demo Days 2026: 24 marca, 16 czerwca, 10 września, 2 grudnia. Do tego Launch YC, bez przerwy.
Techstars Trzymiesięczne kohorty mentoringowe; w katalogu 16 aktywnych programów.
Antler 26 lokalizacji na świecie, nabór ciągły, kolejne kohorty startują regularnie.
Entrepreneur First FORM w Londynie, potem 12-tygodniowy LAUNCH w San Francisco. Na Demo Day przychodzi ponad 200 partnerów funduszy VC.
a16z Speedrun Dwie kohorty rocznie, 60–70 zespołów, przyjęcia poniżej 0,4%. Demo Day SR007: 6 października 2026.
500 Global Czteromiesięczny program stacjonarny w Dolinie Krzemowej. Zgłoszenia do 36. kohorty zamykają się 11 października.
Alchemist Sześć miesięcy, wyłącznie enterprise i B2B. Demo Day wirtualny, tylko z zaproszeniami; miesiąc wcześniej stacjonarny pokaz w San Francisco.
Sequoia Arc Dwie kohorty rocznie, po około 10 firm, zbudowane wokół czterodniowego Arc Intensive. Obecna strona nie zapowiada żadnego Demo Day.
HF0 „Rezydencja dla założycieli, którzy robią to kolejny raz”. Strona wymienia kohorty startujące 13 września i 4 stycznia oraz Demo Days 4 grudnia i 1 grudnia, bez podania lat.

Inny kapitał, inne miasta, ten sam fakt operacyjny: w dniu, który już masz w kalendarzu, obcy ludzie spróbują się z tobą skontaktować, a jedyny opublikowany adres będzie twój.

Launch YC pokazuje to najwyraźniej, bo nie jest jednym popołudniem, tylko stale otwartą stroną. YC udostępnił ją wszystkim 29 czerwca 2022, przenosząc wewnętrzną funkcję z Bookface na ycombinator.com. Założyciele publikują, kiedy chcą, o dowolnej porze; odwiedzający sortują wpisy po branży, kohorcie i dacie premiery, a głosami wypychają firmy w górę rankingu.

W tekście TechCruncha Lindsay Amos z YC opisała publiczność jako założycieli, programistów, inwestorów i osoby szukające pracy. Ruch od kandydatów jest tu założeniem projektowym strony. Do 13 sierpnia 2026 przewinęło się przez nią 3189 premier, w tym ponad 160 z samej kohorty Summer 2026, w miesiącu poprzedzającym Demo Day 10 września.

Co naprawdę przychodzi w dniu premiery i jak szybko

Przychodzą dwie rzeczy: krótki, skumulowany na starcie zryw ludzkiej uwagi oraz równy strumień automatycznego skanowania, który ruszył wcześniej niż ludzie. Ludzka połowa jest prawdziwa, ale krótka. Analiza 41 301 wpisów Show HN i blisko 100 000 znaczników czasu komentarzy z okresu od czerwca 2025 do czerwca 2026 dała medianę okresu półtrwania uwagi na poziomie 7,2 godziny: 90% wszystkich komentarzy pod wpisem pojawia się do 26. godziny, a po 48 godzinach dochodzi już tylko 4,2%. Ta sama analiza przynosi otrzeźwiający punkt wyjścia: mediana premiery to 2 punkty i zero komentarzy, a 61,7% wpisów nie doczekało się żadnego.

Kiedy premiera jednak chwyci, liczby rosną błyskawicznie. Grudniowy debiut Robinhooda na Hacker News w 2013 roku (wpis dodał ktoś z zewnątrz, nie założyciele) przyniósł 10 000 rejestracji pierwszego dnia i ponad 50 000 w pierwszym tygodniu, jak podaje Kat Mañalac w wykładzie z YC Startup Library. PostHog, wtedy trzyosobowy zespół z kohorty YC W20, podał „grubo ponad 200 rejestracji” i ponad 800 gwiazdek na GitHubie w ciągu pięciu dni od własnego debiutu na HN.

Dane Ashby z blisko 13 mln kandydatur pokazują z kolei, że w pierwszym tygodniu napływa 2,5–3 razy więcej kandydatur niż w każdym kolejnym. Szczyt trafia dokładnie w miejsce, w którym twojego procesu jeszcze nie ma.

O drugiej połowie mówi się rzadziej. Zespół Satori z HUMAN Security udokumentował, że napastnicy śledzą logi przejrzystości certyfikatów, na przykład CertStream, które publicznie odnotowują każdy nowo wydany certyfikat TLS. Świeży certyfikat sam w sobie jest informacją: pojawiło się coś nowego do przeskanowania. W honeypotach HUMAN skanery odpowiadały średnio za 69,5% ruchu botów, a w niektóre dni przekraczały 90%. Około jedna trzecia prób celowała w pliki .env, kolejna trzecia w dane repozytoriów Git.

Tymczasem Hacker News radzi założycielom przy Launch HN, żeby produkt dało się swobodnie poklikać: „Usuń bariery przy rejestracji, przynajmniej na dzień premiery, dostaniesz więcej i lepszych uwag”. To dobra rada przed startem. Oznacza też, że każą ci poszerzyć powierzchnię ataku dokładnie w dniu, w którym twój certyfikat ląduje w logach przejrzystości.

Zapukaliśmy do drzwi 80 firm z Launch YC

13 sierpnia 2026 wzięliśmy 80 najnowszych firm z Launch YC (premiery od 31 lipca do 13 sierpnia 2026, 80 unikalnych domen) i sprawdziliśmy dwie rzeczy: czy mają stronę z ofertami pracy pod oczywistym adresem i czy mają działający kontakt do zgłaszania podatności.

Praca: 20 z 80 (25%) zwróciło HTTP 200 pod /careers albo /jobs. Powtórka z user agentem przeglądarki dała 19 z 80; cała różnica to jeden timeout. Czytaj to precyzyjnie: 404 pod /careers nie dowodzi, że firma nie ma strony z ofertami. Część z pozostałych 60 pewnie wystawia ogłoszenia na zewnętrznym portalu albo pod ścieżką, której nie zgadliśmy. Wynik brzmi: brak strony z ofertami pod oczywistym adresem — a to wciąż adres, który kandydat wpisuje z palca.

Zgłaszanie podatności: 9 z 80 (11%) serwowało poprawny security.txt zgodny z RFC 9116, czyli HTTP 200 z linią Contact: pod /.well-known/security.txt albo /security.txt. 71 firm z 80 nie miało go wcale. Ciekawsza jest jednak ta dziewiątka, bo 6 z 9 kieruje do skrzynki założyciela, a nie pod dedykowany adres. Tylko trzy firmy opublikowały prawdziwy alias security@. Jedyny plik, po który badacz ma z definicji sięgnąć, w dwóch przypadkach na trzy wskazuje osobę, która w tym samym tygodniu zbiera rundę.

W dniu największego ruchu w historii firmy założyciel publikuje całemu internetowi swój prywatny adres, za którym nie stoi żaden filtr. Obraz jest wyraźny, bo potwierdzają go same wpisy premierowe: 55 z 80 (69%) podaje przynajmniej jeden adres e-mail, mniej więcej po połowie imienne adresy założycieli i ogólne aliasy. Sygnał rekrutacyjny dało się wyłowić w jednym, może dwóch wpisach z osiemdziesięciu, a o bezpieczeństwie lub zgłaszaniu podatności wspomniał dokładnie jeden, w dodatku w opisie produktu, nie jako kanał kontaktu.

Decawork pokazuje to lepiej niż jakikolwiek wskaźnik zbiorczy. Firma zadebiutowała 12 sierpnia 2026 ze 135 głosami i sprzedaje „warstwę sterowania agentami dla działów IT”: tożsamość, ograniczone poświadczenia i akceptację IT dla agentów AI. Linia Contact w jej security.txt to alias założycieli. Strona w katalogu YC odsyła do premiery i pokazuje zakładkę Jobs z zerem. Firma z pogranicza bezpieczeństwa, kontakt prosto do skrzynki założyciela, żadnej strony z ofertami. To nie zaniedbanie. To normalny stan czteroosobowego zespołu trzy tygodnie przed Demo Day.

Jedna liczba tonuje dramaturgię. Wśród 1000 najnowszych premier (przedział 11 miesięcy, bo indeks ogranicza pobieranie) mediana wyniosła 19 głosów, średnia 59,7, maksimum 3085, a 23,6% zebrało mniej niż 10 głosów. Dla większości firm sam Launch YC przechodzi bez większego echa. Problem w tym, że z góry nie wiesz, jaka premiera cię czeka, a kanał kontaktu musi istnieć, zanim się o tym przekonasz.

Strumień pierwszy: 298 kandydatur, 15 rozmów i 21 godzin, których nie masz

Napływ kandydatur w maleńkiej firmie jest większy, niż spodziewają się założyciele, i spada na mniej osób niż przy jakiejkolwiek innej skali zatrudnienia. Raport Ashby o rekrutacji w startupach z 2026 roku, oparty na ponad 1200 spółkach z finansowaniem VC, 32 000 zatrudnień i 11 mln kandydatur, podaje 298 napływających kandydatur na jedno zatrudnienie w startupach poniżej 25 osób. Na każde zatrudnienie 15 kandydatów dostaje rozmowę, czyli ok. 95% napływu odpada w przeglądzie wstępnym, zanim ktokolwiek z kimkolwiek porozmawia. Zatrudnienie osoby technicznej pochłania około 21 godzin pracy osób prowadzących rozmowy, z tych samych czterech kalendarzy, które mają dowieźć produkt.

Najbardziej niedoszacowany jest czas. W startupach poniżej 25 osób rekrutacja trwa 42 dni z udziałem rekrutera i 62 dni bez niego, a przy tej skali rekruter uczestniczy tylko w 38% procesów. Czteroosobowy zespół z definicji siedzi w kolumnie 62 dni. Z narzędziami jest tak samo: 43% startupów poniżej 25 osób korzysta z AI na jakimkolwiek etapie rekrutacji, a wraz ze wzrostem liczby etatów do przedziału 100–300 odsetek rośnie do 57%, 66% i 77%. Pomoc trafia do firm, które potrzebują jej najmniej.

PostHog opisał, jak to wygląda od środka. Przy jednej rekrutacji marketingowej odnotowali 300 kandydatur w pierwsze dwa dni, rekord dobowy 900, a przez 12 miesięcy ponad 9000 kandydatur, średnio 460 na jedno ogłoszenie. Ich wewnętrzny rekruter poświęcał każdemu mniej niż minutę. Z tych pierwszych 300 rozmowę dostało 12 osób, czyli 4%. PostHog miał wtedy około 42 pracowników, nie czterech. Teraz przeskaluj to na zespół, w którym rekrutera nie ma wcale.

Domyślną odpowiedzią jest arkusz kalkulacyjny, a dane mówią, że nie wytrzymuje nawet w firmie dziesięciokrotnie większej od twojej. Recruiter Nation Report 2025 firmy Employ (Zogby Analytics, wrzesień 2025, ponad 1200 rekruterów i osób prowadzących rekrutacje w USA) pokazał, że 79% zespołów rekrutacyjnych wciąż prowadzi statystyki w arkuszach, a 40% firm poniżej 50 osób pracuje na narzędziach nieprzeznaczonych do tego celu wobec 18% w firmach od 100 do 5000 osób.

Kogo w ogóle zatrudnić najpierw: playbook pierwszych pięciu rekrutacji. Co 298 kandydatur robi z procesem oceny: kryzys triażu.

Strumień drugi: badacz, który nie może cię znaleźć, i beg bounty, który już cię znalazł

Publikacja adresu do zgłaszania podatności ściąga śmieciowe zgłoszenia. Warto powiedzieć to wprost, bo to najmocniejszy argument za zbudowaniem kanału zamiast wystawienia skrzynki.

Wpis Troya Hunta „Beg Bounties” (listopad 2021) dokumentuje szablonowe maile przychodzące na adres opublikowany w jego własnym security.txt, zgłaszające rekordy DMARC i brakujące nagłówki CSP, czyli to, co Sophos określił jako „łatwe do wykrycia, publicznie widoczne ustawienia o drobnym znaczeniu”. Hunt nazywa barierę wprost: „gdy tylko zostaną opublikowane kontakty do zgłaszania podatności, organizacje muszą radzić sobie ze śmieciowymi zgłoszeniami”.

Wątek na Hacker News pod tym wpisem oddaje to lepiej niż jakakolwiek statystyka. Komentujący danielvf: „Mamy nagrodę do 250 000 $ za zgłoszenie krytycznej podatności w części naszego kodu i całą stronę o zgłaszaniu problemów. Nigdy nie dostaliśmy poważnego zgłoszenia, ale co tydzień przychodzi jedno albo dwa o SPF/DKIM/nagłówkach/SSL”. Inny, tgsovlerkhgsel, ujął prawdziwy koszt jednym zdaniem: „Przez łowców beg bounty zgłoszenie prawdziwego problemu bezpieczeństwa staje się drogą przez mękę”. Intigriti podaje, że ulubionym celem są małe i średnie firmy bez formalnego programu ujawniania podatności (VDP), i opisuje wariant z 2025 roku, w którym nadawca sam preparuje znalezisko: wrzuca skan paszportu do helpdesku bez uwierzytelnienia, wysyła powstały adres załącznika do VirusTotal, a potem zgłasza to jako wyciek danych i prosi o pieniądze.

Koszt braku kanału to lustrzane odbicie. BOD 20-01 amerykańskiej CISA opisuje ten scenariusz słowami samej administracji: „Jeżeli zgłaszający nie dostanie odpowiedzi od agencji albo uzna odpowiedź za nieprzydatną, może założyć, że agencja nie naprawi podatności. To może go skłonić do nieskoordynowanego ujawnienia publicznego, żeby wymusić poprawkę i ochronić użytkowników”.

Prawdziwe wejście wciąż jest rzadkością. Analiza 241 mln domen przeprowadzona przez IoT Defense znalazła w 2026 roku poprawny security.txt na około 0,238% z nich. W badaniu IoT Security Foundation ze stycznia 2026 spośród 68 producentów dodanych w 2025 roku 52 (76,47%) nie miało żadnej ścieżki zgłaszania. Niezmiennie najgorzej wypadają pod tym względem firmy nowe — czyli dokładnie ta grupa, która to czyta.

Adres security@ to jeszcze nie kanał zgłoszeń

Najmocniejszy kontrprzykład to nie firma bez kanału, tylko firma, która miała dobry. Mindgard zgłosił firmie Cursor lukę pozwalającą na zdalne wykonanie kodu (dowolny kod uruchamiany przez podłożony git.exe w katalogu głównym repozytorium, bez żadnej interakcji użytkownika) na adres [email protected] 15 grudnia 2025. 15 stycznia 2026 CISO Cursora przyznał, że „zawiodła automatyzacja, która miała wysłać zaproszenie do prywatnego programu bug bounty na HackerOne”. Pytania o status z 16 lutego, 3 marca, 17 marca i 1 kwietnia pozostały bez odpowiedzi. Mindgard zapowiedział ujawnienie 1 czerwca i opublikował pełne szczegóły 14 lipca 2026, siedem miesięcy po pierwszym kontakcie.

Kanał istniał, adres był poprawny. Zawiodło przyjęcie zgłoszenia i konsekwentne prowadzenie sprawy. Dobrze dofinansowana firma i tak dostała publiczne ujawnienie. Jeśli jest was czworo, „mamy adres security@” nie jest odpowiedzią. Odpowiedzią jest zadeklarowany czas na potwierdzenie odbioru i coś, co za tym potwierdzeniem stoi.

Minimum, które naprawdę się liczy

Oba wejścia zbudujesz w jedno popołudnie. BOD 20-01 wiąże amerykańskie agencje federalne, nie twój startup, a unijny Cyber Resilience Act dotyczy produktów z elementami cyfrowymi, nie czystego SaaS-u. Traktuj je jak najlepszy dostępny wzorzec, a nie jak obowiązek, który właśnie łamiesz.

  1. Najpierw kanał, potem polityka. BOD 20-01 traktuje zdolność przyjmowania zgłoszeń jako warunek wstępny: musisz umieć przyjąć niezamówione zgłoszenie, zanim opublikujesz politykę. Strona, do której nikt nie może nic wysłać, jest gorsza niż jej brak.
  2. Opublikuj security.txt z polami Contact i Expires. To jedyne obowiązkowe pola w RFC 9116. Serwuj plik pod /.well-known/security.txt po HTTPS i wpisz odnowienie do kalendarza: 7,3% plików security.txt znalezionych w 2026 roku było już przeterminowanych.
  3. W polu Contact wpisz alias, nie człowieka. Sześć z dziewięciu firm, które znaleźliśmy, jest o jedno odejście z pracy od martwego kanału.
  4. Obejmij zakresem jeden system, potem poszerzaj. Model z BOD 20-01 dokłada co najmniej jeden kolejny system dostępny z internetu co 90 dni. Zacznij od domeny produktu.
  5. Rozdziel czas na potwierdzenie od czasu na rozwiązanie. BOD 20-01 celuje w potwierdzenie w 3 dni robocze i ocenę zasadności w 7, a rozwiązanie ma osobny cel 90 dni. Potwierdzenie odbioru to obietnica, której dotrzymasz nawet w tygodniu premiery.
  6. Dopuść zgłoszenia anonimowe i nie żądaj danych osobowych. Modelowa polityka BOD 20-01 stawia oba wymogi bezwzględnie, a brytyjskie przepisy PSTI zawierają tę samą zasadę braku danych osobowych.
  7. Dodaj klauzulę safe harbor. Policymaker od disclose.io generuje politykę, warunki safe harbor, plik security.txt i rekordy DNS za darmo na licencji CC0, bez zakładania konta. Daje dokument, a nie kolejkę triażu, i to jest uczciwa granica darmowej opcji. Nasz przewodnik po safe harbor omawia sformułowania, które mają znaczenie.
  8. Opublikuj /careers i postaw za tym proces. Jeden prawdziwy adres, stanowiska z opisanym zakresem i formularz, który zapisuje dane gdzie indziej niż w skrzynce pocztowej. Jeśli wolisz skopiować gotowy proces, niż wymyślać własny, zacznij od szablonu procesu rekrutacji.

Dlaczego to jeden system, a nie dwa zakupy

Postaw oba strumienie obok siebie, a zobaczysz ten sam kształt operacyjny. Ktoś obcy, kogo system w ogóle nie zna, przysyła ci coś bez żadnej struktury. Trzeba to potwierdzić w wyznaczonym czasie, przepuścić przez triaż według karty oceny, skierować do konkretnego człowieka i zamknąć decyzją, która ma ciężar prawny i wizerunkowy. Przy czterech osobach ten kształt kupuje się raz.

Rynek tak tego nie sprzedaje. Greenhouse nie publikuje cen w ogóle, więc założyciel na etapie pre-seed nie policzy kosztu bez rozmowy z handlowcem. Plan All-In-One Foundations w Ashby zaczyna się od 400 $ miesięcznie, niezależnie od tego, czy zatrudniacie 4 osoby, czy 90. Workable w przedziale 1–20 pracowników kosztuje 299 $ miesięcznie, a SMS-y, rozmowy wideo i testy są płatnymi dodatkami. Darmowy plan Breezy pozwala prowadzić jedną rekrutację naraz.

Własny ATS od YC jest dobry i darmowy, ale tylko dla firm z YC, tylko dopóki twój status w YC jest aktywny, i nie robi nic dla drugiej połowy problemu. Założyciel z Techstars, Antlera, EF czy Speedruna nie ma żadnej z tych połówek. (Więcej o tym, ile mały zespół płaci za rozliczanie ATS za stanowisko.)

Argument padł już w samej specyfikacji. RFC 9116 umieszcza opcjonalne pole Hiring w tym samym pliku security.txt co Contact, a sekcja 2.5.6 opisuje je jako „link do ogłoszeń o pracę u dostawcy związanych z bezpieczeństwem”. Jedyny plik, po który sięga badacz, został zaprojektowany tak, żeby mieścił też twoje ogłoszenia o pracę.

Tak właśnie zbudowany jest Kit. Jego security_txt_body emituje Contact, Expires, Policy, Acknowledgments, Hiring, Encryption i Preferred-Languages z jednej konfiguracji, z domyślną ważnością 365 dni i ostrzeżeniem 14 dni przed jej wygaśnięciem. Za polem Contact stoi publiczny portal badacza z konfigurowalnym terminem potwierdzenia odbioru (domyślnie 72 godziny), celami rozwiązania zależnymi od poziomu ważności, ograniczaniem liczby zgłoszeń (rate limiting: domyślnie 5 zgłoszeń na 5 minut, potem tymczasowa blokada) i przesiewem AI, który wyłapuje zmyślone funkcje, sfabrykowane CVE, szablonowy język i mgliste kroki odtworzenia.

Za polem Hiring stoi publiczny portal kariery, dostęp kandydatów przez magic link, szablony procesu w siedmiu kategoriach ról, zadania programistyczne zintegrowane z GitHubem, ocena zespołu z głosowaniem oraz planowanie rozmów. Obie strony wystawiają narzędzia MCP, więc asystent AI może pracować bezpośrednio na procesie rekrutacji albo na kolejce triażu.

Warto jasno powiedzieć, czego to nie daje. Kit nie rozsyła ogłoszeń po portalach z ofertami i nie porównuje wynagrodzeń. Nie sprawi, że będziesz zgodny z CRA, PSTI czy SOC 2; daje ci kanał przyjmowania zgłoszeń, miejsce na politykę, zadeklarowany czas na potwierdzenie i audit trail. Te przepisy zakładają, że to wszystko już masz. Moduł bezpieczeństwa rozlicza się osobno od planu rekrutacyjnego liczonego za stanowisko, więc zajrzyj na stronę z cennikiem, zamiast zakładać, że to pakiet.

Obietnica brzmi: jeden dostawca, jedno logowanie i jeden security.txt, a nie jeden darmowy dodatek. A beg bounty i tak będą przychodzić. Limity, przesiew i szablonowe odpowiedzi zmieniają tylko to, ile cię kosztują, a akurat to masz pod kontrolą.

Co robić w ostatnie trzy tygodnie przed Demo Day

Trzy tygodnie przed: postaw /careers z dwoma stanowiskami, na które naprawdę będziesz rekrutować, i opublikuj security.txt z polami Contact oraz Expires. Dwa adresy, jedno popołudnie.

Dwa tygodnie przed: napisz politykę ujawniania podatności (zakres, dozwolone testy, zgłoszenia anonimowe, brak wymogu danych osobowych, safe harbor) oraz trzy maile do kandydatów, które będziesz wysyłać najczęściej: potwierdzenie, odmowę i zaproszenie na rozmowę. W 26. godzinie od premiery gotowy szablon wygrywa z improwizacją.

Tydzień przed: wskaż z imienia i nazwiska, kto odpowiada za każdą kolejkę i co się dzieje, kiedy ta osoba śpi. Ustaw termin potwierdzenia tam, gdzie zdołasz go dotrzymać, a potem przetestuj oba wejścia, wysyłając zgłoszenia samemu sobie.

Przypadek Cursora to powód, dla którego trzeba testować. Poprawny adres bez konsekwentnie prowadzonej sprawy dał ten sam skutek co brak adresu, tyle że siedem miesięcy później i publicznie.

Jeśli chcesz mieć obie kolejki uruchomione przed Demo Day swojej kohorty, możesz założyć konto w Kit i uruchomić portal kariery oraz VDP jeszcze tego samego popołudnia. Jeśli wolisz zbudować to samodzielnie z security.txt i arkusza, proszę bardzo. Jedyna opcja, która przestaje działać w dniu premiery, to skrzynka założyciela.

Wszystkie pomiary Launch YC, sprawdzenia stron z ofertami pracy i plików security.txt oraz ceny dostawców w tym artykule pochodzą z 13 sierpnia 2026 i zmieniają się z dnia na dzień.

Powiazane artykuly

Gotowy na madrzejsza rekrutacje?

Zacznij za darmo na 30 dni. Zrezygnuj przed końcem, a nie zapłacisz ani grosza. Skonfiguruj swój pierwszy pipeline rekrutacyjny w kilka minut.

Zacznij za darmo