Komunikacja z badaczami
Jak korzystać z wątków wiadomości, używać szablonów odpowiedzi w edytorze, konfigurować powiadomienia Slack i obsługiwać eskalacje.
To tłumaczenie może być nieaktualne. Wersja angielska została zaktualizowana od czasu ostatniego tłumaczenia tej strony. Zobacz po angielsku →
Dlaczego warto prowadzić rozmowę przy zgłoszeniu
W wątku zgłoszenia zespół może potwierdzić odbiór, poprosić o szczegóły i poinformować badacza o postępach. Historia wiadomości pozwala później odtworzyć przebieg komunikacji, także na potrzeby audytu SOC 2.
Wątki wiadomości
Każde zgłoszenie ma własny wątek wiadomości. To miejsce, w którym odbywa się cała komunikacja między zespołem a badaczem, bez rozdzielania jej między e-mail i Slack.
Każda wiadomość ma jeden z dwóch trybów widoczności:
| Tryb | Widoczna dla | Zastosowanie |
|---|---|---|
| Zewnętrzny | Personel i badacz | Prośba o kroki odtworzenia, udostępnianie aktualizacji statusu, koordynacja poprawek |
| Wewnętrzny | Tylko personel | Notatki inżynieryjne, dyskusja o triażu, spór o poziom ważności |
Przed wysłaniem przełącz opcję Internal (Wewnętrzna), aby notatki nie były widoczne dla badacza. Wiadomości wewnętrzne wyświetlają się z żółtym tłem i plakietką „Internal” w wątku, co pozwala zespołowi szybko je odróżnić.
Wiadomości obsługują formatowanie Markdown: pogrubienie, listy, bloki kodu i linki renderują się poprawnie. Wszystkie wiadomości mają znacznik czasu i informację o autorze. Po wysłaniu wiadomości nie można edytować ani usuwać. Ta niezmienność jest celowa: zachowuje ścieżkę audytu, jakiej oczekują audytorzy SOC 2.
Wysyłanie wiadomości
- Otwórz zgłoszenie z tablicy triażu
- Przejdź do zakładki Messages (Wiadomości)
- Napisz wiadomość w polu tekstowym
- Przełącz Internal, jeśli to notatka wyłącznie dla personelu
- Kliknij Send (Wyślij)
Wiadomości zewnętrzne wywołują wysłanie e-maila do badacza z magic linkiem do portalu badacza. Badacz może odpowiedzieć z poziomu portalu, a odpowiedź pojawi się w tym samym wątku w czasie rzeczywistym.
Niektóre zmiany statusu, takie jak potwierdzenie odbioru zgłoszenia, prośba o wyjaśnienie czy oznaczenie go jako Validated, również powodują wysłanie automatycznego e-maila do badacza. Te automatyczne e-maile korzystają ze stałych, wbudowanych szablonów dostarczanych z Kitem i nie można ich edytować w aplikacji. Żeby kontrolować treść własnych wiadomości wychodzących, użyj szablonów wiadomości, które wstępnie wypełniają edytor odpowiedzi (patrz niżej).
Szkice odpowiedzi
Odpowiedź, której nie chcesz jeszcze wysyłać, możesz zapisać jako szkic. W edytorze kliknij Zapisz jako szkic zamiast Wyślij do badacza. Wiadomość nie jest wysyłana mailem ani nie pojawia się w portalu badacza.
Szkic czeka na dole zakładki Rozmowa, nad edytorem, z etykietą Nie wysłano:
| Akcja | Co robi |
|---|---|
| Wyślij do badacza | Wysyła odpowiedź mailem i dopisuje ją do wątku |
| Edytuj | Otwiera szkic do poprawek |
| Porzuć szkic | Usuwa go. Tego nie da się cofnąć |
Przy zgłoszeniu może być zapisany jeden szkic naraz, więc cały zespół widzi tę samą czekającą odpowiedź, zamiast pisać konkurencyjne wersje. Dopóki szkic czeka, w miejscu edytora jest odsyłacz do niego.
Karta szkicu pokazuje, kto go napisał i kto ostatnio go edytował. Jeśli dwie osoby edytują go równocześnie, Kit nie przyjmie drugiego zapisu, zamiast po cichu nadpisać pierwszy. Dostajesz informację, kto i kiedy wprowadził zmianę.
Gdy badacz odezwie się pierwszy
Jeśli badacz wyśle wiadomość już po napisaniu szkicu, Kit blokuje wysyłkę i ostrzega: „Badacz odpowiedział już po napisaniu tego szkicu”. Tak najczęściej dezaktualizuje się szkic: odpowiedź prosi o kroki odtworzenia, które badacz właśnie podesłał.
Najpierw przeczytaj jego wiadomość. Wyślij mimo to odblokowuje się dopiero wtedy, gdy faktycznie otworzysz tę nowszą odpowiedź.
Szkice pisane przez AI
Agent AI podłączony przez MCP może zapisać szkic, ale domyślnie nie może wysłać maila do badacza. Zespół sprawdza i wysyła przygotowany szkic.
Karta oznacza, skąd wzięła się treść: Szkic przygotowany przez AI albo Szkic przygotowany przez AI · edytowany przez Jane, gdy ktoś już go zmienił. Ta etykieta jest wyłącznie dla twojego zespołu; w kopii, którą dostaje badacz, nie ma żadnego oznaczenia.
Note
Administrator programu może zezwolić agentom na wysyłkę bezpośrednią. Służy do tego przełącznik AI agents emailing researchers w Program Settings → Triage. W każdym programie jest wyłączony, dopóki ktoś go nie włączy.
Szablony wiadomości
Szablony wiadomości wypełniają edytor odpowiedzi, gdy zespół ręcznie odpowiada badaczowi z zakładki Messages (Wiadomości) w zgłoszeniu. Nie zmieniają automatycznych e-maili systemowych (potwierdzenie odbioru, powiadomienia o zmianie statusu, magic link itd.). Te są generowane ze stałych, wbudowanych szablonów.
Gdy tworzysz odpowiedź i wybierasz jej cel (Potwierdź odbiór, Poproś o szczegóły, Potwierdź podatność, Odrzuć lub Decyzja o nagrodzie), Kit dopasowuje odpowiedni szablon i używa go do wstępnego wypełnienia szkicu (korzysta z niego także przy przygotowywaniu szkicu z pomocą AI, a jeśli AI jest niedostępne, używa samej treści szablonu). Zachowujesz kontrolę: nic nie zostaje wysłane, dopóki nie sprawdzisz treści i nie klikniesz Send (Wyślij).
Przejdź do VDP > Message Templates, aby je dostosować. Kit wykorzystuje 3-poziomową hierarchię szablonów:
- Domyślne systemowe: wbudowane szablony dostarczane z każdym programem. Tylko do odczytu.
- Nadpisania na poziomie konta: dostosowane wersje obowiązujące we wszystkich programach na koncie.
- Nadpisania na poziomie programu: szablony przypisane do konkretnego programu.
Pierwszeństwo ma szablon programu, potem konta, a na końcu domyślny. Jeśli utworzysz nadpisanie na poziomie konta dla szablonu Zgłoszenie potwierdzone, zastąpi ono domyślny szablon systemowy dla każdego programu na koncie na potrzeby wstępnego wypełniania edytora odpowiedzi, a nie automatycznego e-maila z potwierdzeniem odbioru.
Szablony używają składni Liquid ({{ variable_name }}). Kliknij przycisk Preview (Podgląd), aby zobaczyć, jak szablon wygląda z przykładowymi danymi przed zapisaniem.
Typy szablonów
Kit definiuje 11 typów szablonów. Pięć jest obecnie podłączonych do edytora odpowiedzi. Wybranie odpowiedniego celu wstępnie wypełnia odpowiedź tym szablonem:
| Szablon | Cel odpowiedzi (edytor) |
|---|---|
| Zgłoszenie potwierdzone | Potwierdź odbiór |
| Prośba o wyjaśnienie | Poproś o szczegóły |
| Zgłoszenie zweryfikowane | Potwierdź podatność |
| Zgłoszenie odrzucone | Odrzuć |
| Nagroda zatwierdzona | Decyzja o nagrodzie |
Pozostałe typy (Zgłoszenie rozwiązane, Prośba o weryfikację poprawki, Wypłata wysłana, Eskalacja, Odwołanie otrzymane i Magiczny link) istnieją jako typy szablonów, ale nie są obecnie podłączone do żadnej ścieżki wysyłki ani celu w edytorze, więc ich edycja nie daje na razie żadnego widocznego efektu.
Dostępne zmienne Liquid
Poniższe zmienne można stosować w tematach i treściach szablonów:
| Zmienna | Opis |
|---|---|
{{ researcher_name }} |
Nazwa wyświetlana lub pseudonim badacza |
{{ report_id }} |
Identyfikator zgłoszenia z prefiksem (np. rpt_abc123) |
{{ report_title }} |
Tytuł zgłoszenia podatności |
{{ program_name }} |
Nazwa twojego programu VDP |
{{ severity }} |
Oceniony poziom ważności (np. High, Critical) |
{{ bounty_amount }} |
Zatwierdzona nagroda w sformatowanej walucie (np. 500,00 USD) |
{{ portal_link }} |
Adres logowania przez magic link do portalu badacza |
{{ sla_hours }} |
Skonfigurowane godziny SLA dla danego poziomu ważności |
{{ dismissal_reason }} |
Kod przyczyny odrzucenia (np. Out of Scope, Duplicate) |
Na przykład dostosowany szablon Zgłoszenie potwierdzone może wyglądać tak:
Hi {{ researcher_name }},
Thank you for submitting a report to {{ program_name }}. Your report ({{ report_id }}) has been received and our team will review it within {{ sla_hours }} hours.
You can track your report status at any time:
{{ portal_link }}
Wygląd wiadomości e-mail
Wszystkie e-maile kierowane do badaczy są automatycznie dopasowane do wyglądu konta. Buduje to zaufanie u zgłaszających, ponieważ wiadomości odpowiadają wyglądowi portalu bezpieczeństwa.
Które elementy można dostosować
| Element | Jak działa |
|---|---|
| Nazwa nadawcy | Jako nadawca widnieje nazwa programu (np. „Acme VDP”) zamiast nazwy platformy |
| Logo | Logo konta pojawia się w nagłówku e-maila |
| Kolor akcentu | Przyciski CTA używają głównego koloru marki |
| Stopka | Wyświetla nazwę programu wraz z małą adnotacją „Sent via Kit” |
Konfiguracja
Wygląd e-maili jest zgodny z ustawieniami wyglądu całego konta. Przejdź do Account Settings > Appearance, aby skonfigurować logo i kolor główny. Te same ustawienia wyglądu obowiązują w portalu kariery, portalu bezpieczeństwa i we wszystkich powiadomieniach e-mail wysyłanych do badaczy.
Nie trzeba ustawiać wyglądu dla każdego szablonu osobno. Po skonfigurowaniu wyglądu konta wszystkie 11 typów e-maili dla badaczy korzysta z niego automatycznie.
Jeśli nie zostało przesłane logo, e-maile wyświetlają nazwę programu jako tekst. Jeśli wygląd nie został skonfigurowany, e-maile używają domyślnego stylu platformy.
Powiadomienia Slack
Kit publikuje jedną kartę na zgłoszenie na twoim kanale VDP i dodaje kolejne zdarzenia jako odpowiedzi w jej wątku, dzięki czemu zespół może śledzić zgłoszenie bez sprawdzania panelu i bez zapychania kanału. Wątki zgłoszeń w Slacku opisują ten model w całości; tu jest wersja skrócona.
Konfiguracja
- Przejdź do Account Settings > Integrations > Slack i połącz workspace
- Skieruj powiadomienia New vulnerability report submitted (Nowe przesłane zgłoszenie) albo zbiorcze All VDP notifications (Wszystkie powiadomienia VDP) na kanał, który czyta twój zespół bezpieczeństwa
Gdzie pojawiają się zdarzenia
| Zdarzenie | Gdzie się pojawia |
|---|---|
| Nowe przesłane zgłoszenie | Publikuje kartę zgłoszenia na twoim kanale VDP. Od niej zaczyna się wątek |
| Dowolna zmiana statusu | Odpowiedź w wątku tego zgłoszenia; karta jest aktualizowana |
| Naruszenie SLA | Odpowiedź w wątku |
| Zatwierdzenie nagrody | Odpowiedź w wątku oraz samodzielny wpis, jeśli skierowano Bounty approved na inny kanał |
| Zrealizowana wypłata nagrody | Odpowiedź w wątku; ta sama zasada osobnego kanału co wyżej |
| Otrzymanie odwołania | Odpowiedź w wątku |
| Prośba badacza o informację | Odpowiedź w wątku |
| Przypisanie lub zmiana przypisania | Bez odpowiedzi; aktualizowane jest pole Assignee na karcie |
Note
Zgłoszenia z ograniczonym dostępem nigdy nie trafiają do Slacka. Nie powstaje karta ani wątek, nawet z ukrytymi danymi. Na kanale mogą być goście i członkowie Slack Connect z innych firm, więc kanał nie jest granicą kontroli dostępu. Zobacz Wątki zgłoszeń w Slacku.
Pytanie KitBota o zgłoszenia
Gdy powiadomienia Slack już działają, możesz oznaczyć @KitBot na swoim kanale VDP, żeby zadawać pytania bez otwierania Kita. To, gdzie go oznaczysz i o co zapytasz, decyduje o tym, na co odpowie (szczegóły w poradniku Korzystanie z @KitBot w Slacku):
- W wątku zgłoszenia: wątek zaczyna się od karty zgłoszenia, więc KitBot zna jego identyfikator i odpowiada na pytania o nie: status, podsumowanie, oś czasu, stan SLA, sprawdzenie duplikatów, kontekst ważności oraz to, jak nagroda wypada na tle twojej macierzy nagród.
- Bezpośrednio na kanale, poza wątkiem: KitBot odpowiada na pytania dotyczące całego programu: naruszenia SLA, liczba otwartych zgłoszeń i metryki.
Przykładowe zapytania
@KitBot is this report closed?
@KitBot summarize the timeline and current SLA state
@KitBot any SLA breaches right now?
W wątku zgłoszenia możesz też poprosić KitBota, żeby zapisał to, co napisał, jako notatkę wewnętrzną:
@KitBot summarise this discussion as an internal note
@KitBot record the decision: duplicate of the March report
Notatka trafia do systemu pod twoim nazwiskiem i widzi ją wyłącznie zespół. KitBot nie ma żadnego narzędzia, którym mógłby cokolwiek wysłać do badacza. Zobacz Wątki zgłoszeń w Slacku.
Poza tym działa wyłącznie w trybie odczytu. KitBot nie może triażować, przypisywać, odrzucać, pisać do badaczy ani zatwierdzać nagród. W tych działaniach odsyła cię do zgłoszenia w Kicie.
Aby uzyskać odpowiedzi, adres e-mail w twoim profilu Slack musi być zgodny z adresem e-mail konta Kit, a konto musi mieć aktywny program VDP. Jeśli adresy się nie zgadzają, KitBot wysyła ci prywatną wiadomość z wyjaśnieniem, jak to naprawić, zamiast udostępniać dane zgłoszenia.
Gdy badacz prosi o informację
Badacz, który od dawna nic nie wie o swoim zgłoszeniu, może kliknąć Poproś o informację (kiedy przycisk się odblokowuje). Zgłoszenie pokazuje wtedy ramkę Badacz prosi o informację o postępach z oznaczeniem Czeka na odpowiedź i notatką badacza. Odpowiedz przyciskiem Odpowiedz badaczowi. Ramka znika też po zmianie statusu, przypisaniu zgłoszenia albo nowej ocenie. Kto dostaje powiadomienie: Prośby badaczy o informację.
Zaległości dotyczą całej kolejki? Włącz komunikat o kolejce, żeby badacze wiedzieli o tym, zanim zapytają. Zgłoszeniami bez postępu, za które odpowiada ktoś z zespołu, zajmują się przypomnienia o zgłoszeniach bez postępu.
Eskalacja
Gdy zgłoszenie zostanie ocenione jako Critical lub Super Critical albo ma inny poziom ważności oznaczony jako eskalujący, Kit publikuje wiadomość o eskalacji w wątku Slack tego zgłoszenia.
Warning
Odpowiedź w wątku nie pojawia się w treści kanału. Nikt, kto nie obserwuje już wątku tego zgłoszenia, nie zobaczy eskalacji, a Slack nie wysyła w związku z nią żadnego pingu do całego kanału. Wątek przechowuje zapis zdarzenia; powiadomienie osoby dyżurującej działa osobno.
Za bezpośrednie powiadomienie odpowiada rotacja dyżurów: gdy zgłoszenie o poziomie ważności wyzwalającym eskalację zostaje zwalidowane, Kit alarmuje bieżącą osobę dyżurującą DM-em w Slacku lub e-mailem, a jeśli masz podłączone PagerDuty, zakłada tam incydent. Nie ma listy mailingowej do eskalacji: ustawienia triażu pozwalają wybrać, które poziomy ważności eskalują, i ustawić domyślną osobę przypisaną, ale nie to, do kogo wysłać e-mail.
Aby wybrać, które poziomy ważności wyzwalają eskalację, przejdź do VDP > Program Settings > Triage i ustaw poziomy ważności eskalacji.
W skrócie
- Dostosuj szablon odpowiedzi Zgłoszenie potwierdzone, aby edytor wstawiał odpowiedź zgodną ze stylem komunikacji programu
- Skonfiguruj szablon odpowiedzi Zgłoszenie odrzucone, aby wyjaśniał najczęstsze powody odrzuceń
- Skonfiguruj integrację Slack, aby zespół widział nowe zgłoszenia w czasie rzeczywistym
- Oznacz @KitBot w wątku zgłoszenia w Slacku, aby przetestować pytania i odpowiedzi o zgłoszeniach
- Skonfiguruj rotację dyżurów, żeby znaleziska Critical i Super Critical powiadamiały osobę dyżurującą. Sam wątek w Slacku tego nie zrobi
- Używaj wiadomości wewnętrznych do koordynacji inżynieryjnej, a zewnętrznych do komunikacji z badaczami
- Zapisz szkic zamiast wysyłać, gdy odpowiedź wymaga sprawdzenia przez inną osobę
- Zdecyduj, czy agenci AI mogą pisać do badaczy bezpośrednio. Domyślnie przygotowują wyłącznie szkice
Co dalej
- Wątki zgłoszeń w Slacku: co pokazuje karta zgłoszenia, co dodaje odpowiedź w wątku i dlaczego zgłoszenia z ograniczonym dostępem nigdy się nie pojawiają
- Portal badacza: co widzą badacze, jak zgłaszają i jak składają odwołania
- Nagrody i wypłaty: zatwierdzanie nagród, dokumenty podatkowe i księga finansowa