Logo StartupKit
PL

Komunikacja z badaczami

Jak korzystać z wątków wiadomości, używać szablonów odpowiedzi w edytorze, konfigurować powiadomienia Slack i obsługiwać eskalacje.

Dlaczego to ważne

Badacze oceniają programy bardziej na podstawie szybkości i jasności komunikacji niż kwot nagród. Program, który sprawnie potwierdza odbiór zgłoszeń i przejrzyście informuje o statusie, buduje zaufanie — a zaufanie przyciąga zgłoszenia wyższej jakości. Scentralizowane wątki wiadomości zapewniają pełną audytowalność komunikacji na potrzeby SOC 2, dzięki czemu żadne zgłoszenie nie zginie w gąszczu e-maili.

Wątki wiadomości

Każde zgłoszenie ma dedykowany wątek wiadomości. To miejsce, w którym odbywa się cała komunikacja między zespołem a badaczem — bez bocznych kanałów e-mailowych ani wiadomości Slack, które łatwo stracić z oczu.

Każda wiadomość ma jeden z dwóch trybów widoczności:

Tryb Widoczna dla Zastosowanie
Zewnętrzny Personel i badacz Prośba o kroki odtworzenia, udostępnianie aktualizacji statusu, koordynacja poprawek
Wewnętrzny Tylko personel Notatki inżynieryjne, dyskusja o triażu, spór o poziom ważności

Przed wysłaniem przełącz opcję Internal, aby notatki nie były widoczne dla badacza. Wiadomości wewnętrzne wyświetlają się z żółtym tłem i plakietką „Internal” w wątku, co pozwala zespołowi szybko je odróżnić.

Wiadomości obsługują formatowanie Markdown — pogrubienie, listy, bloki kodu i linki renderują się poprawnie. Wszystkie wiadomości mają znacznik czasu i informację o autorze. Po wysłaniu wiadomości nie można edytować ani usuwać. Ta niezmienność jest celowa: zachowuje ścieżkę audytu, jakiej oczekują audytorzy SOC 2.

Wysyłanie wiadomości

  1. Otwórz zgłoszenie z tablicy triażu
  2. Przejdź do zakładki Messages
  3. Napisz wiadomość w polu tekstowym
  4. Przełącz Internal, jeśli to notatka wyłącznie dla personelu
  5. Kliknij Send

Wiadomości zewnętrzne wywołują wysłanie e-maila do badacza z magic linkiem do portalu badacza. Badacz może odpowiedzieć z poziomu portalu, a odpowiedź pojawi się w tym samym wątku w czasie rzeczywistym.

Niektóre zmiany statusu — takie jak potwierdzenie odbioru zgłoszenia, prośba o wyjaśnienie czy oznaczenie go jako Validated — również wysyłają automatyczny e-mail do badacza. Te automatyczne e-maile korzystają ze stałych, wbudowanych szablonów dostarczanych z Kitem i nie można ich edytować w aplikacji. Żeby kontrolować treść własnych wiadomości wychodzących, użyj szablonów wiadomości, które wstępnie wypełniają edytor odpowiedzi (patrz niżej).

Szkice odpowiedzi

Odpowiedź, której nie chcesz jeszcze wysyłać, możesz zapisać jako szkic. W edytorze kliknij Zapisz jako szkic zamiast Wyślij do badacza. Nic nie idzie mailem i nic nie pojawia się w portalu badacza.

Szkic czeka na dole zakładki Rozmowa, nad edytorem, z etykietą Nie wysłano:

Akcja Co robi
Wyślij do badacza Wysyła odpowiedź mailem i dopisuje ją do wątku
Edytuj Otwiera szkic do poprawek
Porzuć szkic Usuwa go — tego nie da się cofnąć

Zgłoszenie trzyma jeden szkic naraz, więc cały zespół widzi tę samą czekającą odpowiedź, zamiast pisać konkurencyjne wersje. Dopóki szkic czeka, w miejscu edytora jest odsyłacz do niego.

Karta szkicu pokazuje, kto go napisał i kto ostatnio go edytował. Jeśli dwie osoby edytują go równocześnie, Kit nie przyjmie drugiego zapisu, zamiast po cichu nadpisać pierwszy — dostajesz informację, kto i kiedy wprowadził zmianę.

Gdy badacz odezwie się pierwszy

Jeśli badacz wyśle wiadomość już po napisaniu szkicu, Kit blokuje wysyłkę i ostrzega: „Badacz odpowiedział już po napisaniu tego szkicu”. Tak najczęściej dezaktualizuje się szkic — odpowiedź prosi o kroki odtworzenia, które badacz właśnie podesłał.

Najpierw przeczytaj jego wiadomość. Wyślij mimo to odblokowuje się dopiero wtedy, gdy faktycznie otworzysz tę nowszą odpowiedź.

Szkice pisane przez AI

Agent AI podłączony przez MCP może zapisać szkic, ale domyślnie nie może w ogóle napisać maila do badacza. Agenci przygotowują szkice, wysyłają ludzie.

Karta oznacza, skąd wzięła się treść — Szkic przygotowany przez AI albo Szkic przygotowany przez AI · edytowany przez Jane, gdy ktoś już go zmienił. Ta etykieta jest wyłącznie dla Twojego zespołu; w kopii, którą dostaje badacz, nie ma żadnego oznaczenia.

Note

Administrator programu może zezwolić agentom na wysyłkę bezpośrednią — służy do tego przełącznik AI agents emailing researchers w Program Settings → Triage. W każdym programie jest wyłączony, dopóki ktoś go nie włączy.

Szablony wiadomości

Szablony wiadomości wypełniają edytor odpowiedzi, gdy zespół ręcznie odpowiada badaczowi z zakładki Messages w zgłoszeniu. Nie zmieniają automatycznych e-maili systemowych (potwierdzenie odbioru, powiadomienia o zmianie statusu, magic link itd.) — te są generowane ze stałych, wbudowanych szablonów.

Gdy tworzysz odpowiedź i wybierasz jej cel (Potwierdź odbiór, Poproś o szczegóły, Potwierdź podatność, Odrzuć lub Decyzja o nagrodzie), Kit dopasowuje odpowiedni szablon i używa go do wstępnego wypełnienia szkicu (a także do zasilenia szkicu tworzonego z pomocą AI, który w razie niedostępności AI wraca do treści szablonu). Zachowujesz kontrolę: nic nie zostaje wysłane, dopóki nie sprawdzisz treści i nie klikniesz Send.

Przejdź do VDP > Message Templates, aby je dostosować. Kit wykorzystuje 3-poziomową hierarchię szablonów:

  1. Domyślne systemowe — wbudowane szablony dostarczane z każdym programem. Tylko do odczytu.
  2. Nadpisania na poziomie konta — dostosowane wersje obowiązujące we wszystkich programach na koncie.
  3. Nadpisania na poziomie programu — szablony przypisane do konkretnego programu.

Wygrywa najbardziej szczegółowy szablon. Jeśli utworzysz nadpisanie na poziomie konta dla szablonu Zgłoszenie potwierdzone, zastąpi ono domyślny szablon systemowy dla każdego programu na koncie — na potrzeby wstępnego wypełniania edytora odpowiedzi, a nie automatycznego e-maila z potwierdzeniem odbioru.

Szablony używają składni Liquid ({{ variable_name }}). Kliknij przycisk Preview, aby zobaczyć, jak szablon renderuje się z przykładowymi danymi przed zapisaniem.

Typy szablonów

Kit definiuje 11 typów szablonów. Pięć jest obecnie podłączonych do edytora odpowiedzi — wybranie odpowiedniego celu wstępnie wypełnia odpowiedź tym szablonem:

Szablon Cel odpowiedzi (edytor)
Zgłoszenie potwierdzone Potwierdź odbiór
Prośba o wyjaśnienie Poproś o szczegóły
Zgłoszenie zweryfikowane Potwierdź podatność
Zgłoszenie odrzucone Odrzuć
Nagroda zatwierdzona Decyzja o nagrodzie

Pozostałe typy — Zgłoszenie rozwiązane, Prośba o weryfikację poprawki, Wypłata wysłana, Eskalacja, Odwołanie otrzymane i Magiczny link — istnieją jako typy szablonów, ale nie są obecnie podłączone do żadnej ścieżki wysyłki ani celu w edytorze, więc ich edycja nie daje na razie żadnego widocznego efektu.

Dostępne zmienne Liquid

Poniższe zmienne można stosować w tematach i treściach szablonów:

Zmienna Opis
{{ researcher_name }} Nazwa wyświetlana lub pseudonim badacza
{{ report_id }} Identyfikator zgłoszenia z prefiksem (np. rpt_abc123)
{{ report_title }} Tytuł zgłoszenia podatności
{{ program_name }} Nazwa Twojego programu VDP
{{ severity }} Oceniony poziom ważności (np. High, Critical)
{{ bounty_amount }} Zatwierdzona nagroda w sformatowanej walucie (np. $500.00)
{{ portal_link }} Magic-link URL do portalu badacza
{{ sla_hours }} Skonfigurowane godziny SLA dla danego poziomu ważności
{{ dismissal_reason }} Kod przyczyny odrzucenia (np. Out of Scope, Duplicate)

Na przykład dostosowany szablon Zgłoszenie potwierdzone może wyglądać tak:

Hi {{ researcher_name }},

Thank you for submitting a report to {{ program_name }}. Your report ({{ report_id }}) has been received and our team will review it within {{ sla_hours }} hours.

You can track your report status at any time:
{{ portal_link }}

Branding e-mail

Wszystkie e-maile kierowane do badaczy są automatycznie brandowane tożsamością konta. Buduje to zaufanie u zgłaszających, ponieważ wiadomości odpowiadają wyglądowi portalu bezpieczeństwa.

Co jest brandowane

Element Jak działa
Nazwa nadawcy E-maile przychodzą od nazwy programu (np. „Acme VDP”) zamiast nazwy platformy
Logo Logo konta pojawia się w nagłówku e-maila
Kolor akcentu Przyciski CTA używają głównego koloru marki
Stopka Wyświetla nazwę programu wraz z małą adnotacją „Sent via Kit”

Konfiguracja

Branding e-mail dziedziczy z ustawień wyglądu całego konta. Przejdź do Account Settings > Appearance, aby skonfigurować logo i kolor główny. Ten sam branding obowiązuje w portalu kariery, portalu bezpieczeństwa i we wszystkich powiadomieniach e-mail wysyłanych do badaczy.

Nie jest potrzebna konfiguracja brandingu dla poszczególnych szablonów. Po ustawieniu brandingu konta wszystkie 11 typów e-maili dla badaczy korzysta z niego automatycznie.

Jeśli nie zostało przesłane logo, e-maile wyświetlają nazwę programu jako tekst. Jeśli branding nie jest w ogóle skonfigurowany, e-maile używają domyślnego stylu platformy.

Powiadomienia Slack

Kit publikuje jedną kartę na zgłoszenie na Twoim kanale VDP i podwiesza wszystko inne w wątku pod nią, dzięki czemu zespół może śledzić zgłoszenie bez sprawdzania dashboardu — i bez zapychania kanału. Wątki zgłoszeń w Slacku opisują ten model w całości; tu jest wersja skrócona.

Konfiguracja

  1. Przejdź do Account Settings > Integrations > Slack i połącz workspace
  2. Skieruj przeznaczenie New vulnerability report submitted (Nowe przesłane zgłoszenie) — albo zbiorcze All VDP notifications (Wszystkie powiadomienia VDP) — na kanał, który czyta Twój zespół bezpieczeństwa

Gdzie ląduje które zdarzenie

Zdarzenie Gdzie się pojawia
Nowe przesłane zgłoszenie Publikuje kartę zgłoszenia na Twoim kanale VDP — od niej zaczyna się wątek
Dowolna zmiana statusu Odpowiedź w wątku tego zgłoszenia; karta zostaje przerysowana
Naruszenie SLA Odpowiedź w wątku
Zatwierdzenie nagrody Odpowiedź w wątku — plus samodzielny wpis, jeśli skierowano Bounty approved na inny kanał
Zrealizowana wypłata nagrody Odpowiedź w wątku — ta sama zasada osobnego kanału co wyżej
Otrzymanie odwołania Odpowiedź w wątku
Przypisanie lub zmiana przypisania Bez odpowiedzi; przerysowywane jest pole Assignee na karcie

Note

Zgłoszenia z ograniczonym dostępem nigdy nie trafiają do Slacka — bez karty, bez wątku, nawet w wersji ocenzurowanej. Na kanale mogą być goście i członkowie Slack Connect z innych firm, więc kanał nie jest granicą kontroli dostępu. Zobacz Wątki zgłoszeń w Slacku.

Pytanie KitBota o zgłoszenia

Gdy powiadomienia Slack już działają, możesz oznaczyć @KitBot na swoim kanale VDP, żeby zadawać pytania bez otwierania Kita. To, gdzie go oznaczysz — i o co zapytasz — decyduje o tym, na co odpowie (zobacz Korzystanie z @KitBot w Slacku, żeby poznać pełny obraz):

  • W wątku zgłoszenia — ponieważ początek wątku jest zgłoszeniem, KitBot trafia w nie bez zgadywania i odpowiada o tym konkretnym zgłoszeniu: status, podsumowanie, oś czasu, stan SLA, sprawdzenie duplikatów, kontekst ważności oraz to, jak nagroda wypada na tle Twojej matrycy.
  • Na najwyższym poziomie kanału — KitBot odpowiada na pytania dotyczące całego programu: naruszenia SLA, liczba otwartych zgłoszeń i metryki.

Przykładowe zapytania

@KitBot is this report closed?
@KitBot summarize the timeline and current SLA state
@KitBot any SLA breaches right now?

W wątku zgłoszenia możesz też poprosić KitBota, żeby zapisał to, co napisał, jako notatkę wewnętrzną:

@KitBot summarise this discussion as an internal note
@KitBot record the decision: duplicate of the March report

Notatka trafia do systemu pod Twoim nazwiskiem i widzi ją wyłącznie zespół — KitBot nie ma żadnego narzędzia, którym mógłby cokolwiek wysłać do badacza. Zobacz Wątki zgłoszeń w Slacku.

Poza tym działa wyłącznie w trybie odczytu. KitBot nie może triażować, przypisywać, odrzucać, pisać do badaczy ani zatwierdzać nagród — w tych działaniach odsyła Cię do zgłoszenia w Kicie.

Aby uzyskać odpowiedzi, adres e-mail w Twoim profilu Slack musi być zgodny z adresem e-mail konta Kit, a konto musi mieć aktywny program VDP. Jeśli adresy się nie zgadzają, KitBot wysyła Ci prywatną notatkę z wyjaśnieniem, jak to naprawić, zamiast udostępniać dane zgłoszenia.

Eskalacja

Gdy zgłoszenie zostanie ocenione jako Critical lub Super Critical — albo ma dowolny poziom ważności, który oznaczysz jako eskalujący — Kit publikuje linijkę o eskalacji w wątku Slack tego zgłoszenia.

Warning

Odpowiedź w wątku nie pojawia się w treści kanału. Nikt, kto nie obserwuje już wątku tego zgłoszenia, nie zobaczy eskalacji, a Slack nie wysyła w związku z nią żadnego pingu do całego kanału. Traktuj wątek jako zapis, a nie jako to, co kogoś budzi.

Tym, co naprawdę przerywa człowiekowi pracę, jest rotacja dyżurów: gdy zgłoszenie o poziomie ważności wyzwalającym eskalację zostaje zwalidowane, Kit alarmuje bieżącą osobę dyżurującą DM-em w Slacku lub e-mailem, a jeśli masz podłączone PagerDuty — zakłada tam incydent. Nie ma listy mailingowej do eskalacji: ustawienia triażu pozwalają wybrać, które poziomy ważności eskalują, i ustawić domyślną osobę przypisaną, ale nie to, do kogo wysłać e-mail.

Aby wybrać, które poziomy ważności wyzwalają eskalację, przejdź do VDP > Program Settings > Triage i ustaw poziomy ważności eskalacji.

W skrócie

  • Dostosuj szablon odpowiedzi Zgłoszenie potwierdzone, aby edytor wstępnie wypełniał się w tonie Twojego programu
  • Skonfiguruj szablon odpowiedzi Zgłoszenie odrzucone, aby wyjaśniał najczęstsze powody odrzuceń
  • Skonfiguruj integrację Slack, aby zespół widział nowe zgłoszenia w czasie rzeczywistym
  • Oznacz @KitBot w wątku zgłoszenia w Slacku, aby przetestować pytania i odpowiedzi o zgłoszeniach
  • Skonfiguruj rotację dyżurów, żeby znaleziska Critical i Super Critical naprawdę kogoś wzywały — sam wątek w Slacku tego nie zrobi
  • Używaj wiadomości wewnętrznych do koordynacji inżynieryjnej, a zewnętrznych do komunikacji z badaczami
  • Zapisz szkic zamiast wysyłać, gdy odpowiedź wymaga drugiej pary oczu
  • Zdecyduj, czy agenci AI mogą pisać do badaczy bezpośrednio — domyślnie przygotowują wyłącznie szkice

Co dalej

  • Wątki zgłoszeń w Slacku — co pokazuje karta zgłoszenia, co dodaje odpowiedź w wątku i dlaczego zgłoszenia z ograniczonym dostępem nigdy się nie pojawiają
  • Portal badacza — co widzą badacze, jak zgłaszają i jak składają odwołania
  • Nagrody i wypłaty — zatwierdzanie nagród, dokumenty podatkowe i księga finansowa

Wpisz, aby wyszukać...