Logo StartupKit
PL

Skonfiguruj VDP z agentem AI

Utwórz, skonfiguruj i uruchom program ujawniania podatności z pomocą agenta AI i narzędzi MCP.

Konfiguracja z pomocą agenta

Uruchomienie programu ujawniania podatności (VDP) oznacza przejście przez siedem sekcji konfiguracji, wygenerowanie pliku security.txt i opublikowanie publicznego portalu zgłoszeń. Agent AI może wykonać te kroki przez narzędzia MCP w Kit. Opisz oczekiwany zakres i zasady programu. Przed publikacją przejrzyj przygotowaną konfigurację i podgląd portalu.

Ta strona opisuje narzędzia CSIRT służące do konfiguracji programu. Strona Integracja z AI opisuje codzienne narzędzia triażu (ważność, duplikaty, odpowiedzi badaczom). Poniżej znajdziesz cztery narzędzia potrzebne do uruchomienia nowego programu.

Agent może odczytać stan programu, przygotować konfigurację i ją zapisać. Instrukcje narzędzi nakazują mu uzyskać zgodę na publikację, okres próbny, kwoty nagród i zmiany tekstów prawnych. Sposób potwierdzania wywołań zależy od klienta AI. Narzędzia konfiguracyjne nie przyjmują danych karty płatniczej.

Kolejność konfiguracji

Agent korzysta z czterech narzędzi w podanej kolejności. csirt_get_setup_guide wskazuje następne narzędzie odpowiednie do stanu programu.

Krok Narzędzie Co się dzieje
1. Sprawdzenie stanu csirt_get_setup_guide Raportuje bieżący stan, schemat konfiguracji, zalecane wartości domyślne i dokładne next_tool do wywołania. Działa nawet na nowym koncie bez programu.
2. Utworzenie csirt_create_program Tworzy VDP w statusie Draft z sensownymi wartościami domyślnymi. Plan darmowy. Idempotentne: dwukrotne wywołanie zwraca ten sam program.
3. Konfiguracja csirt_configure_program Ustawia dowolny podzbiór siedmiu sekcji konfiguracji w jednym wywołaniu. Powtarzaj wedle potrzeby.
4. Aktywacja csirt_activate_program Publikuje publiczny portal i zaczyna przyjmować prawdziwe zgłoszenia. Instrukcja narzędzia wymaga zgody użytkownika. Narzędzie sprawdza też, czy ustawiono zakres i kontakt security.txt.

Typowa rozmowa:

"Skonfiguruj dla nas program ujawniania podatności. Zakres to app.acme.com
 i api.acme.com, e-mail przyjmujący zgłoszenia [email protected]. Na razie bez nagród."

Agent wywołuje csirt_get_setup_guide, widzi, że program nie istnieje, tworzy go, konfiguruje zakres i kontakt security.txt, po czym zatrzymuje się i prosi o potwierdzenie przed opublikowaniem programu.

Krok 1: Sprawdzenie stanu i schematu

csirt_get_setup_guide to punkt wejścia i narzędzie, do którego agent wraca między krokami. Wskazuje następny krok w obu sytuacjach:

  • Jeszcze nie ma programu: zwraca program_exists: false, opis korzyści, pełny config_schema, recommended_defaults oraz next_tool: "csirt_create_program".
  • Program istnieje: zwraca status, liczbę zgłoszeń, zgodność z SLA, config_checklist (przy każdym braku wskazuje narzędzie do jego uzupełnienia) oraz kolejne narzędzie do wywołania.

Ponieważ schemat i wartości domyślne są zwracane razem z odpowiedzią, agent może zbudować pełną, poprawną konfigurację bez zgadywania nazw pól. Klucze dokładnie odpowiadają csirt_get_program, więc te same struktury działają przy odczycie, edycji i zapisie z powrotem.

Krok 2: Utworzenie programu

csirt_create_program tworzy VDP w statusie Draft w planie darmowym. Subskrypcja nie jest wymagana.

Parametr Wymagany Opis
name Nie Nazwa programu. Domyślnie <Konto> VDP.
disclosure_policy Nie Tekst polityki skoordynowanego ujawniania (markdown). Wstępnie wypełniony treścią safe harbor, jeśli pominięty.

Narzędzie jest idempotentne: jeśli program już istnieje, narzędzie zwraca ten istniejący zamiast tworzyć duplikat. Odpowiedź zawiera config_checklist oraz next_tool: "csirt_configure_program".

Note

Utworzenie programu nie czyni go publicznym. Program w wersji roboczej nie przyjmuje zgłoszeń i jest niewidoczny dla publiczności, dopóki go nie aktywujesz, ale w każdej chwili możesz sam wyświetlić jego podgląd (zobacz niżej).

Krok 3: Konfiguracja programu

csirt_configure_program ustawia dowolny podzbiór siedmiu sekcji konfiguracji w jednym wywołaniu. Klucze i struktury pól odpowiadają csirt_get_program i csirt_get_setup_guide, więc te same struktury danych służą do odczytu i zapisu.

Important

Wszystkie kwoty pieniężne są w centach. Nagroda 500 USD to 50000. Dotyczy to macierzy nagród i minimalnej wypłaty.

Sekcja Klucz Co ustawia
Zakres scope_config in_scope_targets[], out_of_scope_categories[], excluded_vuln_types[]. Wymagane przed aktywacją.
Macierz nagród bounty_matrix_config tiers: [{severity, min_cents, max_cents}] dla informational/low/medium/high/critical/super_critical.
SLA sla_config acknowledgment_hours, resolution_targets {severity => hours}, breach_alert_repeats (0–20, domyślnie 3), breach_alert_interval_hours (6–720, domyślnie 6).
Triaż triage_config default_assignee_id, escalation_severities[], dedup_enabled, require_retest, max_appeals, auto_assign_on_call.
Wypłaty disbursement_config supported_payment_methods[], require_tax_docs, require_agreement, min_payout_cents, currency.
Spam spam_config max_reports_per_window, window_seconds, block_duration_seconds.
security.txt security_txt_config contact_email (publiczny adres przyjmujący zgłoszenia, wymagany przed aktywacją), expires_days, policy_url, acknowledgments_url, hiring_url, encryption_url.

To narzędzie możesz wywoływać dowolną liczbę razy, gdy program ma status Draft. Odpowiedź raportuje, które sekcje się zmieniły, czy program jest już activatable, jakie pozostały activation_blockers oraz kolejne narzędzie.

Pełne znaczenie każdego pola znajdziesz w poradniku Konfiguracja programu, gdzie te same siedem sekcji opisano w interfejsie webowym.

Podgląd portalu w wersji roboczej

Nie musisz aktywować programu, aby zobaczyć portal. Każde narzędzie konfiguracyjne zwraca portal_preview_url, czyli podgląd portalu z dodatkowym banerem. Poza banerem wygląda tak, jak zobaczą go badacze. Działa, gdy program jest jeszcze w wersji roboczej:

  • Tylko członkowie konta. Otwórz link, będąc zalogowanym w Kit. Jeśli jesteś wylogowany, link przekieruje cię na stronę logowania i z powrotem; odwiedzający, którzy nie są członkami twojego konta, otrzymają 404, więc wersja robocza pozostaje niewidoczna dla publiczności.
  • Zawsze na domenie Kit. Własna domena bezpieczeństwa (na przykład vdp.yourcompany.com) zaczyna udostępniać portal dopiero po aktywacji. Sesja logowania w Kit nie działa na twojej własnej domenie, więc link podglądu zawsze używa adresu URL kit.

Poproś agenta „pokaż mi podgląd mojej strony VDP”, a poda ci ten link.

Krok 4: Aktywacja (uruchomienie)

csirt_activate_program uruchamia VDP: publikuje publiczny portal zgłoszeń i zaczyna przyjmować prawdziwe zgłoszenia badaczy oraz uruchamia liczniki SLA.

Instrukcja narzędzia nakazuje agentowi wyjaśnić skutki publikacji i uzyskać twoje potwierdzenie przed wywołaniem. Jest to instrukcja dla agenta, a nie osobny formularz zatwierdzenia w Kit.

Narzędzie odmawia aktywacji, dopóki nie ustawiono dwóch rzeczy:

  • Zakres: co najmniej jeden cel w zakresie (scope_config.in_scope_targets).
  • Kontakt security.txt: e-mail przyjmujący zgłoszenia (security_txt_config.contact_email).

Jeśli któregoś brakuje, narzędzie zwraca konkretne braki (wraz z preview_url wersji roboczej) i odsyła agenta z powrotem do csirt_configure_program z sekcją do poprawy. Po uruchomieniu odpowiedź zawiera publiczny portal_url z twoją własną domeną bezpieczeństwa, jeśli jest skonfigurowana, albo z adresem Kit. Program możesz później wstrzymać.

Rozpoczęcie darmowego okresu próbnego

Triaż zgłoszeń, przyznawanie nagród i ich wypłaty są częścią dodatku VDP Add-on (49 USD/mies.). Aby je sprawdzić, agent może rozpocząć darmowy okres próbny:

csirt_start_trial rozpoczyna darmowy 30-dniowy okres próbny VDP. Nie wymaga karty i kończy się automatycznie. Agent może go uruchomić po twoim potwierdzeniu.

Danger

Agent nigdy nie pobiera karty płatniczej. Płatny zakup pozostaje w interfejsie webowym. Aby wykupić subskrypcję, agent kieruje cię na stronę cennika. Nie pobiera (i nie może pobrać) danych karty.

Jeśli dodatek VDP jest już aktywny, narzędzie informuje, że okres próbny nie jest potrzebny. Po jego rozpoczęciu agent zwykle wraca do csirt_configure_program, aby ustawić macierz nagród.

Co sprawdzić przed zatwierdzeniem

Agent przygotowuje Sprawdź i zatwierdź Niedostępne w tych narzędziach
Odczyt stanu programu i schematu konfiguracji Aktywacja (uruchomienie / publikacja portalu) Zapisanie danych karty płatniczej
Przygotowanie pełnej konfiguracji na podstawie twoich instrukcji Rozpoczęcie okresu próbnego Zakup płatnej subskrypcji
Zapis sekcji konfiguracji (zakres, SLA, triaż, spam, security.txt) Ustawienie kwot nagród Brak
Utworzenie programu roboczego (idempotentne, darmowe) Edycja tekstów prawnych safe harbor / ujawniania Brak

Przed wyrażeniem zgody przejrzyj podgląd portalu, kwoty nagród i tekst zasad. W zewnętrznym kliencie MCP sprawdź też ustawienia zatwierdzania wywołań.

Lista kontrolna

  • Jeśli korzystasz z zewnętrznego klienta MCP, upewnij się, że połączeniu nadano uprawnienia odczytu i zapisu w module CSIRT na ekranie zgody. Narzędzia konfiguracyjne to narzędzia zapisu
  • Poproś agenta, żeby „skonfigurował VDP”. Zacznie od csirt_get_setup_guide
  • Potwierdź, że program utworzono w statusie Draft (plan darmowy, bez opłat)
  • Podaj zakres (cele w zakresie) i e-mail przyjmujący zgłoszenia dla security.txt
  • Sprawdź kwoty w macierzy nagród przed zatwierdzeniem (kwoty są w centach)
  • Daj wyraźne „tak”, zanim agent wywoła csirt_activate_program
  • Zweryfikuj publiczny portal_url zwrócony po aktywacji
  • Jeśli sprawdzasz funkcje płatne, zatwierdź csirt_start_trial (bez karty, 30 dni)

Co dalej

Wpisz, aby wyszukać...