Skonfiguruj VDP z agentem AI
Utwórz, skonfiguruj i uruchom program ujawniania podatności z pomocą agenta AI i narzędzi MCP.
Konfiguracja z pomocą agenta
Uruchomienie programu ujawniania podatności (VDP) oznacza przejście przez siedem sekcji konfiguracji, wygenerowanie pliku security.txt i opublikowanie publicznego portalu zgłoszeń. Agent AI może wykonać te kroki przez narzędzia MCP w Kit. Opisz oczekiwany zakres i zasady programu. Przed publikacją przejrzyj przygotowaną konfigurację i podgląd portalu.
Ta strona opisuje narzędzia CSIRT służące do konfiguracji programu. Strona Integracja z AI opisuje codzienne narzędzia triażu (ważność, duplikaty, odpowiedzi badaczom). Poniżej znajdziesz cztery narzędzia potrzebne do uruchomienia nowego programu.
Agent może odczytać stan programu, przygotować konfigurację i ją zapisać. Instrukcje narzędzi nakazują mu uzyskać zgodę na publikację, okres próbny, kwoty nagród i zmiany tekstów prawnych. Sposób potwierdzania wywołań zależy od klienta AI. Narzędzia konfiguracyjne nie przyjmują danych karty płatniczej.
Kolejność konfiguracji
Agent korzysta z czterech narzędzi w podanej kolejności. csirt_get_setup_guide wskazuje następne narzędzie odpowiednie do stanu programu.
| Krok | Narzędzie | Co się dzieje |
|---|---|---|
| 1. Sprawdzenie stanu | csirt_get_setup_guide |
Raportuje bieżący stan, schemat konfiguracji, zalecane wartości domyślne i dokładne next_tool do wywołania. Działa nawet na nowym koncie bez programu. |
| 2. Utworzenie | csirt_create_program |
Tworzy VDP w statusie Draft z sensownymi wartościami domyślnymi. Plan darmowy. Idempotentne: dwukrotne wywołanie zwraca ten sam program. |
| 3. Konfiguracja | csirt_configure_program |
Ustawia dowolny podzbiór siedmiu sekcji konfiguracji w jednym wywołaniu. Powtarzaj wedle potrzeby. |
| 4. Aktywacja | csirt_activate_program |
Publikuje publiczny portal i zaczyna przyjmować prawdziwe zgłoszenia. Instrukcja narzędzia wymaga zgody użytkownika. Narzędzie sprawdza też, czy ustawiono zakres i kontakt security.txt. |
Typowa rozmowa:
"Skonfiguruj dla nas program ujawniania podatności. Zakres to app.acme.com
i api.acme.com, e-mail przyjmujący zgłoszenia [email protected]. Na razie bez nagród."
Agent wywołuje csirt_get_setup_guide, widzi, że program nie istnieje, tworzy go, konfiguruje zakres i kontakt security.txt, po czym zatrzymuje się i prosi o potwierdzenie przed opublikowaniem programu.
Krok 1: Sprawdzenie stanu i schematu
csirt_get_setup_guide to punkt wejścia i narzędzie, do którego agent wraca między krokami. Wskazuje następny krok w obu sytuacjach:
-
Jeszcze nie ma programu: zwraca
program_exists: false, opis korzyści, pełnyconfig_schema,recommended_defaultsoraznext_tool: "csirt_create_program". -
Program istnieje: zwraca status, liczbę zgłoszeń, zgodność z SLA,
config_checklist(przy każdym braku wskazuje narzędzie do jego uzupełnienia) oraz kolejne narzędzie do wywołania.
Ponieważ schemat i wartości domyślne są zwracane razem z odpowiedzią, agent może zbudować pełną, poprawną konfigurację bez zgadywania nazw pól. Klucze dokładnie odpowiadają csirt_get_program, więc te same struktury działają przy odczycie, edycji i zapisie z powrotem.
Krok 2: Utworzenie programu
csirt_create_program tworzy VDP w statusie Draft w planie darmowym. Subskrypcja nie jest wymagana.
| Parametr | Wymagany | Opis |
|---|---|---|
name |
Nie | Nazwa programu. Domyślnie <Konto> VDP. |
disclosure_policy |
Nie | Tekst polityki skoordynowanego ujawniania (markdown). Wstępnie wypełniony treścią safe harbor, jeśli pominięty. |
Narzędzie jest idempotentne: jeśli program już istnieje, narzędzie zwraca ten istniejący zamiast tworzyć duplikat. Odpowiedź zawiera config_checklist oraz next_tool: "csirt_configure_program".
Note
Utworzenie programu nie czyni go publicznym. Program w wersji roboczej nie przyjmuje zgłoszeń i jest niewidoczny dla publiczności, dopóki go nie aktywujesz, ale w każdej chwili możesz sam wyświetlić jego podgląd (zobacz niżej).
Krok 3: Konfiguracja programu
csirt_configure_program ustawia dowolny podzbiór siedmiu sekcji konfiguracji w jednym wywołaniu. Klucze i struktury pól odpowiadają csirt_get_program i csirt_get_setup_guide, więc te same struktury danych służą do odczytu i zapisu.
Important
Wszystkie kwoty pieniężne są w centach. Nagroda 500 USD to 50000. Dotyczy to macierzy nagród i minimalnej wypłaty.
| Sekcja | Klucz | Co ustawia |
|---|---|---|
| Zakres | scope_config |
in_scope_targets[], out_of_scope_categories[], excluded_vuln_types[]. Wymagane przed aktywacją.
|
| Macierz nagród | bounty_matrix_config |
tiers: [{severity, min_cents, max_cents}] dla informational/low/medium/high/critical/super_critical. |
| SLA | sla_config |
acknowledgment_hours, resolution_targets {severity => hours}, breach_alert_repeats (0–20, domyślnie 3), breach_alert_interval_hours (6–720, domyślnie 6). |
| Triaż | triage_config |
default_assignee_id, escalation_severities[], dedup_enabled, require_retest, max_appeals, auto_assign_on_call. |
| Wypłaty | disbursement_config |
supported_payment_methods[], require_tax_docs, require_agreement, min_payout_cents, currency. |
| Spam | spam_config |
max_reports_per_window, window_seconds, block_duration_seconds. |
| security.txt | security_txt_config |
contact_email (publiczny adres przyjmujący zgłoszenia, wymagany przed aktywacją), expires_days, policy_url, acknowledgments_url, hiring_url, encryption_url. |
To narzędzie możesz wywoływać dowolną liczbę razy, gdy program ma status Draft. Odpowiedź raportuje, które sekcje się zmieniły, czy program jest już activatable, jakie pozostały activation_blockers oraz kolejne narzędzie.
Pełne znaczenie każdego pola znajdziesz w poradniku Konfiguracja programu, gdzie te same siedem sekcji opisano w interfejsie webowym.
Podgląd portalu w wersji roboczej
Nie musisz aktywować programu, aby zobaczyć portal. Każde narzędzie konfiguracyjne zwraca portal_preview_url, czyli podgląd portalu z dodatkowym banerem. Poza banerem wygląda tak, jak zobaczą go badacze. Działa, gdy program jest jeszcze w wersji roboczej:
- Tylko członkowie konta. Otwórz link, będąc zalogowanym w Kit. Jeśli jesteś wylogowany, link przekieruje cię na stronę logowania i z powrotem; odwiedzający, którzy nie są członkami twojego konta, otrzymają 404, więc wersja robocza pozostaje niewidoczna dla publiczności.
-
Zawsze na domenie Kit. Własna domena bezpieczeństwa (na przykład
vdp.yourcompany.com) zaczyna udostępniać portal dopiero po aktywacji. Sesja logowania w Kit nie działa na twojej własnej domenie, więc link podglądu zawsze używa adresu URLkit.
Poproś agenta „pokaż mi podgląd mojej strony VDP”, a poda ci ten link.
Krok 4: Aktywacja (uruchomienie)
csirt_activate_program uruchamia VDP: publikuje publiczny portal zgłoszeń i zaczyna przyjmować prawdziwe zgłoszenia badaczy oraz uruchamia liczniki SLA.
Instrukcja narzędzia nakazuje agentowi wyjaśnić skutki publikacji i uzyskać twoje potwierdzenie przed wywołaniem. Jest to instrukcja dla agenta, a nie osobny formularz zatwierdzenia w Kit.
Narzędzie odmawia aktywacji, dopóki nie ustawiono dwóch rzeczy:
-
Zakres: co najmniej jeden cel w zakresie (
scope_config.in_scope_targets). -
Kontakt security.txt: e-mail przyjmujący zgłoszenia (
security_txt_config.contact_email).
Jeśli któregoś brakuje, narzędzie zwraca konkretne braki (wraz z preview_url wersji roboczej) i odsyła agenta z powrotem do csirt_configure_program z sekcją do poprawy. Po uruchomieniu odpowiedź zawiera publiczny portal_url z twoją własną domeną bezpieczeństwa, jeśli jest skonfigurowana, albo z adresem Kit. Program możesz później wstrzymać.
Rozpoczęcie darmowego okresu próbnego
Triaż zgłoszeń, przyznawanie nagród i ich wypłaty są częścią dodatku VDP Add-on (49 USD/mies.). Aby je sprawdzić, agent może rozpocząć darmowy okres próbny:
csirt_start_trial rozpoczyna darmowy 30-dniowy okres próbny VDP. Nie wymaga karty i kończy się automatycznie. Agent może go uruchomić po twoim potwierdzeniu.
Danger
Agent nigdy nie pobiera karty płatniczej. Płatny zakup pozostaje w interfejsie webowym. Aby wykupić subskrypcję, agent kieruje cię na stronę cennika. Nie pobiera (i nie może pobrać) danych karty.
Jeśli dodatek VDP jest już aktywny, narzędzie informuje, że okres próbny nie jest potrzebny. Po jego rozpoczęciu agent zwykle wraca do csirt_configure_program, aby ustawić macierz nagród.
Co sprawdzić przed zatwierdzeniem
| Agent przygotowuje | Sprawdź i zatwierdź | Niedostępne w tych narzędziach |
|---|---|---|
| Odczyt stanu programu i schematu konfiguracji | Aktywacja (uruchomienie / publikacja portalu) | Zapisanie danych karty płatniczej |
| Przygotowanie pełnej konfiguracji na podstawie twoich instrukcji | Rozpoczęcie okresu próbnego | Zakup płatnej subskrypcji |
| Zapis sekcji konfiguracji (zakres, SLA, triaż, spam, security.txt) | Ustawienie kwot nagród | Brak |
| Utworzenie programu roboczego (idempotentne, darmowe) | Edycja tekstów prawnych safe harbor / ujawniania | Brak |
Przed wyrażeniem zgody przejrzyj podgląd portalu, kwoty nagród i tekst zasad. W zewnętrznym kliencie MCP sprawdź też ustawienia zatwierdzania wywołań.
Lista kontrolna
- Jeśli korzystasz z zewnętrznego klienta MCP, upewnij się, że połączeniu nadano uprawnienia odczytu i zapisu w module CSIRT na ekranie zgody. Narzędzia konfiguracyjne to narzędzia zapisu
-
Poproś agenta, żeby „skonfigurował VDP”. Zacznie od
csirt_get_setup_guide - Potwierdź, że program utworzono w statusie Draft (plan darmowy, bez opłat)
- Podaj zakres (cele w zakresie) i e-mail przyjmujący zgłoszenia dla security.txt
- Sprawdź kwoty w macierzy nagród przed zatwierdzeniem (kwoty są w centach)
-
Daj wyraźne „tak”, zanim agent wywoła
csirt_activate_program -
Zweryfikuj publiczny
portal_urlzwrócony po aktywacji -
Jeśli sprawdzasz funkcje płatne, zatwierdź
csirt_start_trial(bez karty, 30 dni)
Co dalej
- Konfiguracja programu: opis pól w siedmiu sekcjach konfiguracji
- Integracja z AI: narzędzia AI po stronie triażu (ważność, duplikaty, odpowiedzi badaczom)
- Konfiguracja security.txt: zgodność z RFC 9116 i weryfikacja
- Łączenie asystentów AI: podłączenie zewnętrznego klienta MCP i zarządzanie zakresami