Przegląd programu ujawniania podatności
Czym jest moduł VDP w Kit, dla kogo jest przeznaczony i co obejmuje.
To tłumaczenie może być nieaktualne. Wersja angielska została zaktualizowana od czasu ostatniego tłumaczenia tej strony. Zobacz po angielsku →
Po co program ujawniania podatności
Badacze bezpieczeństwa już sondują systemy organizacji. Zgłoszenia trafiają różnymi kanałami: przez e-mail, Slack, Twitter i dział wsparcia. Bez wspólnego procesu trudno śledzić SLA i odtworzyć historię obsługi. Program ujawniania podatności (VDP) porządkuje ten napływ zamiast go ignorować.
Trzy rodzaje wymagań przemawiają za wdrożeniem programu:
| Wymóg | Wymaganie | Termin |
|---|---|---|
| SOC 2 Type II (CC4/CC7) | Dowód monitorowania podatności i uporządkowanego procesu reagowania | Ciągły: audytorzy coraz częściej traktują formalny VDP jako standardowy materiał dowodowy |
| EU Cyber Resilience Act (CRA) | Obowiązki zgłaszania podatności dla produktów z elementami cyfrowymi | 11 września 2026 |
| Ubezpieczyciele cyber | Weryfikowalne zarządzanie podatnościami jako warunek objęcia ochroną | Zależy od ubezpieczyciela: wymagania zaostrzają się kwartalnie |
Moduł VDP w Kit pozwala zespołowi przyjmować zgłoszenia, śledzić odpowiedzi i przechowywać dowody na potrzeby audytu. Narzędzia wspierają proces ujawniania podatności. Samo ich włączenie nie zapewnia zgodności z przepisami.
Pełny proces VDP jest dołączony do każdej subskrypcji Kit. Przed opublikowaniem programu skonfiguruj zakres, zobowiązania dotyczące czasu reakcji i proces wypłat.
Dla kogo
| Odbiorca | Cel | Główny problem |
|---|---|---|
| Założyciel / CTO | Przejść audyt SOC 2, spełnić wymagania dużych klientów, zapewnić zgodność z CRA | Zgłoszenia rozproszone między security@ i innymi skrzynkami; brak historii odpowiedzi; ręczna obsługa wypłat |
| Członek zespołu bezpieczeństwa | Sprawna ocena, kierowanie i zamykanie zgłoszeń podatności | Przeskakiwanie między e-mailem, Slackiem a Jirą; brak ujednoliconej punktacji ważności; naruszenia SLA niewidoczne |
| Badacz bezpieczeństwa | Szybkie potwierdzenie odbioru, przejrzysta komunikacja, uczciwa wypłata | Brak odpowiedzi od menedżerów programów; oczekiwanie na wypłatę przez 30-90 dni; nieprzejrzysty proces triażu |
Wszystkie trzy grupy korzystają z tego samego programu. Każda sekcja dokumentacji jest oznaczona odpowiednią grupą odbiorców.
Jak to działa
- Konfiguracja: Otwórz VDP > Program Settings i przygotuj zakres oraz ustawienia programu.
-
Publikacja: Ustaw status programu na Active. Formularz zgłoszeń staje się aktywny, a plik
security.txtzostaje opublikowany automatycznie. Badacze znajdują program przezsecurity.txti stronę polityki ujawniania. - Odbieranie zgłoszeń: Ustrukturyzowany formularz filtruje spam przez CAPTCHA i kontrolowane przez ciebie limity serii zgłoszeń. Prawidłowe zgłoszenia trafiają na tablicę triażu.
- Rozwiązywanie: Przeprowadź triaż zgłoszenia, oceń ważność za pomocą CVSS v3.1, komunikuj się z badaczem, napraw problem i zamknij sprawę.
Statusy programu
| Status | Przyjmowanie zgłoszeń | Widoczność dla badaczy | Kiedy używać |
|---|---|---|---|
| Draft | Nie | Nie | Trwa konfiguracja zakresu i polityki |
| Active | Tak | Tak | Program VDP aktywnie działa |
| Paused | Nie | Nie | Tymczasowe wstrzymanie przyjmowania zgłoszeń (np. podczas incydentu) |
Co obejmuje
Każda subskrypcja Kit obejmuje security.txt, politykę i formularz ujawniania podatności, zgłoszenia bez limitu, triaż, CVSS, śledzenie SLA, przypisywanie zespołu, deduplikację, rotacje dyżurów, Slack, własne szablony e-mail, portal badacza, metryki, Hall of Fame, obsługę nagród, zbieranie danych do wypłat i dokumentów podatkowych, niezmienną księgę finansową, eksporty dowodów SOC 2 oraz dostęp do API.
W skrócie
- Otwórz ustawienia w VDP > Program Settings
- Sprawdź domyślny zakres i dostosuj cele objęte/nieobjęte zakresem
- Opublikuj program (status → Active)
-
Zweryfikuj, że
security.txtjest dostępny pod/.well-known/security.txt -
Udostępnij zespołowi URL formularza zgłoszeń (
/security/{program-slug}/report), żeby wiedzieli, dokąd trafiają zgłoszenia
Co dalej
- Konfiguracja programu: zakres, macierz nagród, SLA i wszystkie siedem zakładek ustawień
- Konfiguracja security.txt: zgodność z RFC 9116, domeny niestandardowe i zarządzanie wygasaniem
- Przejdź do VDP, aby włączyć program i zapoznać się z opcjami cenowymi