Logo StartupKit
PL

Przegląd programu ujawniania podatności

Czym jest moduł VDP w Kit, dla kogo jest przeznaczony i co obejmuje.

To tłumaczenie może być nieaktualne. Wersja angielska została zaktualizowana od czasu ostatniego tłumaczenia tej strony. Zobacz po angielsku →

Po co program ujawniania podatności

Badacze bezpieczeństwa już sondują systemy organizacji. Zgłoszenia trafiają różnymi kanałami: przez e-mail, Slack, Twitter i dział wsparcia. Bez wspólnego procesu trudno śledzić SLA i odtworzyć historię obsługi. Program ujawniania podatności (VDP) porządkuje ten napływ zamiast go ignorować.

Trzy rodzaje wymagań przemawiają za wdrożeniem programu:

Wymóg Wymaganie Termin
SOC 2 Type II (CC4/CC7) Dowód monitorowania podatności i uporządkowanego procesu reagowania Ciągły: audytorzy coraz częściej traktują formalny VDP jako standardowy materiał dowodowy
EU Cyber Resilience Act (CRA) Obowiązki zgłaszania podatności dla produktów z elementami cyfrowymi 11 września 2026
Ubezpieczyciele cyber Weryfikowalne zarządzanie podatnościami jako warunek objęcia ochroną Zależy od ubezpieczyciela: wymagania zaostrzają się kwartalnie

Moduł VDP w Kit pozwala zespołowi przyjmować zgłoszenia, śledzić odpowiedzi i przechowywać dowody na potrzeby audytu. Narzędzia wspierają proces ujawniania podatności. Samo ich włączenie nie zapewnia zgodności z przepisami.

Pełny proces VDP jest dołączony do każdej subskrypcji Kit. Przed opublikowaniem programu skonfiguruj zakres, zobowiązania dotyczące czasu reakcji i proces wypłat.

Dla kogo

Odbiorca Cel Główny problem
Założyciel / CTO Przejść audyt SOC 2, spełnić wymagania dużych klientów, zapewnić zgodność z CRA Zgłoszenia rozproszone między security@ i innymi skrzynkami; brak historii odpowiedzi; ręczna obsługa wypłat
Członek zespołu bezpieczeństwa Sprawna ocena, kierowanie i zamykanie zgłoszeń podatności Przeskakiwanie między e-mailem, Slackiem a Jirą; brak ujednoliconej punktacji ważności; naruszenia SLA niewidoczne
Badacz bezpieczeństwa Szybkie potwierdzenie odbioru, przejrzysta komunikacja, uczciwa wypłata Brak odpowiedzi od menedżerów programów; oczekiwanie na wypłatę przez 30-90 dni; nieprzejrzysty proces triażu

Wszystkie trzy grupy korzystają z tego samego programu. Każda sekcja dokumentacji jest oznaczona odpowiednią grupą odbiorców.

Jak to działa

  1. Konfiguracja: Otwórz VDP > Program Settings i przygotuj zakres oraz ustawienia programu.
  2. Publikacja: Ustaw status programu na Active. Formularz zgłoszeń staje się aktywny, a plik security.txt zostaje opublikowany automatycznie. Badacze znajdują program przez security.txt i stronę polityki ujawniania.
  3. Odbieranie zgłoszeń: Ustrukturyzowany formularz filtruje spam przez CAPTCHA i kontrolowane przez ciebie limity serii zgłoszeń. Prawidłowe zgłoszenia trafiają na tablicę triażu.
  4. Rozwiązywanie: Przeprowadź triaż zgłoszenia, oceń ważność za pomocą CVSS v3.1, komunikuj się z badaczem, napraw problem i zamknij sprawę.

Statusy programu

Status Przyjmowanie zgłoszeń Widoczność dla badaczy Kiedy używać
Draft Nie Nie Trwa konfiguracja zakresu i polityki
Active Tak Tak Program VDP aktywnie działa
Paused Nie Nie Tymczasowe wstrzymanie przyjmowania zgłoszeń (np. podczas incydentu)

Co obejmuje

Każda subskrypcja Kit obejmuje security.txt, politykę i formularz ujawniania podatności, zgłoszenia bez limitu, triaż, CVSS, śledzenie SLA, przypisywanie zespołu, deduplikację, rotacje dyżurów, Slack, własne szablony e-mail, portal badacza, metryki, Hall of Fame, obsługę nagród, zbieranie danych do wypłat i dokumentów podatkowych, niezmienną księgę finansową, eksporty dowodów SOC 2 oraz dostęp do API.

W skrócie

  • Otwórz ustawienia w VDP > Program Settings
  • Sprawdź domyślny zakres i dostosuj cele objęte/nieobjęte zakresem
  • Opublikuj program (status → Active)
  • Zweryfikuj, że security.txt jest dostępny pod /.well-known/security.txt
  • Udostępnij zespołowi URL formularza zgłoszeń (/security/{program-slug}/report), żeby wiedzieli, dokąd trafiają zgłoszenia

Co dalej

  • Konfiguracja programu: zakres, macierz nagród, SLA i wszystkie siedem zakładek ustawień
  • Konfiguracja security.txt: zgodność z RFC 9116, domeny niestandardowe i zarządzanie wygasaniem
  • Przejdź do VDP, aby włączyć program i zapoznać się z opcjami cenowymi

Wpisz, aby wyszukać...