Ujawnianie podatności (VDP) · w cenie

Nie masz zespołu bezpieczeństwa? Masz proces i dyżur.

Badacz bezpieczeństwa znajduje twoją politykę ujawniania, wysyła zgłoszenie przez twój portal i śledzi status z jednego linku, bez konta. Licznik SLA rusza, gdy zgłoszenie wpłynie; ustaw dyżury i włącz automatyczne przypisywanie, a nowe zgłoszenie trafi do osoby, która akurat ma dyżur. Poprawka jest po twojej stronie.

Hosting w UE security.txt gotowy w kilka minut Filtrowanie spamu przez AI w cenie Pełny triaż w cenie

VDP to sposób, w jaki twoja firma obsługuje zgłoszenia podatności.

Program ujawniania podatności (VDP) określa, co badacze mogą testować i jak zgłaszać ustalenia. Zespół odbiera zgłoszenie, ocenia je, odpowiada i zapisuje wynik.

Prowadź VDP i rekrutację na tym samym koncie Kit, z tym samym zespołem, uprawnieniami i dokumentacją audytową.

Sprawdź wymagania

Sprawdź, które obowiązki dotyczą twojej firmy.

Zależnie od audytu

SOC 2 Type II

Zachowuj dowody monitorowania podatności i reagowania na nie. Ustal z audytorem, jakich dowodów potrzebuje dla stosowanych zabezpieczeń.

Obowiązek raportowania od 11 września 2026

Akt o cyberodporności (CRA)

Jeśli sprzedajesz w UE produkty z elementami cyfrowymi, musisz zgłaszać aktywnie wykorzystywane podatności i poważne incydenty. VDP pomaga przyjmować zgłoszenia. Ustawowy obowiązek raportowania to osobna sprawa.

Sprawdź przepisy krajowe

Dyrektywa NIS2

Art. 21 wymienia obsługę i ujawnianie podatności wśród środków zarządzania ryzykiem. Zakres i terminy zależą od krajowych przepisów wdrażających NIS2.

Zależnie od polisy

Ubezpieczenia cyber

Sprawdź, jakiej dokumentacji obsługi podatności wymaga ubezpieczyciel. Wymagania zależą od polisy.

Skrzynka security@ zbiera zgłoszenia. Nikt ich nie pilnuje.

Skrzynka pocztowa pozwala odebrać zgłoszenie. Zespół potrzebuje też przypisanej odpowiedzialności, terminów i zapisu podjętych działań.

Pokaż historię, gdy poprosi o nią audytor.

Przechowuj razem zgłoszenie, ocenę ważności, czasy reakcji i historię rozwiązania, aby pokazać, jak zespół prowadził sprawę.

Dodaj link do odpowiedzi na kwestionariusz bezpieczeństwa.

Opublikowana polityka pozwala podać klientom link do procedury zgłoszeń i wskazuje, kto je obsługuje.

Przyjmowanie zgłoszeń to część pracy.

Formularz zgłoszeń to pierwszy krok. Ktoś musi jeszcze pilnować terminów, historii CVSS, ewidencji nagród i eksportów.

Od zgłoszenia do rozwiązania.

Zobacz, jak badacz wysyła zgłoszenie, śledzi jego status i rozmawia z zespołem.

Dlaczego właśnie tak

Portal firmowy

Twoje logo i twoja polityka ujawniania, w twojej domenie, gdy ją podłączysz. Badacz nigdy nie zobaczy ekranu logowania do Kit.

Ustrukturyzowane zgłoszenia

Przeglądaj w osobnych polach tytuł, typ podatności, adres, kroki odtworzenia i załączniki.

Pełne śledzenie cyklu życia

Zgłoszenia przechodzą od przyjęcia przez triaż do rozwiązania. Pełna historia statusów, liczniki SLA i audit trail na każdym etapie.

Uruchom program ujawniania podatności.

Trzy kroki od konfiguracji do zgłoszenia po triażu.

1

Włącz Bezpieczeństwo

Skonfiguruj program w sekcji Bezpieczeństwo w Kit. Polityka ujawniania i security.txt od razu działają na twoim portalu w Kit. Przekieruj na nie twojafirma.pl/.well-known/security.txt albo podłącz własną domenę.

2

Odbierz uporządkowane zgłoszenie

Badacze wysyłają przez firmowy formularz adres, którego dotyczy podatność, opis i kroki odtworzenia.

3

Przeprowadź triaż i udokumentuj działania

Skorzystaj z tablicy kanban, terminów odpowiedzi, ewidencji nagród i eksportów dowodów do audytu SOC 2. Wszystko jest w cenie.

Wszystko od security.txt po rejestr nagród.

Opublikuj politykę, przyjmuj uporządkowane zgłoszenia i prowadź triaż z licznikami SLA, ewidencją nagród i eksportami audytowymi.

W cenie

security.txt + polityka ujawniania

Plik security.txt zgodny z RFC 9116 działa od razu na twoim portalu w Kit. Przekieruj na niego twojafirma.pl/.well-known/security.txt albo podłącz własną domenę. Alerty o wygasaniu pilnują, żeby był aktualny.

W cenie

Ustrukturyzowany formularz zgłoszeń + CAPTCHA

Formularz zbiera osobno tytuł, typ podatności, adres, opis, kroki odtworzenia i załączniki. Ocenę CVSS dodaje twój zespół podczas triażu.

W cenie

Filtrowanie spamu przez AI

CAPTCHA i limity żądań chronią formularz. Screening AI oznacza podejrzenia spamu i zmyślone ścieżki w kodzie, podając uzasadnienie do przeglądu. Korzysta z limitu AI w cenie.

W cenie

Tryb tylko na zaproszenie

Prowadź prywatny program z dostępem tylko na zaproszenie. Zaufanym badaczom wysyłasz bezpieczne linki z zaproszeniem, a oczekujące prośby o dostęp widzisz w panelu bocznym.

W cenie

Portal na własnej domenie

Postaw portal bezpieczeństwa pod adresem security.twojafirma.pl. Badacz zgłasza błąd, nie wychodząc z twojej domeny.

W cenie

Infrastruktura hostowana w UE

Główne rekordy podatności są przechowywane na serwerach Hetzner w Niemczech. Podłączone usługi i dostawcy modeli przetwarzają dane na własnych warunkach.

W cenie

Triaż kanban + CVSS v3.1 + SLA

Przesuwaj zgłoszenia od „Nowe”, przez „W triażu”, do „Rozwiązane”, zachowując historię ze znacznikami czasu. Licznik SLA rusza w chwili wpłynięcia zgłoszenia.

W cenie

Rejestr nagród + dowody do audytu SOC 2

Zapisz nagrodę, zbierz dane do wypłaty i dokumenty podatkowe, a działowi finansów przekaż stronę potwierdzenia. Nagrody i korekty trafiają do księgi, z której nic nie da się usunąć. Możesz ją wyeksportować.

W cenie

Udostępnianie zgłoszeń z rejestrem dostępu

Udostępnij zgłoszenie z zamaskowanymi danymi przez link powiązany z adresem e-mail odbiorcy, ważny przez 7 dni. Każde otwarcie zapisuje, kto uzyskał dostęp, kiedy i skąd.

Rotacje dyżurów + terminy odpowiedzi

W cenie

Ustaw codzienne lub cotygodniowe dyżury albo zsynchronizuj grafik z PagerDuty. Ustaw jeden termin potwierdzenia przyjęcia i docelowy czas rozwiązania dla każdego poziomu ważności. Domyślnie krytyczne zgłoszenie ma 72 godziny na rozwiązanie.

Integracja ze Slackiem

Obsługuj zgłoszenia podatności ze Slacka.

Przypisuj zgłoszenia i potwierdzaj ich przyjęcie z karty w Slacku. Kit aktualizuje kartę wraz ze zmianami zgłoszenia i zachowuje historię w jej wątku.

Sześć akcji, które twój zespół wykona bez wychodzenia ze Slacka:

Przypisz do mnie

Weź zgłoszenie na siebie w kanale, na który trafiło.

Przyjmij do obsługi

Przenosi zgłoszenie do statusu W triażu i zatrzymuje licznik SLA potwierdzenia przyjęcia.

Przyjmij lub odrzuć odwołanie

Rozpatrz odwołanie badacza wprost z karty odwołania.

Przejmij

Przejmij zweryfikowane zgłoszenie z kanału zespołu twojego komponentu.

Odłóż na 3 lub 7 dni

Odłóż przypomnienie o utkniętym zgłoszeniu. Po wyczerpaniu limitu odłożeń sprawa trafia do administratorów programu.

Oczekuje na badacza

Wstrzymaj przypomnienia na czas oczekiwania na odpowiedź badacza.

Każde działanie wymaga powiązanej tożsamości Slack i tych samych uprawnień w Kit co w przeglądarce. Sam zgodny adres e-mail nie daje dostępu.

Zobacz, jak działają wątki zgłoszeń

Każde zgłoszenie ma jedną kartę, aktualizowaną przy każdej zmianie, z historią w wątku. Karta nie zawiera adresu e-mail badacza ani tokenów dostępu. Otwarcie zgłoszenia wymaga sprawdzenia uprawnień w Kit.

Alerty dla osoby na dyżurze

Osoba dyżurna otrzymuje alerty o nowych zgłoszeniach, eskalacjach, ryzyku przekroczenia SLA, przekroczonych terminach i odwołaniach. Kit wysyła DM na Slacku, a gdy to niemożliwe, e-mail. Każdy dyżur zaczyna się informacją o przekazaniu i kończy podsumowaniem.

@Kit odpowiada w wątku

Wspomnij @Kit w wątku zgłoszenia, aby sprawdzić duplikaty, zakres, ważność, benchmarki nagród i wskaźniki programu. Bot może zapisać notatkę wewnętrzną. Nie może skontaktować się z badaczem, zatwierdzić nagrody ani zmienić statusu zgłoszenia.

Zgłoszenia z ograniczonym dostępem nie trafiają na Slacka

Zgłoszenia z ograniczonym dostępem nie są publikowane na Slacku. Jeśli ograniczysz zgłoszenie po utworzeniu wątku, Kit usunie odpowiedzi bota i zastąpi kartę informacją bez tytułu, identyfikatora zgłoszenia ani linku.

Polityka i security.txt gotowe w kilka minut.

Działa z twoim asystentem AI

Zleć asystentowi AI przygotowanie materiałów do triażu.

Pytaj swojego asystenta AI o nowe zgłoszenia, duplikaty, historię ocen ważności i stan nagród. Łączy się z Kit przez MCP.

Narzędzia do każdego etapu triażu.

Narzędzia obejmują automatyczną wstępną ocenę (screening), duplikaty, ocenę ważności, nagrody, udostępnianie zgłoszeń i postmortemy. Odpowiedzi domyślnie zapisują się jako szkice. Administratorzy programu mogą włączyć bezpośrednią wysyłkę.

Claude ChatGPT Gemini
Przeczytaj dokumentację integracji MCP

Pytaj o swoje zgłoszenia.

Narzędzia korzystają ze zgłoszeń na twoim koncie i respektują twoje uprawnienia.

„Pokaż zgłoszenia High po terminie”
„Sprawdź zgłoszenie stored XSS pod kątem duplikatów i zaproponuj poziom ważności”
„Przygotuj odpowiedź odmowną na zgłoszenie spoza zakresu”
„Zatwierdź nagrodę za zgłoszenie SQL injection”
Twój kod nigdy nie opuszcza twojego CI

Sprawdź zgłoszenie na podstawie kodu, we własnym CI.

Uruchom agenta do triażu we własnym CI, z wybranym modelem i promptami. Agent sprawdza zgłoszenie na podstawie kodu źródłowego i zwraca ocenę ważności, listę wskazanych plików oraz uzasadnienie. Kit zapisuje ten wynik. Kod źródłowy pozostaje w twoim CI.

Działa w twoim CI, na twoim modelu Kit zapisuje werdykt, nigdy twój kod źródłowy

Od przyjęcia zgłoszenia po eksport dla audytora. Wszystko w cenie.

Przyjmowanie zgłoszeń, triaż, ewidencja nagród i eksporty do audytu są w cenie za osobę.

Zrób to sam

skrzynka security@ (nieustrukturyzowana) Bez opłat
Liczniki SLA, historia CVSS, księga, eksporty Budujesz sam
Czas wdrożenia Zależy od zakresu

Zespół utrzymuje liczniki, formularze podatkowe i eksporty.

W cenie za osobę

Bezpieczeństwo w Kit

W cenie za osobę

Przyjmowanie zgłoszeń, triaż, nagrody i eksporty audytowe

W ramach subskrypcji Kit, płatnej za osobę.

  • security.txt gotowy od razu na portalu
  • Ustrukturyzowany formularz zgłoszeń + CAPTCHA
  • Triaż kanban + CVSS + SLA
  • Eksporty dowodów do audytu SOC 2
Hosting w UE

Bezpieczeństwo i analiza wynagrodzeń (beta) są w cenie Kit. Osobno płacisz tylko za Outreach (cold mailing).

Porównaj Kit z narzędziami, które rozważasz.

Każde porównanie wskazuje również funkcje, których brakuje w Kit.

Zobacz nasz program ujawniania podatności.

Prowadzimy własny program ujawniania podatności za pomocą formularza zgłoszeń, liczników SLA i tablicy triażu w Kit. Nasz security.txt i polityka ujawniania są publiczne.

Zobacz nasze Centrum Zaufania

Zanim opublikujesz adres do zgłoszeń.

Czy musimy oferować nagrody bug bounty?

Program ujawniania podatności można prowadzić bez nagród. Opublikuj kanał zgłoszeń i zasady testowania, a następnie przyjmuj zgłoszenia przez formularz w Kit. Nagrody są opcjonalne.

Czy to nie zaprosi hakerów do atakowania nas?

Polityka ujawniania określa zakres programu, zasady testowania i sposób zgłaszania ustaleń. Jeśli chcesz najpierw współpracować z niewielką grupą, zacznij od programu tylko na zaproszenie.

Czy mogę prowadzić prywatny program tylko na zaproszenie?

Tak. Włącz tryb tylko na zaproszenie w ustawieniach portalu bezpieczeństwa i udostępnij link dostępu zaufanym badaczom. Pozostali odwiedzający zobaczą formularz prośby o dostęp. Zatwierdź prośbę w panelu bocznym, aby automatycznie wysłać zaproszenie.

Jak Kit radzi sobie ze spamem?

Formularz chronią CAPTCHA i limity liczby żądań. Screening AI oznacza podejrzenia spamu, podając poziom pewności i uzasadnienie. Zespół może przejrzeć te oceny.

A co ze śmieciowymi zgłoszeniami generowanymi przez AI?

Automatyczna wstępna ocena (screening AI) sprawdza zgłoszenia pod kątem zmyślonych CVE, nieistniejących funkcji i języka skopiowanego z szablonów. Każda ocena podaje poziom pewności i powody skierowania do przeglądu. Screening zużywa limit AI w cenie. Gdy limit się wyczerpie, zgłoszenia czekają na screening do jego odnowienia. Formularz chronią też CAPTCHA i limity liczby żądań.

Co Kit oferuje poza formularzem zgłoszeń?

Formularz pozwala przyjmować zgłoszenia. Do tego śledzenie SLA, punktacja CVSS, rozmowy z badaczami, ewidencja nagród, obsługa dokumentów podatkowych i eksporty audytowe, wszystko w jednym miejscu.

Już korzystamy z Vanta/Drata do zapewniania zgodności.

Możesz nadal używać go do zarządzania zgodnością. Przyjmowanie zgłoszeń i triaż odbywają się w Kit. Potwierdzone zgłoszenia można synchronizować z Vanta jako dowody dotyczące podatności, wraz ze statusem ich rozwiązania. Synchronizacji z Drata nie ma.

Dlaczego rekrutacja i zgłoszenia podatności są w jednym narzędziu?

Aplikacje kandydatów i zgłoszenia podatności potrzebują tego samego, czyli uporządkowanego formularza, osoby odpowiedzialnej, terminu i historii decyzji. W Kit obie sprawy działają na tych samych mechanizmach. Prowadzimy w nim też własny program ujawniania podatności.

Co się dzieje, gdy pojawi się prawdziwa krytyczna podatność?

Osoba na dyżurze dostaje alert. Przypisz osobę odpowiedzialną, oceń ważność w skali CVSS v3.1 i omów zgłoszenie z badaczem w jednym wątku. Liczniki SLA śledzą terminy, a oś czasu można wyeksportować do przeglądu.

Czy mój zespół może triażować zgłoszenia ze Slacka, czy to tylko powiadomienia?

Zespół może przypisywać zgłoszenia i potwierdzać ich przyjęcie, rozpatrywać odwołania, przejmować zgłoszenia komponentów, odkładać przypomnienia oraz oznaczać oczekiwanie na badacza. Każde działanie wymaga potwierdzonej tożsamości Slack i odpowiednich uprawnień w Kit. Aktualizacje pozostają pod jedną kartą zgłoszenia.

Zobacz, jak działają wątki zgłoszeń
A co ze zgłoszeniami zbyt wrażliwymi na kanał Slacka?

Zgłoszenia z ograniczonym dostępem nie są publikowane na Slacku. Jeśli ograniczysz istniejące zgłoszenie, Kit usunie odpowiedzi bota i zastąpi kartę informacją bez tytułu, identyfikatora zgłoszenia ani linku. Osoba dyżurna nadal otrzyma alert e-mailem, bez szczegółów zgłoszenia.

Czy mogę przekazać audytorowi jeden dokument dla całego incydentu?

Tak. Możesz wyeksportować dokumentację incydentu w PDF: podsumowanie dla kierownictwa, oś czasu, składowe oceny CVSS, postmortem, spis dowodów i stronę podpisów.

A co z HackerOne lub Bugcrowd?

W cenie za osobę masz przyjmowanie zgłoszeń, liczniki SLA, punktację CVSS v3.1, tablicę triażu, wiadomości do badaczy, ewidencję nagród i eksporty audytowe. Kit nie zapewnia sieci badaczy. Przed wyborem porównaj aktualne plany dostawców i to, jakich badaczy potrzebujesz.

Zobacz, co zawierają eksporty do audytu
Czy zabiorę dane ze zgłoszeń podatności, jeśli odejdę z Kit?

Tak. Eksport konta zawiera programy, zgłoszenia, oceny, wiadomości, nagrody, wypłaty, profile badaczy i wyniki screeningu w formacie JSON. Zleć go w ustawieniach konta i pobierz archiwum w ciągu 24 godzin od przygotowania.

Zobacz, co zawiera eksport danych

Daj następnemu zgłoszeniu miejsce, zanim trafi na security@.

Przyjmowanie zgłoszeń, triaż, liczniki SLA, nagrody i eksporty do audytu są w cenie za osobę. Plik security.txt działa na twoim portalu w Kit od chwili włączenia programu.

W cenie za osobę

Opublikuj swój security.txt