Nie masz zespołu bezpieczeństwa? Masz proces i dyżur.
Badacz bezpieczeństwa znajduje twoją politykę ujawniania, wysyła zgłoszenie przez twój portal i śledzi status z jednego linku, bez konta. Licznik SLA rusza, gdy zgłoszenie wpłynie; ustaw dyżury i włącz automatyczne przypisywanie, a nowe zgłoszenie trafi do osoby, która akurat ma dyżur. Poprawka jest po twojej stronie.
VDP to sposób, w jaki twoja firma obsługuje zgłoszenia podatności.
Program ujawniania podatności (VDP) określa, co badacze mogą testować i jak zgłaszać ustalenia. Zespół odbiera zgłoszenie, ocenia je, odpowiada i zapisuje wynik.
Prowadź VDP i rekrutację na tym samym koncie Kit, z tym samym zespołem, uprawnieniami i dokumentacją audytową.
Sprawdź, które obowiązki dotyczą twojej firmy.
SOC 2 Type II
Zachowuj dowody monitorowania podatności i reagowania na nie. Ustal z audytorem, jakich dowodów potrzebuje dla stosowanych zabezpieczeń.
Akt o cyberodporności (CRA)
Jeśli sprzedajesz w UE produkty z elementami cyfrowymi, musisz zgłaszać aktywnie wykorzystywane podatności i poważne incydenty. VDP pomaga przyjmować zgłoszenia. Ustawowy obowiązek raportowania to osobna sprawa.
Dyrektywa NIS2
Art. 21 wymienia obsługę i ujawnianie podatności wśród środków zarządzania ryzykiem. Zakres i terminy zależą od krajowych przepisów wdrażających NIS2.
Ubezpieczenia cyber
Sprawdź, jakiej dokumentacji obsługi podatności wymaga ubezpieczyciel. Wymagania zależą od polisy.
Skrzynka security@ zbiera zgłoszenia. Nikt ich nie pilnuje.
Skrzynka pocztowa pozwala odebrać zgłoszenie. Zespół potrzebuje też przypisanej odpowiedzialności, terminów i zapisu podjętych działań.
Pokaż historię, gdy poprosi o nią audytor.
Przechowuj razem zgłoszenie, ocenę ważności, czasy reakcji i historię rozwiązania, aby pokazać, jak zespół prowadził sprawę.
Dodaj link do odpowiedzi na kwestionariusz bezpieczeństwa.
Opublikowana polityka pozwala podać klientom link do procedury zgłoszeń i wskazuje, kto je obsługuje.
Przyjmowanie zgłoszeń to część pracy.
Formularz zgłoszeń to pierwszy krok. Ktoś musi jeszcze pilnować terminów, historii CVSS, ewidencji nagród i eksportów.
Od zgłoszenia do rozwiązania.
Zobacz, jak badacz wysyła zgłoszenie, śledzi jego status i rozmawia z zespołem.
Cykl życia zgłoszenia
Formularz pyta o adres, którego dotyczy podatność, kroki odtworzenia i pliki z proof of concept.
Triaż toczy się w jednym wątku, a badacz widzi każdą odpowiedź na bieżąco.
Badacze mogą sprawdzić status, ważność i nagrodę przy każdym zgłoszeniu.
Zakres, safe harbor i docelowe terminy odpowiedzi opublikowane na twoim portalu.
Dlaczego właśnie tak
Portal firmowy
Twoje logo i twoja polityka ujawniania, w twojej domenie, gdy ją podłączysz. Badacz nigdy nie zobaczy ekranu logowania do Kit.
Ustrukturyzowane zgłoszenia
Przeglądaj w osobnych polach tytuł, typ podatności, adres, kroki odtworzenia i załączniki.
Pełne śledzenie cyklu życia
Zgłoszenia przechodzą od przyjęcia przez triaż do rozwiązania. Pełna historia statusów, liczniki SLA i audit trail na każdym etapie.
Uruchom program ujawniania podatności.
Trzy kroki od konfiguracji do zgłoszenia po triażu.
Włącz Bezpieczeństwo
Skonfiguruj program w sekcji Bezpieczeństwo w Kit. Polityka ujawniania i security.txt od razu działają na twoim portalu w Kit. Przekieruj na nie twojafirma.pl/.well-known/security.txt albo podłącz własną domenę.
Odbierz uporządkowane zgłoszenie
Badacze wysyłają przez firmowy formularz adres, którego dotyczy podatność, opis i kroki odtworzenia.
Przeprowadź triaż i udokumentuj działania
Skorzystaj z tablicy kanban, terminów odpowiedzi, ewidencji nagród i eksportów dowodów do audytu SOC 2. Wszystko jest w cenie.
Wszystko od security.txt po rejestr nagród.
Opublikuj politykę, przyjmuj uporządkowane zgłoszenia i prowadź triaż z licznikami SLA, ewidencją nagród i eksportami audytowymi.
security.txt + polityka ujawniania
Plik security.txt zgodny z RFC 9116 działa od razu na twoim portalu w Kit. Przekieruj na niego twojafirma.pl/.well-known/security.txt albo podłącz własną domenę. Alerty o wygasaniu pilnują, żeby był aktualny.
Ustrukturyzowany formularz zgłoszeń + CAPTCHA
Formularz zbiera osobno tytuł, typ podatności, adres, opis, kroki odtworzenia i załączniki. Ocenę CVSS dodaje twój zespół podczas triażu.
Filtrowanie spamu przez AI
CAPTCHA i limity żądań chronią formularz. Screening AI oznacza podejrzenia spamu i zmyślone ścieżki w kodzie, podając uzasadnienie do przeglądu. Korzysta z limitu AI w cenie.
Tryb tylko na zaproszenie
Prowadź prywatny program z dostępem tylko na zaproszenie. Zaufanym badaczom wysyłasz bezpieczne linki z zaproszeniem, a oczekujące prośby o dostęp widzisz w panelu bocznym.
Portal na własnej domenie
Postaw portal bezpieczeństwa pod adresem security.twojafirma.pl. Badacz zgłasza błąd, nie wychodząc z twojej domeny.
Infrastruktura hostowana w UE
Główne rekordy podatności są przechowywane na serwerach Hetzner w Niemczech. Podłączone usługi i dostawcy modeli przetwarzają dane na własnych warunkach.
Triaż kanban + CVSS v3.1 + SLA
Przesuwaj zgłoszenia od „Nowe”, przez „W triażu”, do „Rozwiązane”, zachowując historię ze znacznikami czasu. Licznik SLA rusza w chwili wpłynięcia zgłoszenia.
Rejestr nagród + dowody do audytu SOC 2
Zapisz nagrodę, zbierz dane do wypłaty i dokumenty podatkowe, a działowi finansów przekaż stronę potwierdzenia. Nagrody i korekty trafiają do księgi, z której nic nie da się usunąć. Możesz ją wyeksportować.
Udostępnianie zgłoszeń z rejestrem dostępu
Udostępnij zgłoszenie z zamaskowanymi danymi przez link powiązany z adresem e-mail odbiorcy, ważny przez 7 dni. Każde otwarcie zapisuje, kto uzyskał dostęp, kiedy i skąd.
Rotacje dyżurów + terminy odpowiedzi
W cenieUstaw codzienne lub cotygodniowe dyżury albo zsynchronizuj grafik z PagerDuty. Ustaw jeden termin potwierdzenia przyjęcia i docelowy czas rozwiązania dla każdego poziomu ważności. Domyślnie krytyczne zgłoszenie ma 72 godziny na rozwiązanie.
Integracja ze Slackiem
Obsługuj zgłoszenia podatności ze Slacka.
Przypisuj zgłoszenia i potwierdzaj ich przyjęcie z karty w Slacku. Kit aktualizuje kartę wraz ze zmianami zgłoszenia i zachowuje historię w jej wątku.
Sześć akcji, które twój zespół wykona bez wychodzenia ze Slacka:
Przypisz do mnie
Weź zgłoszenie na siebie w kanale, na który trafiło.
Przyjmij do obsługi
Przenosi zgłoszenie do statusu W triażu i zatrzymuje licznik SLA potwierdzenia przyjęcia.
Przyjmij lub odrzuć odwołanie
Rozpatrz odwołanie badacza wprost z karty odwołania.
Przejmij
Przejmij zweryfikowane zgłoszenie z kanału zespołu twojego komponentu.
Odłóż na 3 lub 7 dni
Odłóż przypomnienie o utkniętym zgłoszeniu. Po wyczerpaniu limitu odłożeń sprawa trafia do administratorów programu.
Oczekuje na badacza
Wstrzymaj przypomnienia na czas oczekiwania na odpowiedź badacza.
Każde działanie wymaga powiązanej tożsamości Slack i tych samych uprawnień w Kit co w przeglądarce. Sam zgodny adres e-mail nie daje dostępu.
Zobacz, jak działają wątki zgłoszeń🟠 Stored XSS w polu notatki na fakturze
- Ważność
- 🟠 High (CVSS 8.1)
- Status
- Nowe
- Typ
- Cross-site scripting
- Przypisany
- Nieprzypisane
- SLA
- Termin 11 sie, 09:00 UTC
- Nagroda
- Brak
👤 mira_k (zaufany) · 4 ważne zgłoszenia
rpt_8kq2vd7m · Wysłane 8 sie, 07:52 UTC · Acme VDP
Każde zgłoszenie ma jedną kartę, aktualizowaną przy każdej zmianie, z historią w wątku. Karta nie zawiera adresu e-mail badacza ani tokenów dostępu. Otwarcie zgłoszenia wymaga sprawdzenia uprawnień w Kit.
Alerty dla osoby na dyżurze
Osoba dyżurna otrzymuje alerty o nowych zgłoszeniach, eskalacjach, ryzyku przekroczenia SLA, przekroczonych terminach i odwołaniach. Kit wysyła DM na Slacku, a gdy to niemożliwe, e-mail. Każdy dyżur zaczyna się informacją o przekazaniu i kończy podsumowaniem.
@Kit odpowiada w wątku
Wspomnij @Kit w wątku zgłoszenia, aby sprawdzić duplikaty, zakres, ważność, benchmarki nagród i wskaźniki programu. Bot może zapisać notatkę wewnętrzną. Nie może skontaktować się z badaczem, zatwierdzić nagrody ani zmienić statusu zgłoszenia.
Zgłoszenia z ograniczonym dostępem nie trafiają na Slacka
Zgłoszenia z ograniczonym dostępem nie są publikowane na Slacku. Jeśli ograniczysz zgłoszenie po utworzeniu wątku, Kit usunie odpowiedzi bota i zastąpi kartę informacją bez tytułu, identyfikatora zgłoszenia ani linku.
Polityka i security.txt gotowe w kilka minut.
Zleć asystentowi AI przygotowanie materiałów do triażu.
Pytaj swojego asystenta AI o nowe zgłoszenia, duplikaty, historię ocen ważności i stan nagród. Łączy się z Kit przez MCP.
Narzędzia do każdego etapu triażu.
Narzędzia obejmują automatyczną wstępną ocenę (screening), duplikaty, ocenę ważności, nagrody, udostępnianie zgłoszeń i postmortemy. Odpowiedzi domyślnie zapisują się jako szkice. Administratorzy programu mogą włączyć bezpośrednią wysyłkę.
Pytaj o swoje zgłoszenia.
Narzędzia korzystają ze zgłoszeń na twoim koncie i respektują twoje uprawnienia.
Sprawdź zgłoszenie na podstawie kodu, we własnym CI.
Uruchom agenta do triażu we własnym CI, z wybranym modelem i promptami. Agent sprawdza zgłoszenie na podstawie kodu źródłowego i zwraca ocenę ważności, listę wskazanych plików oraz uzasadnienie. Kit zapisuje ten wynik. Kod źródłowy pozostaje w twoim CI.
Od przyjęcia zgłoszenia po eksport dla audytora. Wszystko w cenie.
Przyjmowanie zgłoszeń, triaż, ewidencja nagród i eksporty do audytu są w cenie za osobę.
Zrób to sam
Zespół utrzymuje liczniki, formularze podatkowe i eksporty.
Bezpieczeństwo w Kit
Przyjmowanie zgłoszeń, triaż, nagrody i eksporty audytowe
W ramach subskrypcji Kit, płatnej za osobę.
- security.txt gotowy od razu na portalu
- Ustrukturyzowany formularz zgłoszeń + CAPTCHA
- Triaż kanban + CVSS + SLA
- Eksporty dowodów do audytu SOC 2
Bezpieczeństwo i analiza wynagrodzeń (beta) są w cenie Kit. Osobno płacisz tylko za Outreach (cold mailing).
Porównaj Kit z narzędziami, które rozważasz.
Każde porównanie wskazuje również funkcje, których brakuje w Kit.
Zobacz nasz program ujawniania podatności.
Prowadzimy własny program ujawniania podatności za pomocą formularza zgłoszeń, liczników SLA i tablicy triażu w Kit. Nasz security.txt i polityka ujawniania są publiczne.
Zobacz nasze Centrum ZaufaniaZanim opublikujesz adres do zgłoszeń.
Czy musimy oferować nagrody bug bounty?
Program ujawniania podatności można prowadzić bez nagród. Opublikuj kanał zgłoszeń i zasady testowania, a następnie przyjmuj zgłoszenia przez formularz w Kit. Nagrody są opcjonalne.
Czy to nie zaprosi hakerów do atakowania nas?
Polityka ujawniania określa zakres programu, zasady testowania i sposób zgłaszania ustaleń. Jeśli chcesz najpierw współpracować z niewielką grupą, zacznij od programu tylko na zaproszenie.
Czy mogę prowadzić prywatny program tylko na zaproszenie?
Tak. Włącz tryb tylko na zaproszenie w ustawieniach portalu bezpieczeństwa i udostępnij link dostępu zaufanym badaczom. Pozostali odwiedzający zobaczą formularz prośby o dostęp. Zatwierdź prośbę w panelu bocznym, aby automatycznie wysłać zaproszenie.
Jak Kit radzi sobie ze spamem?
Formularz chronią CAPTCHA i limity liczby żądań. Screening AI oznacza podejrzenia spamu, podając poziom pewności i uzasadnienie. Zespół może przejrzeć te oceny.
A co ze śmieciowymi zgłoszeniami generowanymi przez AI?
Automatyczna wstępna ocena (screening AI) sprawdza zgłoszenia pod kątem zmyślonych CVE, nieistniejących funkcji i języka skopiowanego z szablonów. Każda ocena podaje poziom pewności i powody skierowania do przeglądu. Screening zużywa limit AI w cenie. Gdy limit się wyczerpie, zgłoszenia czekają na screening do jego odnowienia. Formularz chronią też CAPTCHA i limity liczby żądań.
Co Kit oferuje poza formularzem zgłoszeń?
Formularz pozwala przyjmować zgłoszenia. Do tego śledzenie SLA, punktacja CVSS, rozmowy z badaczami, ewidencja nagród, obsługa dokumentów podatkowych i eksporty audytowe, wszystko w jednym miejscu.
Już korzystamy z Vanta/Drata do zapewniania zgodności.
Możesz nadal używać go do zarządzania zgodnością. Przyjmowanie zgłoszeń i triaż odbywają się w Kit. Potwierdzone zgłoszenia można synchronizować z Vanta jako dowody dotyczące podatności, wraz ze statusem ich rozwiązania. Synchronizacji z Drata nie ma.
Dlaczego rekrutacja i zgłoszenia podatności są w jednym narzędziu?
Aplikacje kandydatów i zgłoszenia podatności potrzebują tego samego, czyli uporządkowanego formularza, osoby odpowiedzialnej, terminu i historii decyzji. W Kit obie sprawy działają na tych samych mechanizmach. Prowadzimy w nim też własny program ujawniania podatności.
Co się dzieje, gdy pojawi się prawdziwa krytyczna podatność?
Osoba na dyżurze dostaje alert. Przypisz osobę odpowiedzialną, oceń ważność w skali CVSS v3.1 i omów zgłoszenie z badaczem w jednym wątku. Liczniki SLA śledzą terminy, a oś czasu można wyeksportować do przeglądu.
Czy mój zespół może triażować zgłoszenia ze Slacka, czy to tylko powiadomienia?
Zespół może przypisywać zgłoszenia i potwierdzać ich przyjęcie, rozpatrywać odwołania, przejmować zgłoszenia komponentów, odkładać przypomnienia oraz oznaczać oczekiwanie na badacza. Każde działanie wymaga potwierdzonej tożsamości Slack i odpowiednich uprawnień w Kit. Aktualizacje pozostają pod jedną kartą zgłoszenia.
Zobacz, jak działają wątki zgłoszeńA co ze zgłoszeniami zbyt wrażliwymi na kanał Slacka?
Zgłoszenia z ograniczonym dostępem nie są publikowane na Slacku. Jeśli ograniczysz istniejące zgłoszenie, Kit usunie odpowiedzi bota i zastąpi kartę informacją bez tytułu, identyfikatora zgłoszenia ani linku. Osoba dyżurna nadal otrzyma alert e-mailem, bez szczegółów zgłoszenia.
Czy mogę przekazać audytorowi jeden dokument dla całego incydentu?
Tak. Możesz wyeksportować dokumentację incydentu w PDF: podsumowanie dla kierownictwa, oś czasu, składowe oceny CVSS, postmortem, spis dowodów i stronę podpisów.
A co z HackerOne lub Bugcrowd?
W cenie za osobę masz przyjmowanie zgłoszeń, liczniki SLA, punktację CVSS v3.1, tablicę triażu, wiadomości do badaczy, ewidencję nagród i eksporty audytowe. Kit nie zapewnia sieci badaczy. Przed wyborem porównaj aktualne plany dostawców i to, jakich badaczy potrzebujesz.
Zobacz, co zawierają eksporty do audytuCzy zabiorę dane ze zgłoszeń podatności, jeśli odejdę z Kit?
Tak. Eksport konta zawiera programy, zgłoszenia, oceny, wiadomości, nagrody, wypłaty, profile badaczy i wyniki screeningu w formacie JSON. Zleć go w ustawieniach konta i pobierz archiwum w ciągu 24 godzin od przygotowania.
Zobacz, co zawiera eksport danychDaj następnemu zgłoszeniu miejsce, zanim trafi na security@.
Przyjmowanie zgłoszeń, triaż, liczniki SLA, nagrody i eksporty do audytu są w cenie za osobę. Plik security.txt działa na twoim portalu w Kit od chwili włączenia programu.
W cenie za osobę
Opublikuj swój security.txt