Twój pierwszy program ujawniania podatności. Aktywny w 5 minut.
Badacze już sondują Twoją infrastrukturę. Nie mają tylko gdzie zgłosić tego, co znajdą. Kit publikuje Twój security.txt, daje im portal zgłoszeń pod Twoją marką i trzyma zapis ze znacznikami czasu dla audytora. Wdrożenie nic nie kosztuje.
VDP to sposób, w jaki Twoja firma obsługuje zgłoszenia podatności.
Program ujawniania podatności (VDP) to formalny, udokumentowany kanał, którym badacze bezpieczeństwa zgłaszają błędy w Twoim oprogramowaniu. To ustrukturyzowana wersja skrzynki security@ — ze śledzeniem SLA, punktacją CVSS i audit trailem. Audytorzy SOC 2, ubezpieczyciele cyber i klienci korporacyjni coraz częściej go wymagają.
Kit już obsługuje Twoją rekrutację. VDP działa na tej samej infrastrukturze, z tym samym audit trailem — i zajmuje się nim ten sam zespół.
Czasu na dostosowanie jest coraz mniej.
SOC 2 Type II
CC7.1: audytorzy wskazują na brak udokumentowanych programów monitorowania podatności.
EU Cyber Resilience Act
Art. 14 wymaga zgłaszania podatności dla produktów z elementami cyfrowymi.
Dyrektywa NIS2
Art. 21 ust. 2 lit. e) nakłada obowiązek posiadania VDP jako jednego z dziesięciu wymaganych środków cyberbezpieczeństwa dla podmiotów kluczowych i ważnych. Kary do 10 mln EUR lub 2% przychodów.
Ubezpieczenia cyber
Ubezpieczyciele cyber dodają VDP do kwestionariuszy wniosków o polisę.
Problem ze skrzynką security@.
Każdy startup dziedziczy ten sam wadliwy proces. Audytu SOC 2 z nim nie przejdziesz.
Audytor właśnie zapytał o CC7.1
SOC 2 CC7.1 wymaga udokumentowanych dowodów monitorowania podatności. Ticket w Jira to nie dowód. Audit trail ze znacznikami czasu — tak.
Zablokowane transakcje korporacyjne
Klienci korporacyjni wysyłają kwestionariusze bezpieczeństwa. „Czy posiadacie VDP?” to dziś standardowe pytanie. Bez niego transakcja grzęźnie w dziale zakupów.
Zbudowanie tego samemu kosztuje sprint
Formularz zrobisz w jedno popołudnie. Liczniki SLA, historia CVSS, księga nagród i eksport dla audytora to kwartał zaległości, który nigdy nie wchodzi na górę listy.
Od zgłoszenia do rozwiązania.
Prześledź jedno zgłoszenie podatności — cały cykl życia, etap po etapie, dokładnie tak, jak widzi je badacz w swoim portalu.
Cykl życia zgłoszenia
Ustrukturyzowany formularz zbiera tytuł, poziom ważności, proof of concept i wpływ — w kilka minut, bez wątków e-mail.
Triaż toczy się w jednym wątku, a badacz widzi każdą odpowiedź na bieżąco.
Każde zgłoszenie pokazuje status na żywo, poziom ważności i nagrodę — koniec z mailami „co z moim zgłoszeniem?”.
Zakres, safe harbor i SLA opublikowane w Twojej własnej domenie.
Dlaczego właśnie tak
Portal firmowy
Twoje logo i Twoja polityka ujawniania, w Twojej domenie. Badacz nigdy nie zobaczy ekranu logowania do Kit.
Ustrukturyzowane zgłoszenia
Każde zgłoszenie zbiera tytuł, poziom ważności, proof of concept i wpływ. Koniec z parsowaniem wątków e-mail.
Pełne śledzenie cyklu życia
Zgłoszenia przechodzą od przyjęcia przez triaż do rozwiązania. Pełna historia statusów, liczniki SLA i audit trail na każdym etapie.
Od przełącznika do pierwszego zgłoszenia.
Trzy kroki i ani jednej rozmowy z działem zakupów.
Włącz VDP
Włącz moduł VDP w ustawieniach Kit. Twój security.txt od razu ląduje pod /.well-known/security.txt i rusza strona z polityką ujawniania.
Pierwsze zgłoszenie — ustrukturyzowane
Badacze zgłaszają przez formularz na Twojej własnej domenie. Dostajesz przejrzyste zgłoszenie z oceną CVSS, a nie łańcuszek przekazywanych maili.
Rozszerz plan, gdy triaż zacznie się liczyć
Tablice kanban, śledzenie SLA, wypłaty nagród, eksport SOC 2 — kiedy będziesz ich potrzebować, dodasz pełny moduł triażu za 49$/mies.
Sześć za darmo, cztery w dodatku.
Sześć darmowych funkcji ogłasza Twój program i porządkuje to, co przychodzi. Cztery z dodatku obsługują wszystko po wpłynięciu zgłoszenia: liczniki, nagrody, eksporty.
security.txt + polityka ujawniania
Zgodny z RFC 9116 security.txt publikowany automatycznie pod /.well-known/security.txt. Alerty o wygasaniu pilnują, żeby zawsze był aktualny. Badacze wiedzą, jak się z Tobą skontaktować.
Ustrukturyzowany formularz zgłoszeń + CAPTCHA
Koniec z mailami bez struktury. Każde zgłoszenie od początku ma stałą formę: tytuł, opis, wektor CVSS, proof of concept i wpływ.
Automatyczne filtrowanie spamu
CAPTCHA i rate limiting zatrzymują boty. Śmieci AI dostają ocenę i flagę: zmyślone CVE, halucynowane ścieżki w kodzie. Ponad 80% śmieci nigdy nie dociera do Twojej kolejki.
Tryb tylko na zaproszenie
Prowadź prywatny program z dostępem tylko na zaproszenie. Zaufanym badaczom wysyłasz bezpieczne linki z zaproszeniem, a oczekujące prośby o dostęp widzisz w panelu bocznym.
Portal na własnej domenie
Postaw portal bezpieczeństwa pod adresem security.twojafirma.pl. Badacz zgłasza błąd, nie wychodząc z Twojej domeny.
Infrastruktura hostowana w UE
Dane o podatnościach nigdy nie opuszczają UE. Hosting na Hetzner w Niemczech. Bez transferów danych do USA. Bez obaw o Schrems II.
Triaż kanban + CVSS v3.1 + SLA
Przesuwaj zgłoszenia od „Nowe”, przez „W triażu”, po „Rozwiązane”, z pełną historią statusów. Licznik SLA rusza w chwili wpłynięcia zgłoszenia, a nie wtedy, gdy ktoś je zauważy.
Wypłaty nagród + eksporty SOC 2
Wypłacaj nagrody badaczom przez ACH lub przelew, z obsługą podatkową 1099. Każda przyznana nagroda, wypłata i dokument podatkowy trafia do księgi append-only — i eksportuje się jako dowód audytowy jednym kliknięciem.
Udostępnij zgłoszenie, zachowaj łańcuch dowodowy
Wyślij zgłoszenie z zamaskowanymi danymi zewnętrznemu inżynierowi — linkiem powiązanym z adresem e-mail i ważnym przez 7 dni. Przekazane dalej linki nie działają. Każde otwarcie ląduje w dzienniku dostępów append-only: kto, kiedy, skąd.
Rotacje dyżurów + SLA dla każdego poziomu ważności
DodatekZmieniaj osobę dyżurną codziennie lub co tydzień albo zsynchronizuj grafik z PagerDuty. Każdy poziom ważności ma własny licznik czasu na rozwiązanie — dla krytycznych domyślnie 72 godziny — obok licznika potwierdzenia przyjęcia.
Integracja ze Slackiem
Prowadź swój VDP ze Slacka.
Aplikacje Slacka, które umieją tylko powiadamiać, przy każdym zdarzeniu wrzucają nową wiadomość, a po działanie odsyłają Cię do przeglądarki. Kit publikuje jedną kartę na żywo dla każdego zgłoszenia, stale ją aktualizuje, a kolejne działanie podsuwa zespołowi jako przycisk do kliknięcia.
Sześć akcji, które Twój zespół wykona bez wychodzenia ze Slacka:
Przypisz do mnie
Weź zgłoszenie na siebie w kanale, na który trafiło.
Przyjmij do obsługi
Przenosi zgłoszenie do statusu W triażu i zatrzymuje licznik SLA potwierdzenia przyjęcia.
Przyjmij lub odrzuć odwołanie
Rozpatrz odwołanie badacza wprost z karty odwołania.
Przejmij
Przejmij zweryfikowane zgłoszenie z kanału zespołu Twojego komponentu.
Odłóż na 3 lub 7 dni
Odłóż przypomnienie o utkniętym zgłoszeniu — po wyczerpaniu limitu odłożeń sprawa trafia do administratorów programu.
Oczekuje na badacza
Wstrzymaj przypomnienia, dopóki ruch jest po stronie badacza.
Każdy przycisk autoryzuje ponownie, zanim cokolwiek się wydarzy: kliknięcie musi pochodzić od członka zespołu w Kit z potwierdzoną tożsamością Slack, a potem przechodzi tę samą kontrolę uprawnień co w aplikacji. Sama zgodność adresów e-mail nie daje żadnych uprawnień.
Zobacz, jak działają wątki zgłoszeń🟠 Stored XSS w polu notatki na fakturze
- Ważność
- 🟠 High (CVSS 8.1)
- Status
- Nowe
- Typ
- Cross-site scripting
- Przypisany
- Nieprzypisane
- SLA
- Termin 11 sie, 09:00 UTC
- Nagroda
- —
👤 mira_k (zaufany) · 4 ważne zgłoszenia
rpt_8kq2vd7m · Wysłane 8 sie, 07:52 UTC · Acme VDP
Jedno zgłoszenie, jedna wiadomość: dopóki zgłoszenie żyje, Kit edytuje wciąż tę samą kartę, a historia zbiera się w jej wątku. Sama karta nie zawiera adresu e-mail badacza, tokenu udostępnienia ani presigned URL — każdy przycisk to zwykły link do Kit, który ponownie autoryzuje każdego, kto kliknie.
Alarmowanie, które szanuje osobę na dyżurze
Pięć zdarzeń alarmuje osobę dyżurną — nowe zgłoszenie, eskalacja, zagrożone SLA, przekroczone SLA, odwołanie — DM-em na Slacku, a gdy jest tam nieosiągalna, e-mailem. Każde zdarzenie idzie dokładnie jednym kanałem, nigdy dwoma naraz. Dyżur zaczyna się notatką z przekazania, a kończy podsumowaniem tego, co wydarzyło się na zmianie.
@Kit odpowiada w wątku
Wspomnij @Kit w wątku zgłoszenia, a bot przeanalizuje je, korzystając z 13 narzędzi tylko do odczytu — duplikaty, zakres, poziom ważności, benchmarki nagród, metryki programu. Do zapisu ma dokładnie jedno narzędzie: notatkę wewnętrzną. Nie może napisać do badacza, zatwierdzić nagrody ani zmienić statusu zgłoszenia.
Zgłoszenia z ograniczonym dostępem nigdy nie trafiają na Slacka
Kanał Slacka to grono odbiorców, nie uprawnienie — dlatego zgłoszenia z ograniczonym dostępem nigdy nie dostają karty ani wątku. Ograniczysz dostęp, gdy wątek już istnieje? Kit zaciera po nim ślad — usuwa odpowiedzi bota, a wiadomość główną zastępuje neutralną notatką bez tytułu, bez identyfikatora i bez linku.
Jeden przełącznik publikuje Twój security.txt.
Agent przeczyta całą kolejkę. Odpisać badaczowi może tylko Twój zespół.
Podłącz klienta MCP do swojego VDP, a zobaczy tę samą kolejkę co Twój zespół: nowe zgłoszenia, podejrzenia duplikatów, historię poziomów ważności, stan nagród.
Każdy krok triażu ma swoje narzędzie.
44 narzędzia obejmują cały cykl życia: screening, duplikaty, poziom ważności, nagrody, udostępnienia, postmortemy. Szkice odpowiedzi dla badaczy leżą w Kit, dopóki ktoś z Twojego zespołu ich nie wyśle.
Pytaj tak, jak pytasz kolegę z zespołu.
Każde takie zdanie zamienia się w jedno wywołanie narzędzia na Twoich zgłoszeniach.
Triaż AI, który czyta Twoją bazę kodu. A Kit nigdy jej nie widzi.
Kit przekazuje każde zgłoszenie agentowi działającemu w Twoim własnym CI, na Twoim modelu i z Twoimi promptami. Agent konfrontuje twierdzenie z prawdziwym kodem źródłowym — czy ta ścieżka naprawdę jest podatna? — i odsyła werdykt: poziom ważności, wskazane pliki, uzasadnienie. Kod, dane dostępowe i model zostają po Twojej stronie.
Za 49$/mies. dostajesz licznik, księgę i eksport.
W jednej kolumnie to, co trzeba poskładać samemu. W drugiej to, co wystarczy włączyć.
Zrób to sam
Potem ktoś musi pilnować liczników, formularzy podatkowych i eksportu w tym tygodniu, w którym audytor o niego poprosi.
Kit VDP
Pełny dodatek triażu, 49$/mies.
588$/rok, doliczane do ceny stanowisk.
- security.txt publikowany automatycznie
- Ustrukturyzowany formularz zgłoszeń + CAPTCHA
- Triaż kanban + CVSS + SLA (dodatek)
- Eksporty audytowe SOC 2 (dodatek)
Dodatek triażu jest płatny ponad cenę stanowiska, tak samo jak Outreach i analiza wynagrodzeń. Kit nie ma jednej ceny za wszystko.
Sami używamy tego, co dostarczamy.
Własny program ujawniania podatności prowadzimy w Kit: ten sam formularz zgłoszeń, ten sam licznik SLA, ta sama tablica triażu. Nasz security.txt i polityka ujawniania są publiczne — przeczytaj je, zanim uwierzysz w resztę tej strony.
Zobacz nasze Centrum ZaufaniaZanim opublikujesz adres do zgłoszeń.
Jesteśmy za mali na program bug bounty.
VDP to nie bug bounty — nie oferujesz nagród. To udokumentowany, zgodny z przepisami kanał, przez który badacze zgłaszają podatności. SOC 2 Type II, ubezpieczyciele cyber i klienci korporacyjni coraz częściej wymagają dowodu, że go masz. Darmowy plan Kit daje dokładnie to — bez żadnych zobowiązań finansowych.
Czy to nie zaprosi hakerów do atakowania nas?
Badacze i tak szukają. VDP zmienia tylko jedno: gdzie ląduje to, co znajdą. Bez opublikowanych warunków safe harbor zgłoszenie do Ciebie jest dla badacza ryzykiem prawnym, więc ten działający w dobrej wierze woli ujawnić sprawę publicznie. Opublikuj warunki, a najpierw przyjdzie do Ciebie.
Czy mogę prowadzić prywatny program tylko na zaproszenie?
Tak. Przełącz portal w tryb tylko na zaproszenie w ustawieniach portalu bezpieczeństwa, a Kit wygeneruje tajny token dostępu. URL zaproszenia wysyłasz bezpośrednio zaufanym badaczom — po kliknięciu dostają trwałą sesję. Każdy inny odwiedzający zobaczy krótki formularz prośby o dostęp, a nie ślepy zaułek. Oczekujące prośby pojawiają się w panelu bocznym z licznikiem; jedno kliknięcie zatwierdza prośbę i automatycznie wysyła badaczowi link z zaproszeniem.
Zostaniemy zasypani spamem i zgłoszeniami niskiej jakości.
Formularz zgłoszeń najpierw przepuszcza wszystko przez CAPTCHA i rate limiting, a to, co przetrwa, ocenia pod kątem zmyślonych CVE, halucynowanych funkcji i szablonowego języka. Ponad 80% szumu odpada, zanim dotrze do Twojej kolejki.
A co ze śmieciowymi zgłoszeniami generowanymi przez AI?
Każde nowe zgłoszenie przechodzi screening — ocena wiarygodności plus konkretne sygnały: zmyślone CVE, halucynowane funkcje, szablonowy język. Oznaczone zgłoszenia trafiają do przeglądu, zanim zabiorą Twojemu zespołowi choćby minutę. Do tego CAPTCHA i rate limiting: ponad 80% szumu w ogóle nie dociera do Twojej kolejki.
Moglibyśmy po prostu zbudować formularz sami.
Formularz załatwi Ci przyjmowanie zgłoszeń. Nie da Ci śledzenia SLA, punktacji CVSS, historii statusów, wątków rozmów z badaczami, wypłat nagród, obsługi dokumentów podatkowych ani eksportu SOC 2 jednym kliknięciem. Kit daje to wszystko w komplecie — wdrażasz go przez jedno popołudnie, a nie budujesz przez cały sprint.
Już korzystamy z Vanta/Drata do zapewniania zgodności.
Świetnie. Vanta i Drata śledzą, czy masz VDP — Kit go prowadzi. Włącz VDP w Kit, skieruj narzędzie do zgodności na opublikowany security.txt, a wymóg jest odhaczony i stoi za nim prawdziwy program. Z dodatkiem Kit synchronizuje też potwierdzone zgłoszenia do Vanta jako dowody podatności dla SOC 2 CC7.1 i ISO 27001 A.8.8 — rozwiąż zgłoszenie w Kit, a Vanta przy następnej synchronizacji odnotuje je jako naprawione.
Dlaczego firma od systemu ATS oferuje VDP?
Kit zaczynał od rekrutacji, ale maszyneria pod spodem jest ta sama: ustrukturyzowane przyjmowanie zgłoszeń, licznik SLA, eksport dla audytora. VDP kieruje ją tylko na inną kolejkę. Nasz własny program ujawniania podatności działa właśnie na niej.
Co się dzieje, gdy pojawi się prawdziwa krytyczna podatność?
Gdy wpada krytyczne zgłoszenie, Kit od razu powiadamia Twój zespół. Dalej: triażujesz je, oceniasz w skali CVSS v3.1, piszesz do badacza w jednym wątku, wskazujesz osobę odpowiedzialną i prowadzisz sprawę na liczniku SLA. Kiedy audytor poprosi o dowody, cała oś czasu idzie na eksport.
Czy mój zespół może triażować zgłoszenia ze Slacka, czy to tylko powiadomienia?
Triaż. Każde zgłoszenie to jedna karta na żywo, którą Kit edytuje w tej samej wiadomości, a historia zbiera się w jej wątku. Ze Slacka Twój zespół może przypisać zgłoszenie, przyjąć je do obsługi (co zatrzymuje licznik SLA potwierdzenia przyjęcia), przyjąć lub odrzucić odwołanie, przejąć zgłoszenie skierowane do komponentu, odłożyć przypomnienie o utkniętym zgłoszeniu albo oznaczyć, że zgłoszenie czeka na badacza. Każde kliknięcie jest autoryzowane ponownie: liczy się potwierdzona tożsamość Slack osoby klikającej i te same kontrole uprawnień co w aplikacji.
Zobacz, jak działają wątki zgłoszeńA co ze zgłoszeniami zbyt wrażliwymi na kanał Slacka?
Oznacz zgłoszenie jako objęte ograniczonym dostępem, a nigdy nie trafi na Slacka — bez karty, bez wątku. Grono odbiorców kanału to nie uprawnienie w Kit, więc nic wrażliwego nie zależy od porządku w kanałach. Jeśli ograniczenie pojawi się, gdy wątek już istnieje, Kit zaciera po nim ślad: usuwa odpowiedzi bota, a wiadomość główną zastępuje neutralną notatką bez tytułu, bez identyfikatora zgłoszenia i bez linku. Osoba dyżurna nadal dostaje alert, żeby licznik SLA nie został bez nadzoru — ale wyłącznie e-mailem i bez żadnych szczegółów zgłoszenia w treści.
Czy mogę przekazać audytorowi jeden dokument dla całego incydentu?
Tak. Każde zgłoszenie eksportuje się jako dossier incydentu w PDF: streszczenie dla kierownictwa, pełna oś czasu, rozbicie CVSS, postmortem, wykaz dowodów i strona podpisów. Jedno kliknięcie, jeden plik — prosto do segregatora na audyt.
A co z HackerOne lub Bugcrowd?
HackerOne i Bugcrowd mają darmowe formularze zgłoszeń. Darmowy plan Kit też. Różnica zaczyna się po przyjęciu zgłoszenia: Kit dokłada liczniki SLA, punktację CVSS v3.1, triaż na tablicy kanban, wątek rozmowy z badaczem, wypłatę nagród i eksporty SOC 2 — za 49$/mies. ponad cenę stanowiska. Gdy wyrośniesz z Kit, cała historia programu wychodzi w CSV albo PDF: podsumowania zgłoszeń, oceny CVSS, wyniki SLA, zapisy komunikacji i księga finansowa.
Zobacz, jak działają eksporty SOC 2Czy moje dane VDP są przenośne, jeśli odejdę z Kit?
Tak. Pełny eksport konta Kit pakuje każdy rekord VDP — programy, zgłoszenia, oceny, wiadomości, nagrody, wypłaty, profile badaczy i wyniki screeningu — w ustrukturyzowany JSON. Jedno kliknięcie w ustawieniach konta. Na pobranie archiwum masz 7 dni. Twoja historia bezpieczeństwa należy do Ciebie.
Zobacz, co zawiera eksport danychDaj następnemu badaczowi adres, pod który to wyśle.
Bez karty kredytowej. security.txt publikowany od razu. Plan rozszerzysz, gdy przyjdzie pora na triaż.
Za darmo · bez karty kredytowej
Włącz VDP za darmo