Kit vs prywatne zgłaszanie podatności w GitHubie: twoje repozytoria czy twoja firma.
Badacz, który znajdzie błąd w twoim publicznym repozytorium, jest już na stronie z przyciskiem „Report a vulnerability”, a poprawka może skończyć się darmowym CVE w jakieś 72 godziny — Kit nie wystawi CVE w ogóle. Kit odpowiada audytorowi pytającemu o całą resztę: o produkt hostowany, o domeny, o zapis potwierdzeń odbioru. Uczciwa rekomendacja brzmi: używaj obu.
Kto powinien wybrać co?
Wybierz Kit, jeśli:
- Udowadniasz proces audytorowi — Kit nie daje ani jednego badacza i niczego za ciebie nie znajdzie
- Prowadzisz produkt z zamkniętym kodem, którego przycisk w repozytorium nie obejmie
- Przyjmujesz zgłoszenia od ludzi bez konta GitHub albo bez nazwiska
- Potrzebujesz zegara potwierdzenia odbioru z zapisem przekroczonych terminów
- Zbierasz formularze W-9/W-8BEN i prowadzisz księgę nagród (wypłaty pozostają ręczne)
Wybierz prywatne zgłaszanie podatności w GitHubie, jeśli:
- Jesteś opiekunem projektu open source albo firmą, której produktem jest publiczne repozytorium
- Liczysz na darmowe CVE jako efekt końcowy ujawnienia
- Chcesz mieć zgłaszającego przy poprawce, w tymczasowym prywatnym forku
- Publikujesz advisory, które alarmują zależne projekty
- Obsługujesz kolejkę advisory przez REST API
- Wydajesz 0$ i jeden przełącznik na repozytorium
Co wyróżnia prywatne zgłaszanie podatności w GitHubie
Trzy rzeczy, z którymi Kit nie konkuruje: status CNA, miejsce na wspólną poprawkę i badacze, którzy już tam są.
Darmowe CVE od prawdziwego CNA
GitHub jest CVE Numbering Authority. Administrator advisory klika „Request CVE”, GitHub zwykle rozpatruje to w 72 godziny, a identyfikator zostaje prywatny do momentu publikacji. W czerwcu 2026 GitHub przyznał, że publikacja w Advisory Database od połowy kwietnia nie nadąża za jego własnymi celami.
Dlaczego to ważne: To CVE sprawia, że skanery w dół łańcucha i klienci korporacyjni ruszają z miejsca. Kit nie wystawi go w ogóle.
Ujawnienie wewnątrz repozytorium
Zgłaszający zostaje dopisany jako współpracownik przy advisory, poprawka mieszka w tymczasowym prywatnym forku, a publikacja wpycha GHSA do Advisory Database — co odpala alerty Dependabota w każdym projekcie, który od ciebie zależy.
Dlaczego to ważne: Zaalarmowanie wszystkich zależnych projektów to najbardziej brzemienny w skutki moment ujawnienia i żadne samodzielne narzędzie VDP tego nie zrobi.
Badacze już tam są
GitHub podaje, że funkcję ma włączoną ponad 1,7 miliona repozytoriów, a z jego telemetrii wynika, że liczba prywatnych zgłoszeń wzrosła z około 550 tygodniowo w styczniu 2026 do ponad 3 000 tygodniowo w maju.
Dlaczego to ważne: Nikt nie musi szukać twojego portalu. Badacz czytający twój kod ma do formularza jedno kliknięcie.
W czym Kit jest dobry
Cztery rzeczy, które Kit pokrywa, a przycisk w repozytorium nie — zaczynając od osoby, która nie ma żadnego loginu.
Obejmuje firmę, nie repozytorium
GitHub sam pisze, że funkcja jest „available for public repositories on GitHub.com” — produkt z zamkniętym kodem, API, aplikacja mobilna czy konto w chmurze nie mają żadnego przycisku, a GitHub Enterprise Server też go nie ma. Formularz zgłoszeniowy w Kit przyjmuje zgłoszenie o każdym z nich.
Audytor pyta o firmę, a większość twojej powierzchni ataku to nie jest publiczne repozytorium.
Zgłoszenia anonimowe, przyjmowane
Formularz GitHuba przekierowuje niezalogowanego gościa na stronę logowania, więc każde zgłoszenie jest przypięte do konta GitHub. W Kit pole e-mail jest opcjonalne, a zgłaszający i tak dostaje trwały link do potwierdzenia.
Zgłaszający, który nie chce się przedstawić, bywa tym, którego najbardziej warto wysłuchać.
72-godzinny zegar potwierdzenia odbioru
Wytyczne GitHuba mówią opiekunom, żeby potwierdzali odbiór „as quickly as possible” — to rada, w produkcie nie ma żadnego zegara. Kit uruchamia na każdym zgłoszeniu 72-godzinny zegar potwierdzenia odbioru, woła dyżurnego, gdy zgłoszenie powyżej Informational zbliża się do przekroczenia terminu, i rysuje MTTA oraz MTTR.
Kiedy audytor prosi o zadeklarowany czas potwierdzenia odbioru i dowód, że został dotrzymany, odpowiedzią jest liczba i zapis.
security.txt publikowany automatycznie
Kit serwuje security.txt zgodny z RFC 9116 pod /.well-known/security.txt na twojej domenie i pilnuje jego daty ważności z 14-dniowym wyprzedzeniem. Poradnik GitHuba o dodaniu polityki bezpieczeństwa to plik SECURITY.md w repozytorium, a ta strona ani razu nie wspomina o RFC 9116.
security.txt to pierwsze miejsce, w które na domenie zaglądają badacze i skanery, a pliku z repozytorium nie da się wystawić na domenie głównej.
Czego Kit nie ma
Cztery rzeczy, które robi przycisk GitHuba, a Kit nie . Przy każdej piszemy, co dalej.
Badacze, którzy już tam są
GitHub podał w 2026 roku, że ponad 1,7 miliona repozytoriów ma włączone prywatne zgłaszanie podatności; badacz czytający twój kod jest już na stronie z przyciskiem. Portal w Kit nie ma żadnego ruchu z otoczenia — odkrywalność wisi na twoim security.txt i na tym, gdzie umieścisz formularz.
Czy to dodamy? Nie. Kit nie daje badaczy i nigdy nie będzie ich dawał. Jeśli chodzi o to, żeby cię znaleziono, włącz przycisk GitHuba jeszcze dziś.
Brak wystawiania CVE
GitHub jest CVE Numbering Authority i zwykle rozpatruje wniosek o CVE w ciągu 72 godzin, za darmo i bez publikowania czegokolwiek. Kit śledzi zgłoszenie, nie identyfikator — nie wystawi ani nie zarezerwuje CVE.
Czy to dodamy? Nie. Zostanie CNA nie ma w żadnym planie rozwoju. Advisory publikuj na GitHubie, a przyjęcie zgłoszenia i zegar prowadź w Kit.
Brak miejsca na wspólną poprawkę
GitHub otwiera tymczasowy prywatny fork, w którym zgłaszający i opiekun łatają razem, a publikacja wysyła alerty Dependabota do wszystkich zależnych projektów. Tablica triażu w Kit to system osobny od twojego kodu: bez forka, bez merge'a, bez rozchodzenia się alertu w dół.
Czy to dodamy? Nie. Poprawka ma powstawać tam, gdzie leży kod. Kit synchronizuje zgłoszenie do Jiry albo Lineara, zamiast trzymać u siebie samą naprawę.
Brak REST API
GitHub dokumentuje osiem endpointów REST dla advisory w repozytorium. Kit daje narzędzia MCP i 11 zdarzeń webhookowych, a REST API nie ma.
Czy to dodamy? Nierozstrzygnięte. Dziś integracje idą przez MCP i webhooki i wolimy je pogłębiać, niż otwierać drugi front.
Różnice w filozofii
Dwa różne zadania: GitHub domyka sprawę błędu w twoim kodzie, Kit dowodzi, że twoja firma obsługuje wszystko, co przyjdzie.
dowód, że zgłoszenie zostało obsłużone
Kit zakłada, że pytanie pada od audytora: udowodnij, że proces istnieje. Przyjmowanie zgłoszeń wchodzi w subskrypcję Kit za 29,99 zł od stanowiska, do 25 zgłoszeń miesięcznie; tablica triażu, zegar potwierdzenia odbioru, księga, nagrody i eksporty dowodów to dodatek za 159 zł miesięcznie. Jeśli celem jest znajdowanie podatności, a nie obsługa tych, które przychodzą, Kit jest z innej kategorii.
zgłoszenie ląduje tam, gdzie naprawa
Za darmo w każdym publicznym repozytorium, jeden przełącznik. Zgłoszenie, prywatny fork z poprawką, wniosek o CVE i opublikowane advisory żyją tam, gdzie musi wylądować naprawa, a publikacja alarmuje wszystkie zależne projekty. Jeśli twoim produktem jest publiczne repozytorium, GitHub wygrywa bezapelacyjnie, a Kit jest zbędny.
Porównanie cen
Kit
159 zł/mies.
Dodatek VDP poza subskrypcją Kit za 29,99 zł za stanowisko/mies.; 30-dniowy okres próbny, bez zobowiązania rocznego.
- Przyjmowanie zgłoszeń w cenie stanowiska Kit, do 25 zgłoszeń miesięcznie
- 72-godzinny zegar potwierdzenia odbioru, panele MTTA/MTTR
- Anonimowe zgłoszenia z trwałym linkiem do potwierdzenia
- Księga nagród tylko do dopisywania, zbieranie formularzy W-9/W-8BEN
- Automatycznie publikowany security.txt zgodny z RFC 9116
Prywatne zgłaszanie podatności w GitHubie
0$ w publicznych repozytoriach
Za darmo w publicznych repozytoriach niezależnie od planu — funkcja w ogóle nie pojawia się w tabeli płatnych planów GitHuba.
- Za darmo w publicznych repozytoriach, w każdym planie GitHuba
- Wnioski o CVE rozpatrywane za darmo, zwykle w 72 godziny (asekuracja samego GitHuba)
- Tymczasowy prywatny fork do łatania (CI w nim nie ruszy)
- Osiem udokumentowanych endpointów REST dla advisory
- Publikacja wysyła alerty Dependabota w dół zależności
Porównanie cen
Funkcja GitHuba jest darmowa, natychmiastowa i niczym nieobwarowana — nic na tej stronie nie twierdzi inaczej. Porównanie dotyczy zakresu: 159 zł miesięcznie poza opłatą 29,99 zł za stanowisko kupuje przyjmowanie zgłoszeń, zegary i dowody dla wszystkiego, co nie jest publicznym repozytorium na GitHub.com.
Dokładasz Kit obok GitHuba?
Docenisz Kit obok, jeśli:
- Audytor zapytał o produkt hostowany, a przycisk w repozytorium nie ma na to odpowiedzi
- Potrzebujesz zadeklarowanego czasu potwierdzenia odbioru i zapisu, że go dotrzymujesz
- Zgłaszający bez konta GitHub, a nawet bez nazwiska, też mają mieć jak się odezwać
- Prowadzisz GitHub Enterprise Server, gdzie prywatne zgłaszanie w ogóle nie istnieje
- Chcesz mieć security.txt na domenie głównej przed piątkiem
Zostań przy samym GitHubie, jeśli:
- Cała twoja powierzchnia bezpieczeństwa to publiczne repozytoria na GitHub.com
- Darmowe CVE od CNA to artefakt, którego potrzebujesz
- Zgłaszający mają pomagać przy poprawce w tymczasowym prywatnym forku
- Publikacja do kanału alertów Dependabota jest sensem całego ujawnienia
Przenoszenie danych: Advisory z GitHuba eksportują się przez jego REST API, a opublikowane GHSA i CVE są z definicji rejestrem publicznym. Ścieżki importu do advisory GitHuba nie ma i nie jest potrzebna: zgłoszenia o twoich repozytoriach zostają na GitHubie, a Kit zakłada zapis dla całej reszty.
Zostaw GitHuba do kodu. Dołóż Kit do reszty firmy.
Dodatek VDP ma 30-dniowy okres próbny i zero zobowiązania rocznego. Twoje repozytoria tak czy inaczej zachowają swój przycisk „Report a vulnerability”.
$49€49159 zł£39 miesięcznie, poza opłatą za stanowisko w Kit
Wypróbuj za darmo