Porównanie funkcji

Kit i GitHub: zgłoszenia podatności poza repozytorium

Prywatne zgłaszanie podatności na GitHubie łączy zgłoszenia, poprawki i wnioski o CVE z publicznym repozytorium. Kit obsługuje zgłoszenia dotyczące pozostałych zasobów firmy, terminy odpowiedzi i dokumenty do wypłat nagród. Możesz używać obu narzędzi.

Kto powinien wybrać co?

Wybierz Kit, jeśli:

  • Potrzebujesz rejestru zgłoszeń i odpowiedzi dla całej firmy
  • Przyjmujesz zgłoszenia dotyczące hostowanych produktów i prywatnych zasobów
  • Chcesz przyjmować zgłoszenia bez konta na GitHubie lub podawania nazwiska
  • Potrzebujesz terminów potwierdzenia odbioru i rejestru ich przekroczeń
  • Chcesz zbierać dokumenty podatkowe i prowadzić księgę nagród, a płatności wykonywać ręcznie

Wybierz prywatne zgłaszanie podatności na GitHubie, jeśli:

  • Potrzebujesz prywatnego kanału zgłoszeń dla publicznych repozytoriów
  • Chcesz bezpłatnie wnioskować o CVE
  • Chcesz prywatnie współpracować ze zgłaszającymi nad poprawką
  • Chcesz publikować komunikaty, które powiadomią użytkowników obsługiwanych zależności
  • Potrzebujesz dostępu do kolejki komunikatów bezpieczeństwa przez REST
  • Chcesz bezpłatnego kanału zgłoszeń przy kodzie

Co wyróżnia prywatne zgłaszanie podatności na GitHubie

Wnioski o CVE, prywatne poprawki i przycisk zgłoszenia w repozytorium.

Bezpłatne wnioski o CVE

Administrator komunikatu bezpieczeństwa może zawnioskować o CVE do GitHuba. Identyfikator pozostaje prywatny do publikacji. Według GitHuba rozpatrzenie wniosku trwa zwykle do 72 godzin.

W praktyce: Kit nie może zarezerwować ani nadać CVE.

Prywatna współpraca nad poprawką

Dodaj zgłaszającego do komunikatu bezpieczeństwa i pracujcie nad poprawką w tymczasowym prywatnym forku. Publikacja komunikatu może uruchomić alerty Dependabota w obsługiwanych ekosystemach.

W praktyce: Zgłoszenie, poprawka i publiczny komunikat pozostają przy kodzie.

Przycisk zgłoszenia w repozytorium

Włącz prywatne zgłaszanie w publicznym repozytorium, aby badacze mogli wysłać zgłoszenie ze strony bezpieczeństwa.

W praktyce: Badacz czytający kod nie musi szukać osobnego portalu firmy.

Co zawiera Kit

Każde zgłoszenie ma termin i przypomnienie, więc nie przeleży, gdy zajmujesz się czymś innym. Kit nie zapewnia badaczy ani zewnętrznego triażu.

Zgłoszenia bez rejestracji badacza

Formularz przyjmuje zgłoszenia z adresem e-mail lub bez niego. Badacze, którzy podadzą adres, mogą otwierać swoje zgłoszenia linkiem z maila.

Badacz może zgłosić problem bez ustawiania hasła i ujawniania swojej tożsamości.

Rejestr nagród i maskowanie danych do wypłaty

Kit prosi o dane do wypłaty po zatwierdzeniu nagrody. Zapisane dane są maskowane dla zespołu. Każda nagroda trafia do księgi, która nie pozwala zmieniać istniejących wpisów.

Możesz sprawdzić historię nagrody i związane z nią dokumenty. Płatność wykonuje twój zespół.

Badacz widzi, czego brakuje do wypłaty

Na stronie zgłoszenia badacz widzi, czy brakuje akceptacji regulaminu, dokumentu podatkowego lub danych do wypłaty. Akceptuje regulamin przyciskiem, a Kit zapisuje jego treść. Przy odrzuconym dokumencie podatkowym podany jest powód.

Badacz może uzupełnić brakujące informacje na stronie swojego zgłoszenia.

Następny krok w zgłoszeniu

Kit wskazuje bieżący krok: przypisanie, ocenę, decyzję lub nagrodę. Cofnięcie zgłoszenia do wcześniejszego etapu wymaga komentarza. Gdy zgłoszenie pozostaje bez działania, Kit wysyła przypomnienia, a następnie powiadamia administratorów.

Na stronie zgłoszenia widać, co należy zrobić. Osoba odpowiedzialna za zgłoszenie nie może wyłączyć końcowego powiadomienia do administratorów.

Czego Kit nie ma

Sprawdź te ograniczenia, zanim wybierzesz Kit.

Przycisk zgłoszenia przy kodzie

GitHub umieszcza przycisk zgłoszenia w publicznym repozytorium, które badacz już czyta. Do formularza Kit trzeba trafić przez security.txt lub opublikowany przez ciebie link.

Czy to dodamy? Kit nie będzie zapewniać społeczności badaczy. Możesz pozostawić prywatne zgłaszanie na GitHubie włączone.

Nadawanie CVE

GitHub jest CVE Numbering Authority i bezpłatnie rozpatruje wnioski o CVE. Kit nie może zarezerwować ani nadać CVE.

Czy to dodamy? Nie. Wnioski o CVE kieruj do CNA, na przykład GitHuba.

Prywatna współpraca nad poprawką

GitHub daje opiekunowi repozytorium i zgłaszającemu tymczasowy prywatny fork do pracy nad poprawką. Kit śledzi zgłoszenia i synchronizuje zadania z Jirą lub Linearem. Nie przechowuje poprawek.

Czy to dodamy? Nie. Poprawki pozostają w repozytorium kodu.

REST API komunikatów bezpieczeństwa

GitHub dokumentuje punkty końcowe REST dla komunikatów bezpieczeństwa repozytorium. Kolejka bezpieczeństwa Kit korzysta z MCP i webhooków, bez REST API.

Czy to dodamy? Nie ma ustalonego terminu dodania REST API dla bezpieczeństwa.

Jak działają

Zgłoszenia dotyczące repozytorium możesz obsługiwać na GitHubie, a pozostałe w Kit.

Kit

obsługa zgłoszeń dla całej firmy

W cenie Kit (29,99 zł za osobę) masz obsługę zgłoszeń podatności: przyjmowanie, triaż, terminy odpowiedzi (SLA), rejestr nagród i eksporty. Zgłoszenia weryfikuje i nagrody wypłaca twój zespół.

GitHub

od zgłoszenia do poprawki i komunikatu

W publicznym repozytorium GitHub łączy zgłoszenie, prywatną poprawkę, wniosek o CVE i komunikat bezpieczeństwa. Po publikacji Dependabot może powiadomić użytkowników w obsługiwanych ekosystemach.

Plany i koszty

Kit

29,99 zł za osobę miesięcznie

Obsługa zgłoszeń podatności w cenie Kit, 29,99 zł za osobę miesięcznie

  • Obsługa zgłoszeń podatności w cenie Kit
  • 72 godziny na potwierdzenie odbioru i panel czasów reakcji
  • Anonimowe zgłoszenia z trwałym linkiem do potwierdzenia
  • Księga nagród tylko do dopisywania, zbieranie formularzy W-9 i W-8BEN
  • security.txt hostowany przez Kit, z aktualną datą ważności

Prywatne zgłaszanie podatności na GitHubie

Bezpłatnie w publicznych repozytoriach

Prywatne zgłaszanie podatności jest bezpłatne w publicznych repozytoriach

  • Darmowe w publicznych repozytoriach, w każdym planie GitHuba
  • Bezpłatne rozpatrywanie wniosków o CVE
  • Tymczasowy prywatny fork do pisania poprawki (CI nie może w nim działać)
  • Udokumentowane punkty końcowe REST komunikatów bezpieczeństwa
  • Alerty Dependabota dla obsługiwanych zależności

Źródło · wrz 2026

Plany i koszty

Kit ma jawną cenę, 29,99 zł za osobę miesięcznie, i obsługę zgłoszeń podatności w cenie. Triażem i wypłatą ewentualnych nagród zajmuje się twój zespół.

Dokładasz Kit obok GitHuba?

Kit może ci odpowiadać, jeśli:

  • Przyjmujesz zgłoszenia dotyczące hostowanego produktu lub prywatnych zasobów
  • Potrzebujesz terminów potwierdzenia odbioru i zapisu czasu reakcji
  • Chcesz przyjmować zgłoszenia od osób bez konta na GitHubie
  • Chcesz przyjmować zgłoszenia obok GitHub Enterprise Server
  • Potrzebujesz opublikowanego security.txt i formularza zgłoszeniowego

Zostań przy samym GitHubie, jeśli:

  • Twoje zgłoszenia dotyczą publicznych repozytoriów na GitHub.com
  • Potrzebujesz wniosków o CVE i komunikatów bezpieczeństwa
  • Zgłaszający pomagają przygotować poprawki w prywatnych forkach
  • Chcesz alertów Dependabota dla obsługiwanych zależności

Przenoszenie danych: Komunikaty bezpieczeństwa GitHuba są dostępne przez REST API. Zgłoszenia dotyczące repozytoriów możesz pozostawić na GitHubie, a w Kit zacząć rejestr dla pozostałych zasobów.

Prowadź zgłoszenia podatności w Kit.

Bezpieczeństwo jest w cenie Kit. 30 dni za darmo, wymagana karta; zrezygnuj przed końcem okresu próbnego, a nic nie zapłacisz.

29,99 zł

Zacznij za darmo