Uczciwe porównanie

Kit vs prywatne zgłaszanie podatności w GitHubie: twoje repozytoria czy twoja firma.

Badacz, który znajdzie błąd w twoim publicznym repozytorium, jest już na stronie z przyciskiem „Report a vulnerability”, a poprawka może skończyć się darmowym CVE w jakieś 72 godziny — Kit nie wystawi CVE w ogóle. Kit odpowiada audytorowi pytającemu o całą resztę: o produkt hostowany, o domeny, o zapis potwierdzeń odbioru. Uczciwa rekomendacja brzmi: używaj obu.

Kto powinien wybrać co?

Wybierz Kit, jeśli:

  • Udowadniasz proces audytorowi — Kit nie daje ani jednego badacza i niczego za ciebie nie znajdzie
  • Prowadzisz produkt z zamkniętym kodem, którego przycisk w repozytorium nie obejmie
  • Przyjmujesz zgłoszenia od ludzi bez konta GitHub albo bez nazwiska
  • Potrzebujesz zegara potwierdzenia odbioru z zapisem przekroczonych terminów
  • Zbierasz formularze W-9/W-8BEN i prowadzisz księgę nagród (wypłaty pozostają ręczne)

Wybierz prywatne zgłaszanie podatności w GitHubie, jeśli:

  • Jesteś opiekunem projektu open source albo firmą, której produktem jest publiczne repozytorium
  • Liczysz na darmowe CVE jako efekt końcowy ujawnienia
  • Chcesz mieć zgłaszającego przy poprawce, w tymczasowym prywatnym forku
  • Publikujesz advisory, które alarmują zależne projekty
  • Obsługujesz kolejkę advisory przez REST API
  • Wydajesz 0$ i jeden przełącznik na repozytorium

Co wyróżnia prywatne zgłaszanie podatności w GitHubie

Trzy rzeczy, z którymi Kit nie konkuruje: status CNA, miejsce na wspólną poprawkę i badacze, którzy już tam są.

Darmowe CVE od prawdziwego CNA

GitHub jest CVE Numbering Authority. Administrator advisory klika „Request CVE”, GitHub zwykle rozpatruje to w 72 godziny, a identyfikator zostaje prywatny do momentu publikacji. W czerwcu 2026 GitHub przyznał, że publikacja w Advisory Database od połowy kwietnia nie nadąża za jego własnymi celami.

Dlaczego to ważne: To CVE sprawia, że skanery w dół łańcucha i klienci korporacyjni ruszają z miejsca. Kit nie wystawi go w ogóle.

Ujawnienie wewnątrz repozytorium

Zgłaszający zostaje dopisany jako współpracownik przy advisory, poprawka mieszka w tymczasowym prywatnym forku, a publikacja wpycha GHSA do Advisory Database — co odpala alerty Dependabota w każdym projekcie, który od ciebie zależy.

Dlaczego to ważne: Zaalarmowanie wszystkich zależnych projektów to najbardziej brzemienny w skutki moment ujawnienia i żadne samodzielne narzędzie VDP tego nie zrobi.

Badacze już tam są

GitHub podaje, że funkcję ma włączoną ponad 1,7 miliona repozytoriów, a z jego telemetrii wynika, że liczba prywatnych zgłoszeń wzrosła z około 550 tygodniowo w styczniu 2026 do ponad 3 000 tygodniowo w maju.

Dlaczego to ważne: Nikt nie musi szukać twojego portalu. Badacz czytający twój kod ma do formularza jedno kliknięcie.

W czym Kit jest dobry

Cztery rzeczy, które Kit pokrywa, a przycisk w repozytorium nie — zaczynając od osoby, która nie ma żadnego loginu.

Obejmuje firmę, nie repozytorium

GitHub sam pisze, że funkcja jest „available for public repositories on GitHub.com” — produkt z zamkniętym kodem, API, aplikacja mobilna czy konto w chmurze nie mają żadnego przycisku, a GitHub Enterprise Server też go nie ma. Formularz zgłoszeniowy w Kit przyjmuje zgłoszenie o każdym z nich.

Audytor pyta o firmę, a większość twojej powierzchni ataku to nie jest publiczne repozytorium.

Zgłoszenia anonimowe, przyjmowane

Formularz GitHuba przekierowuje niezalogowanego gościa na stronę logowania, więc każde zgłoszenie jest przypięte do konta GitHub. W Kit pole e-mail jest opcjonalne, a zgłaszający i tak dostaje trwały link do potwierdzenia.

Zgłaszający, który nie chce się przedstawić, bywa tym, którego najbardziej warto wysłuchać.

72-godzinny zegar potwierdzenia odbioru

Wytyczne GitHuba mówią opiekunom, żeby potwierdzali odbiór „as quickly as possible” — to rada, w produkcie nie ma żadnego zegara. Kit uruchamia na każdym zgłoszeniu 72-godzinny zegar potwierdzenia odbioru, woła dyżurnego, gdy zgłoszenie powyżej Informational zbliża się do przekroczenia terminu, i rysuje MTTA oraz MTTR.

Kiedy audytor prosi o zadeklarowany czas potwierdzenia odbioru i dowód, że został dotrzymany, odpowiedzią jest liczba i zapis.

security.txt publikowany automatycznie

Kit serwuje security.txt zgodny z RFC 9116 pod /.well-known/security.txt na twojej domenie i pilnuje jego daty ważności z 14-dniowym wyprzedzeniem. Poradnik GitHuba o dodaniu polityki bezpieczeństwa to plik SECURITY.md w repozytorium, a ta strona ani razu nie wspomina o RFC 9116.

security.txt to pierwsze miejsce, w które na domenie zaglądają badacze i skanery, a pliku z repozytorium nie da się wystawić na domenie głównej.

Czego Kit nie ma

Cztery rzeczy, które robi przycisk GitHuba, a Kit nie . Przy każdej piszemy, co dalej.

Badacze, którzy już tam są

GitHub podał w 2026 roku, że ponad 1,7 miliona repozytoriów ma włączone prywatne zgłaszanie podatności; badacz czytający twój kod jest już na stronie z przyciskiem. Portal w Kit nie ma żadnego ruchu z otoczenia — odkrywalność wisi na twoim security.txt i na tym, gdzie umieścisz formularz.

Czy to dodamy? Nie. Kit nie daje badaczy i nigdy nie będzie ich dawał. Jeśli chodzi o to, żeby cię znaleziono, włącz przycisk GitHuba jeszcze dziś.

Brak wystawiania CVE

GitHub jest CVE Numbering Authority i zwykle rozpatruje wniosek o CVE w ciągu 72 godzin, za darmo i bez publikowania czegokolwiek. Kit śledzi zgłoszenie, nie identyfikator — nie wystawi ani nie zarezerwuje CVE.

Czy to dodamy? Nie. Zostanie CNA nie ma w żadnym planie rozwoju. Advisory publikuj na GitHubie, a przyjęcie zgłoszenia i zegar prowadź w Kit.

Brak miejsca na wspólną poprawkę

GitHub otwiera tymczasowy prywatny fork, w którym zgłaszający i opiekun łatają razem, a publikacja wysyła alerty Dependabota do wszystkich zależnych projektów. Tablica triażu w Kit to system osobny od twojego kodu: bez forka, bez merge'a, bez rozchodzenia się alertu w dół.

Czy to dodamy? Nie. Poprawka ma powstawać tam, gdzie leży kod. Kit synchronizuje zgłoszenie do Jiry albo Lineara, zamiast trzymać u siebie samą naprawę.

Brak REST API

GitHub dokumentuje osiem endpointów REST dla advisory w repozytorium. Kit daje narzędzia MCP i 11 zdarzeń webhookowych, a REST API nie ma.

Czy to dodamy? Nierozstrzygnięte. Dziś integracje idą przez MCP i webhooki i wolimy je pogłębiać, niż otwierać drugi front.

Różnice w filozofii

Dwa różne zadania: GitHub domyka sprawę błędu w twoim kodzie, Kit dowodzi, że twoja firma obsługuje wszystko, co przyjdzie.

Kit

dowód, że zgłoszenie zostało obsłużone

Kit zakłada, że pytanie pada od audytora: udowodnij, że proces istnieje. Przyjmowanie zgłoszeń wchodzi w subskrypcję Kit za 29,99 zł od stanowiska, do 25 zgłoszeń miesięcznie; tablica triażu, zegar potwierdzenia odbioru, księga, nagrody i eksporty dowodów to dodatek za 159 zł miesięcznie. Jeśli celem jest znajdowanie podatności, a nie obsługa tych, które przychodzą, Kit jest z innej kategorii.

GitHub

zgłoszenie ląduje tam, gdzie naprawa

Za darmo w każdym publicznym repozytorium, jeden przełącznik. Zgłoszenie, prywatny fork z poprawką, wniosek o CVE i opublikowane advisory żyją tam, gdzie musi wylądować naprawa, a publikacja alarmuje wszystkie zależne projekty. Jeśli twoim produktem jest publiczne repozytorium, GitHub wygrywa bezapelacyjnie, a Kit jest zbędny.

Porównanie cen

Kit

159 zł/mies.

Dodatek VDP poza subskrypcją Kit za 29,99 zł za stanowisko/mies.; 30-dniowy okres próbny, bez zobowiązania rocznego.

  • Przyjmowanie zgłoszeń w cenie stanowiska Kit, do 25 zgłoszeń miesięcznie
  • 72-godzinny zegar potwierdzenia odbioru, panele MTTA/MTTR
  • Anonimowe zgłoszenia z trwałym linkiem do potwierdzenia
  • Księga nagród tylko do dopisywania, zbieranie formularzy W-9/W-8BEN
  • Automatycznie publikowany security.txt zgodny z RFC 9116

Prywatne zgłaszanie podatności w GitHubie

0$ w publicznych repozytoriach

Za darmo w publicznych repozytoriach niezależnie od planu — funkcja w ogóle nie pojawia się w tabeli płatnych planów GitHuba.

  • Za darmo w publicznych repozytoriach, w każdym planie GitHuba
  • Wnioski o CVE rozpatrywane za darmo, zwykle w 72 godziny (asekuracja samego GitHuba)
  • Tymczasowy prywatny fork do łatania (CI w nim nie ruszy)
  • Osiem udokumentowanych endpointów REST dla advisory
  • Publikacja wysyła alerty Dependabota w dół zależności

Porównanie cen

Funkcja GitHuba jest darmowa, natychmiastowa i niczym nieobwarowana — nic na tej stronie nie twierdzi inaczej. Porównanie dotyczy zakresu: 159 zł miesięcznie poza opłatą 29,99 zł za stanowisko kupuje przyjmowanie zgłoszeń, zegary i dowody dla wszystkiego, co nie jest publicznym repozytorium na GitHub.com.

Dokładasz Kit obok GitHuba?

Docenisz Kit obok, jeśli:

  • Audytor zapytał o produkt hostowany, a przycisk w repozytorium nie ma na to odpowiedzi
  • Potrzebujesz zadeklarowanego czasu potwierdzenia odbioru i zapisu, że go dotrzymujesz
  • Zgłaszający bez konta GitHub, a nawet bez nazwiska, też mają mieć jak się odezwać
  • Prowadzisz GitHub Enterprise Server, gdzie prywatne zgłaszanie w ogóle nie istnieje
  • Chcesz mieć security.txt na domenie głównej przed piątkiem

Zostań przy samym GitHubie, jeśli:

  • Cała twoja powierzchnia bezpieczeństwa to publiczne repozytoria na GitHub.com
  • Darmowe CVE od CNA to artefakt, którego potrzebujesz
  • Zgłaszający mają pomagać przy poprawce w tymczasowym prywatnym forku
  • Publikacja do kanału alertów Dependabota jest sensem całego ujawnienia

Przenoszenie danych: Advisory z GitHuba eksportują się przez jego REST API, a opublikowane GHSA i CVE są z definicji rejestrem publicznym. Ścieżki importu do advisory GitHuba nie ma i nie jest potrzebna: zgłoszenia o twoich repozytoriach zostają na GitHubie, a Kit zakłada zapis dla całej reszty.

Zostaw GitHuba do kodu. Dołóż Kit do reszty firmy.

Dodatek VDP ma 30-dniowy okres próbny i zero zobowiązania rocznego. Twoje repozytoria tak czy inaczej zachowają swój przycisk „Report a vulnerability”.

159 zł

Wypróbuj za darmo