Kit vs HackerOne: Tłum badaczy czy udokumentowany ślad.
HackerOne dowozi badaczy (strona jego społeczności mówi o dwóch milionach), a jego darmowy próg drukuje PDF z atestacją, o który poprosił twój audytor. Kit nie daje ani jednego badacza. Sprzedaje zapis tego, co dzieje się dalej: 72-godzinny zegar potwierdzenia odbioru, wektor CVSS v3.1, wiersz w księdze, którego nie da się już zmienić. Jeśli twoim celem jest znajdowanie podatności, właściwą kategorią jest HackerOne, a nie Kit.
Kto powinien wybrać co?
Wybierz Kit, jeśli:
- Udowadniasz, że obsługujesz zgłoszenia, a nie polujesz na kolejne
- Jesteś zespołem bez budżetu na AppSec i wpisujesz VDP w pozycję GRC
- Godzisz się na to, że dostaniesz tylko to, co samo cię znajdzie — Kit nie daje ani jednego badacza
- Zależy ci na zegarze potwierdzenia odbioru, księdze i eksportach
- Musisz mieć przyjmowanie zgłoszeń w tym tygodniu: security.txt, osadzony formularz, zgłoszenia anonimowe
Wybierz HackerOne, jeśli:
- Masz finansowany zespół bezpieczeństwa i osobną pozycję budżetową na AppSec
- Chcesz, żeby deklarowana dwumilionowa społeczność badaczy HackerOne sondowała twój zakres
- Planujesz kupić triaż po stronie dostawcy, żeby skrzynka nigdy nie dotarła do inżynierów
- Wpinasz zgłoszenia w istniejący stack bezpieczeństwa przez REST API
- Prowadzisz program federalny wysyłający wskaźniki BOD 20-01 do CyberScope
- Nie przeszkadza ci cennik na wycenę i prywatny formularz zamówienia
Co wyróżnia HackerOne
HackerOne słynie z trzech rzeczy: społeczności badaczy, darmowego progu z atestacją i ludzi, którzy triażują za ciebie.
Dwa miliony deklarowanych badaczy
Strona społeczności HackerOne mówi o ponad 2 mln badaczy i ponad 500 tys. znalezionych błędów — to liczby dostawcy, ale i tak dekada zgromadzonej podaży. Program wystawiony w tym katalogu znajdą ludzie, którzy i tak szukają zakresów do testowania, a przy programie widać oceny reputacji, wskaźniki Signal i historię ujawnień.
Dlaczego to ważne: Tłum się wynajmuje, nie kupuje na własność. Odejdź, a napływ spadnie do tego, co samo znajdzie twój security.txt. Kit nie daje ani jednego badacza.
Darmowy próg, który drukuje artefakt dla audytora
Essential VDP jest darmowy na mocy samej umowy, a zapowiedź jego premiery wymienia raporty atestacyjne jako część pakietu: PDF stwierdzający, że twój program istnieje, plus CSV dla każdego zasobu z medianą czasu naprawy i krytycznymi zgłoszeniami otwartymi ponad 90 dni. Dokumentacja wymienia NIST 800-53 rev. 5 i FedRAMP i mówi, że programy federalne mogą wczytywać ten CSV do CyberScope na potrzeby BOD 20-01.
Dlaczego to ważne: Dokładnie ten artefakt, o który prosi audytor SOC 2, za 0$. Każdy płatny VDP, Kit też, musi się bronić działającym systemem, a nie PDF-em.
Ludzie, którzy wchłaniają skrzynkę
Triaż po stronie dostawcy oznacza, że ktoś inny czyta cały strumień, wycina duplikaty i śmieci, prosi badacza o działający proof of concept i wręcza twoim inżynierom sprawdzoną kolejkę. Vendr szacuje, że dokłada to 15–35% do całkowitego kosztu programu.
Dlaczego to ważne: To realna robota. Publiczny program curla przyjął 20 zgłoszeń przez pierwsze 21 dni 2026 roku i żadne nie było prawdziwą podatnością. W tym samym styczniu curl zakończył swój program nagród na HackerOne. Obalanie bzdur to robota, którą ktoś musi wykonać.
W czym Kit jest dobry
Cztery rzeczy, które Kit robi inaczej dla badacza i dla audytora — czyli dla ludzi bez loginu.
Limit, który wpiszesz do opisu kontroli
Limit darmowego progu w Kit jest jawną stałą: 25 zgłoszeń miesięcznie na dowolnym płatnym stanowisku. Essential VDP nie publikuje żadnego limitu zgłoszeń, zasobów ani użytkowników, a regulamin pozwala HackerOne zmienić te limity w dowolnej chwili, wedle własnego uznania i bez uprzedzenia.
Opis kontroli w SOC 2 potrzebuje limitu, który nie ucieknie. Nie zacytujesz progu, który dostawca może jutro zdefiniować od nowa.
security.txt, który publikuje się sam
Kit serwuje security.txt zgodny z RFC 9116 pod /.well-known/security.txt na twojej domenie, a strażnik daty ważności odzywa się na Slacku 14 dni przed jej upływem. Formularz zgłoszeniowy osadzisz na własnej stronie i przyjmuje on zgłoszenia anonimowe.
Badacz, który nigdy nie słyszał o Kit, znajduje kanał dokładnie tam, gdzie każe szukać RFC 9116.
72-godzinny zegar potwierdzenia odbioru
Każde zgłoszenie uruchamia odliczanie do potwierdzenia odbioru: domyślnie 72 godziny, jeden termin dla każdego poziomu ważności. Przy 25% pozostałego czasu termin jest oznaczany jako zagrożony, po zejściu do zera jako przekroczony, a MTTA i MTTR lądują na panelu. Osobne cele naprawy dla każdego poziomu ważności raportujemy wstecznie.
Audytor pytający, jak szybko potwierdzasz odbiór, dostaje liczbę zmierzoną przez system, a nie odtworzoną tydzień przed audytem.
Księga, którą przeczyta prawnik
Każdy ruch nagrody to wiersz księgi, którego po zapisaniu nie da się już edytować, co noc sprawdzany pod kątem zgodności sald, obok zebranych formularzy W-9 i W-8BEN oraz wektora CVSS v3.1 przy każdym zgłoszeniu.
Kiedy audytor pyta, komu, ile i kiedy zapłacono, odpowiedzią są wiersze księgi z datami.
Czego Kit nie ma
Pięć rzeczy, które HackerOne robi, a Kit nie . Przy każdej piszemy, co dalej.
Scalanie duplikatów
Triaż w HackerOne zwija duplikaty w jedno zgłoszenie. Kit oznacza prawdopodobne duplikaty na podstawie podobieństwa embeddingów i pokazuje baner — ale nigdy ich nie scala.
Czy to dodamy? Może. Na razie oznaczenie zostaje wskazówką; scalanie przepisałoby historię zgłoszenia, a to kłóci się z księgą tylko do dopisywania.
Darmowy próg bez żadnej subskrypcji
Essential VDP nie wymaga żadnej subskrypcji. Darmowy próg VDP w Kit wchodzi w płatne stanowisko Kit i kończy się na 25 zgłoszeniach miesięcznie — na darmowym koncie nie da się prowadzić VDP w Kit w ogóle.
Czy to dodamy? Nie. Stanowisko i limit to sposób, w jaki darmowy próg Kit pozostaje jawną liczbą, a nie klauzulą o rozsądnym użyciu.
Triaż po stronie dostawcy
HackerOne sprzedaje ludzi, którzy za ciebie sprawdzają napływające zgłoszenia, usuwają duplikaty i nadają poziom ważności. Filtr AI w Kit punktuje każde zgłoszenie i oznacza śmieci, ale zgłoszenie zostaje na biurku twojego inżyniera.
Czy to dodamy? Nie. Kit jest oprogramowaniem i nie zatrudni zespołu triażu.
Badacze
Strona społeczności HackerOne mówi o dwóch milionach badaczy. Kit nie dostarcza żadnego — twój program dostaje to, co trafi na twój security.txt, na osadzony formularz i na skrzynkę pocztową.
Czy to dodamy? Nie. Kit nie jest marketplace’em i nie zamierza nim zostać.
REST API
HackerOne dokumentuje API v1 pod api.hackerone.com/v1/ — zgłoszenia, aktywności, zmiany stanu po HTTP. Kit daje 52 narzędzia MCP i 11 zdarzeń webhookowych, a REST API nie ma.
Czy to dodamy? Nieprędko. Integracje w Kit idą przez MCP i webhooki; REST API nie ma w planach na najbliższy czas.
Różnice w filozofii
Te produkty odpowiadają na inne pytania o to, po co jest VDP.
Zapis tego, co się stało
Kit zakłada, że zgłoszenia same cię znajdą: przez security.txt, osadzony formularz, pocztę. Sprzedaje zapis tego, co zrobiłeś dalej. Zegar, księga, eksport. To pozycja za 159 zł miesięcznie w budżecie GRC, a nie program AppSec.
Rynek dwustronny
Rynek dwustronny: badacze z jednej strony, finansowane zespoły bezpieczeństwa z drugiej, triaż po stronie dostawcy pośrodku i darmowy próg przyjmowania zgłoszeń doczepiony u dołu. Jeśli twoim celem jest to, żeby ludzie szukali podatności w twoim produkcie, robi to właśnie ta kategoria — a Kit do niej nie należy.
Porównanie cen
Kit
dodatek VDP 159 zł/mies.
159 zł/mies. poza subskrypcją Kit za 29,99 zł od stanowiska
- 25 zgłoszeń miesięcznie w cenie dowolnego płatnego stanowiska Kit
- Tablica triażu, księga, eksporty SOC 2 i własna domena w dodatku
- 30-dniowy okres próbny dodatku, uruchamiany samodzielnie na dowolnym stanowisku Kit
- Rozliczenie miesięczne, bez zobowiązania rocznego
- Cena podana na tej stronie, w twojej walucie
HackerOne
Essential VDP 0$ — płatne progi tylko na wycenę
Limity darmowego progu HackerOne może zmienić wedle własnego uznania, bez uprzedzenia
- Essential VDP: 0$, bez żadnej subskrypcji
- Płatne progi VDP: brak jawnego cennika, wyłącznie wycena od handlowca
- Szacunki są sprzeczne: 8 000–12 000$/rok (Penetrify, lipiec 2026) wobec 20 000–50 000$/rok (Vendr, luty 2026)
- Odpowiedzialność w Essential ograniczona do 1 000$, umowa rozwiązywalna bez uprzedzenia
- Triaż po stronie dostawcy dokłada szacunkowo 15–35% kosztu programu (Vendr)
Porównanie cen
Essential VDP jest darmowy, a z darmowym Kit nie ma szans. To, co kupujesz za 159 zł miesięcznie, to warunki, na których da się planować: jawny limit 25 zgłoszeń i samodzielne wyjście. Darmowy próg HackerOne może zmienić twoje limity bez uprzedzenia i ogranicza swoją odpowiedzialność wobec ciebie do 1 000$, i to na kanale, który czyta twój regulator. Kiedy wyrośniesz z Essential, następnym krokiem jest wycena od handlowca: 8 000–12 000$ rocznie (Penetrify, lipiec 2026) albo 20 000–50 000$ (Vendr, luty 2026). Szacunki, które w ogóle się nie pokrywają.
Przechodzisz z HackerOne?
Pokochasz Kit, jeśli:
- Audytor poprosił o dowód, że proces istnieje, a termin mija w piątek
- Chcesz znać cenę i limit zgłoszeń, zanim z kimkolwiek porozmawiasz
- Potrzebujesz 72-godzinnego zegara potwierdzenia odbioru od pierwszego dnia
- Chcesz mieć security.txt pod /.well-known na własnej domenie i formularz zgłoszeniowy osadzony na własnej stronie
- Wolisz miesięczną pozycję w budżecie, którą sam zamkniesz, od wyceny, o którą trzeba prosić
Zostań z HackerOne, jeśli:
- Chcesz, żeby badacze szukali podatności, a nie tylko obsługiwali te, które przyszły
- Masz budżet na triaż po stronie dostawcy, który wchłonie napływającą kolejkę
- Budujesz na udokumentowanym REST API
- Potrzebujesz wyłącznie darmowego PDF-a z atestacją i przyjmujesz regulamin Essential w takiej postaci, w jakiej jest
Przenoszenie danych: Dokumentacja HackerOne opisuje samodzielny eksport do CSV, markdowna i PDF-a oraz API — choć ta strona jest starsza niż Essential VDP, a na tym progu regulamin zrzuca eksport przed rozwiązaniem umowy wyłącznie na ciebie. Eksporty SOC 2 w Kit są częścią dodatku i uruchomisz je dowolnego dnia, nie tylko przed rozwiązaniem umowy, o którym nikt cię nie uprzedził.
Przetestuj Kit za darmo przez 30 dni.
Karta z góry, rezygnacja w dowolnym momencie w ciągu pierwszych 30 dni. Tak czy inaczej nie zadzwoni do ciebie żaden handlowiec.
$49€49159 zł£39 miesięcznie, poza opłatą za stanowisko w Kit
Wypróbuj za darmo