Uczciwe porównanie

Kit vs Intigriti: Tłum badaczy czy cena, którą da się przeczytać.

Badacz, który znajdzie twój błąd, albo pochodzi z tłumu, który Intigriti werbuje i opłaca, albo wchodzi z ulicy przez twój security.txt. Intigriti sprzedaje tłum i triaż, z ceną ustalaną na rozmowie o zakresie. Kit nie daje ani jednego badacza — sprzedaje formularz zgłoszeniowy, 72-godzinny zegar potwierdzenia odbioru i zapis, który czyta twój audytor.

Kto powinien wybrać co?

Wybierz Kit, jeśli:

  • Odpowiadasz audytorowi, który poprosił o dowód na proces ujawniania podatności
  • Kupujesz z budżetu GRC, bez rozmowy z handlowcem
  • Nie masz nic przeciwko triażowaniu własnych zgłoszeń — Kit nie daje badaczy
  • Zależy ci na zegarze potwierdzenia odbioru i liczbach MTTA/MTTR na audyt
  • Jesteś startupem, w którym cały zespół bezpieczeństwa to dwóch inżynierów

Wybierz Intigriti, jeśli:

  • Jesteś europejskim zespołem bezpieczeństwa w firmie średniej lub dużej, z budżetem na AppSec
  • Próbujesz znaleźć podatności, a nie udokumentować proces
  • Zależy ci na triażu po stronie dostawcy, stojącym między badaczami a twoją skrzynką
  • Uniesiesz podawaną umowę roczną ok. 42,7 tys. dolarów plus budżet nagród
  • Potrzebujesz PTaaS, programów sprintowych albo opcji live hacking eventu
  • Dział zakupów wiąże cię wymogiem ISO 27001 po stronie dostawcy

Co wyróżnia Intigriti

Intigriti sprzedaje trzy rzeczy, których Kit nie ma: stałą społeczność badaczy, sprawdzone znaleziska i certyfikaty dostawcy.

Ponad 150 000 badaczy, według ich własnych liczb

Strona rekrutacyjna Intigriti podaje ponad 150 tys. zarejestrowanych badaczy i ponad 400 aktywnych programów — to jego własne liczby, sprawdzone w sierpniu 2026. Badacze rejestrują się sami, więc podaż stoi gotowa bez werbowania kogokolwiek przez ciebie, a triaż po stronie dostawcy obiecuje twojemu zespołowi „fully validated vulnerabilities”.

Dlaczego to ważne: VDP bez tłumu słyszy tylko tych, którzy się przypadkiem napatoczą. Tłum oznacza, że ktoś aktywnie szuka, a zespół triażu — że twoi inżynierowie czytają znaleziska zamiast szumu.

Udokumentowane REST API w każdym pakiecie

OAuth 2.0, GET /v2/submissions schodzące aż do proof of concept, opisu wpływu, sugerowanej poprawki, załączników i wektora CVSS, do tego podpisane webhooki i udokumentowana część zapisująca. Artykuł pomocy wymienia API w progach Starter, Core, Premium i Enterprise.

Dlaczego to ważne: Wciągnięcie pełnej historii zgłoszeń do hurtowni danych albo narzędzia GRC to udokumentowana ścieżka z gotowymi konektorami. Kit nie oferuje jej w ogóle.

Dostawca z UE z certyfikatami

Intigriti NV jest firmą belgijską z siedzibą w Antwerpii, a jego strona dla firm mówi, że jest „ISO 27001 and SOC 2 certified”. Artykuł pomocy z 2023 roku opisuje szyfrowanie na poziomie aplikacji z podkluczami do konkretnych celów, rotowanymi co 30 dni.

Dlaczego to ważne: Kiedy ankieta bezpieczeństwa pyta o postawę samego dostawcy, Intigriti ma papiery do przekazania. Kit nie ma.

W czym Kit jest dobry

Cztery rzeczy, których rozmowa o zakresie nie da, a Kit daje: cena, plik, zegar, księga.

Cena na stronie z cennikiem

Cena dodatku VDP stoi na stronie z cennikiem, rozlicza się miesięcznie, bez zobowiązania rocznego, i zaczyna się od 30-dniowego okresu próbnego, który uruchamiasz sam. Każdy z trzech progów Intigriti kończy się przyciskiem „Request pricing”.

Wpiszesz to w budżet, rozliczysz i zamkniesz z poziomu pozycji GRC jeszcze w tym tygodniu, bez otwierania cyklu sprzedażowego po samą liczbę.

security.txt publikuje się sam

Kit serwuje security.txt zgodny z RFC 9116 pod /.well-known/security.txt na twojej domenie, pilnuje 14-dniowego okna przed wygaśnięciem i odzywa się na Slacku, zanim plik straci ważność.

Badacz bez loginu znajduje właściwy kontakt tam, gdzie każe mu szukać RFC 9116, a plik nigdy nie wygasa po cichu.

72-godzinny zegar potwierdzenia odbioru

Każde zgłoszenie uruchamia zegar potwierdzenia odbioru: domyślnie 72 godziny, jeden termin dla wszystkich poziomów ważności. Na ostatniej ćwiartce zegar oznacza termin jako zagrożony i woła dyżurnego. MTTA i MTTR wypadają z tego jako liczby na panelu.

Kiedy audytor pyta, jak szybko odpowiadasz, odczytujesz MTTA z panelu.

Księga, którą przeczyta audyt

Księga nagród tylko do dopisywania z nocnym sprawdzaniem sald, zbieranie formularzy W-9 i W-8BEN z 3-letnim cyklem odnowienia oraz synchronizacja dowodów zgodności do Vanty.

Ile zapłaciłeś, kiedy potwierdziłeś odbiór i kto zgodził się na wymienienie z nazwy w Hall of Fame — każda z tych odpowiedzi to eksport, nigdy zrzut ekranu.

Czego Kit nie ma

Cztery rzeczy, które Intigriti robi, a Kit nie . Przy każdej piszemy, co dalej.

Tłum badaczy i triaż po stronie dostawcy

Intigriti podaje ponad 150 000 zarejestrowanych badaczy (własna liczba, z własnej strony rekrutacyjnej) i sprawdza znaleziska, zanim zobaczy je twój zespół. Kit nie daje ani jednego badacza i nie wykonuje żadnego triażu. Twój program dostaje to, co przyjdzie przez security.txt i portal, a każde zgłoszenie czytają twoi inżynierowie.

Czy to dodamy? Nie. Werbowanie i opłacanie społeczności badaczy to inny biznes. Jeśli celem jest znajdowanie podatności, a nie udowodnienie procesu, kup Intigriti.

Konta badaczy i reputacja

Badacze rejestrują się w Intigriti sami, budują reputację i noszą swoją tożsamość między programami. Kit nie ma samodzielnej rejestracji badaczy — tożsamość powstaje z adresu e-mail przy pierwszym zgłoszeniu, a logowanie idzie wyłącznie magic linkiem.

Czy to dodamy? Częściowo. Punktacja karmy i Hall of Fame oparty na zgodzie działają już dziś; samodzielna rejestracja badaczy i SSO dla badaczy nie są planowane.

REST API

Intigriti dokumentuje firmowe REST API z OAuth 2.0: GET /v2/submissions zwraca pełne treści zgłoszeń wraz z proof of concept, opisem wpływu, wektorem CVSS i załącznikami. Jego strona produktowa mówi, że integracje wchodzą w każdy pakiet. Kit daje narzędzia MCP i webhooki, a REST API nie ma.

Czy to dodamy? Może. Webhooki, Jira, Linear, PagerDuty i Vanta obsługują dzisiejsze przekazania; udokumentowany REST rozważamy, ale nie zaplanowaliśmy go.

Certyfikaty dostawcy

Strona Intigriti dla firm mówi, że jest on „ISO 27001 and SOC 2 certified”. Kit to niewielka aplikacja Rails na jednym serwerze Hetznera w Norymberdze, bez ISO 27001 i bez własnego raportu SOC 2.

Czy to dodamy? SOC 2 jest w naszym planie rozwoju bezpieczeństwa. Jeśli dział zakupów wymaga, żeby dostawca miał certyfikat dziś, Kit tego progu nie przechodzi.

Różnice w filozofii

Dwa różne zakupy pod tym samym skrótem.

Kit

Proces opisany na stronie

Opublikuj politykę, przyjmuj zgłoszenia, pilnuj zegara, prowadź zapis. Przyjmowanie zgłoszeń i 25 zgłoszeń miesięcznie wchodzą w stanowisko za 29,99 zł; dodatek za 159 zł niesie tablicę triażu, księgę, nagrody i własną domenę. Kupujesz sam, działa tego samego popołudnia.

Intigriti

Efekt końcowy, z handlowcem po drodze

Wpuść na swoje zasoby tłum badaczy i zespół triażu, z zakresem ustalonym na rozmowie i umową z budżetu AppSec. Intigriti jest zbudowany dla europejskiego zespołu bezpieczeństwa, który chce, żeby podatności zostały znalezione i sprawdzone, a jego klienci przyjmują cykl sprzedażowy jako cenę tego efektu.

Porównanie cen

Kit

29,99 zł za stanowisko/mies. + dodatek VDP 159 zł/mies.

Obie liczby stoją na stronie z cennikiem, a dodatek zaczyna się od 30-dniowego okresu próbnego, który uruchamiasz sam.

  • Portal zgłoszeniowy i 25 zgłoszeń miesięcznie w cenie stanowiska Kit
  • Dodatek odblokowuje tablicę triażu, księgę, nagrody i własną domenę
  • Zgłoszenia anonimowe i formularz do osadzenia na własnej stronie
  • 72-godzinny zegar potwierdzenia odbioru z raportowaniem MTTA/MTTR
  • Rozliczenie miesięczne, bez zobowiązania rocznego, rezygnacja bez kontaktu z nikim

Intigriti

Cena na zapytanie (wszystkie trzy progi)

Każda kwota pod tym przyciskiem to szacunek strony trzeciej — Intigriti nie podaje żadnej liczby dla żadnego progu.

  • Core, Premium i Enterprise — każdy próg kończy się przyciskiem „Request pricing”
  • Bez wersji darmowej i bez okresu próbnego
  • Podawana średnia umowa roczna ok. 42,7 tys. dolarów (szacunek Vendr, luty 2026)
  • Nagrody dla badaczy to druga, zmienna pozycja budżetowa
  • REST API i integracje wliczone w każdy pakiet

Porównanie cen

Intigriti nie podaje ceny żadnego z trzech progów; Vendr, firma negocjująca po stronie kupujących, szacuje średnią umowę roczną na ok. 42,7 tys. dolarów, a do tego dochodzą budżety nagród rzędu 10 000–400 000$ i więcej. Liczby Kit stoją na stronie z cennikiem (29,99 zł za stanowisko i dodatek VDP za 159 zł), a ocena nie wymaga niczyjego kalendarza.

Przechodzisz z Intigriti?

Pokochasz Kit, jeśli:

  • Audytor poprosił cię o dowód, że masz proces ujawniania podatności
  • Nie masz budżetu na AppSec, a pozycja GRC uniesie miesięczny dodatek
  • Potrzebujesz security.txt, strony z polityką i formularza zgłoszeniowego przed piątkiem
  • Zgłoszeń masz na tyle mało, że twoi inżynierowie sami je striażują
  • Nie zamierzasz umawiać się na rozmowę o zakresie tylko po to, żeby poznać cenę

Zostań z Intigriti, jeśli:

  • Chcesz mieć stałą społeczność badaczy, ponad 150 000 według samego Intigriti, polującą na twoim zakresie
  • Chcesz, żeby znaleziska były sprawdzone, zanim zobaczą je twoi inżynierowie
  • Dział zakupów wymaga od dostawcy ISO 27001
  • Potrzebujesz REST API zwracającego pełne treści zgłoszeń

Przenoszenie danych: API Intigriti jest realną drogą wyjścia: pełna historia zgłoszeń z proof of concept, wektorami CVSS, zdarzeniami i wypłatami. Zbiorczy eksport do CSV celowo pomija jednak PoC, opis wpływu, wiadomości i załączniki. Nie wyeksportujesz nigdy tłumu.

Przetestuj Kit za darmo przez 30 dni.

Karta z góry, rezygnacja w dowolnym momencie w ciągu pierwszych 30 dni. Tak czy inaczej nie zadzwoni do ciebie żaden handlowiec.

159 zł

Wypróbuj za darmo