Kit vs Intigriti: Tłum badaczy czy cena, którą da się przeczytać.
Badacz, który znajdzie twój błąd, albo pochodzi z tłumu, który Intigriti werbuje i opłaca, albo wchodzi z ulicy przez twój security.txt. Intigriti sprzedaje tłum i triaż, z ceną ustalaną na rozmowie o zakresie. Kit nie daje ani jednego badacza — sprzedaje formularz zgłoszeniowy, 72-godzinny zegar potwierdzenia odbioru i zapis, który czyta twój audytor.
Kto powinien wybrać co?
Wybierz Kit, jeśli:
- Odpowiadasz audytorowi, który poprosił o dowód na proces ujawniania podatności
- Kupujesz z budżetu GRC, bez rozmowy z handlowcem
- Nie masz nic przeciwko triażowaniu własnych zgłoszeń — Kit nie daje badaczy
- Zależy ci na zegarze potwierdzenia odbioru i liczbach MTTA/MTTR na audyt
- Jesteś startupem, w którym cały zespół bezpieczeństwa to dwóch inżynierów
Wybierz Intigriti, jeśli:
- Jesteś europejskim zespołem bezpieczeństwa w firmie średniej lub dużej, z budżetem na AppSec
- Próbujesz znaleźć podatności, a nie udokumentować proces
- Zależy ci na triażu po stronie dostawcy, stojącym między badaczami a twoją skrzynką
- Uniesiesz podawaną umowę roczną ok. 42,7 tys. dolarów plus budżet nagród
- Potrzebujesz PTaaS, programów sprintowych albo opcji live hacking eventu
- Dział zakupów wiąże cię wymogiem ISO 27001 po stronie dostawcy
Co wyróżnia Intigriti
Intigriti sprzedaje trzy rzeczy, których Kit nie ma: stałą społeczność badaczy, sprawdzone znaleziska i certyfikaty dostawcy.
Ponad 150 000 badaczy, według ich własnych liczb
Strona rekrutacyjna Intigriti podaje ponad 150 tys. zarejestrowanych badaczy i ponad 400 aktywnych programów — to jego własne liczby, sprawdzone w sierpniu 2026. Badacze rejestrują się sami, więc podaż stoi gotowa bez werbowania kogokolwiek przez ciebie, a triaż po stronie dostawcy obiecuje twojemu zespołowi „fully validated vulnerabilities”.
Dlaczego to ważne: VDP bez tłumu słyszy tylko tych, którzy się przypadkiem napatoczą. Tłum oznacza, że ktoś aktywnie szuka, a zespół triażu — że twoi inżynierowie czytają znaleziska zamiast szumu.
Udokumentowane REST API w każdym pakiecie
OAuth 2.0, GET /v2/submissions schodzące aż do proof of concept, opisu wpływu, sugerowanej poprawki, załączników i wektora CVSS, do tego podpisane webhooki i udokumentowana część zapisująca. Artykuł pomocy wymienia API w progach Starter, Core, Premium i Enterprise.
Dlaczego to ważne: Wciągnięcie pełnej historii zgłoszeń do hurtowni danych albo narzędzia GRC to udokumentowana ścieżka z gotowymi konektorami. Kit nie oferuje jej w ogóle.
Dostawca z UE z certyfikatami
Intigriti NV jest firmą belgijską z siedzibą w Antwerpii, a jego strona dla firm mówi, że jest „ISO 27001 and SOC 2 certified”. Artykuł pomocy z 2023 roku opisuje szyfrowanie na poziomie aplikacji z podkluczami do konkretnych celów, rotowanymi co 30 dni.
Dlaczego to ważne: Kiedy ankieta bezpieczeństwa pyta o postawę samego dostawcy, Intigriti ma papiery do przekazania. Kit nie ma.
W czym Kit jest dobry
Cztery rzeczy, których rozmowa o zakresie nie da, a Kit daje: cena, plik, zegar, księga.
Cena na stronie z cennikiem
Cena dodatku VDP stoi na stronie z cennikiem, rozlicza się miesięcznie, bez zobowiązania rocznego, i zaczyna się od 30-dniowego okresu próbnego, który uruchamiasz sam. Każdy z trzech progów Intigriti kończy się przyciskiem „Request pricing”.
Wpiszesz to w budżet, rozliczysz i zamkniesz z poziomu pozycji GRC jeszcze w tym tygodniu, bez otwierania cyklu sprzedażowego po samą liczbę.
security.txt publikuje się sam
Kit serwuje security.txt zgodny z RFC 9116 pod /.well-known/security.txt na twojej domenie, pilnuje 14-dniowego okna przed wygaśnięciem i odzywa się na Slacku, zanim plik straci ważność.
Badacz bez loginu znajduje właściwy kontakt tam, gdzie każe mu szukać RFC 9116, a plik nigdy nie wygasa po cichu.
72-godzinny zegar potwierdzenia odbioru
Każde zgłoszenie uruchamia zegar potwierdzenia odbioru: domyślnie 72 godziny, jeden termin dla wszystkich poziomów ważności. Na ostatniej ćwiartce zegar oznacza termin jako zagrożony i woła dyżurnego. MTTA i MTTR wypadają z tego jako liczby na panelu.
Kiedy audytor pyta, jak szybko odpowiadasz, odczytujesz MTTA z panelu.
Księga, którą przeczyta audyt
Księga nagród tylko do dopisywania z nocnym sprawdzaniem sald, zbieranie formularzy W-9 i W-8BEN z 3-letnim cyklem odnowienia oraz synchronizacja dowodów zgodności do Vanty.
Ile zapłaciłeś, kiedy potwierdziłeś odbiór i kto zgodził się na wymienienie z nazwy w Hall of Fame — każda z tych odpowiedzi to eksport, nigdy zrzut ekranu.
Czego Kit nie ma
Cztery rzeczy, które Intigriti robi, a Kit nie . Przy każdej piszemy, co dalej.
Tłum badaczy i triaż po stronie dostawcy
Intigriti podaje ponad 150 000 zarejestrowanych badaczy (własna liczba, z własnej strony rekrutacyjnej) i sprawdza znaleziska, zanim zobaczy je twój zespół. Kit nie daje ani jednego badacza i nie wykonuje żadnego triażu. Twój program dostaje to, co przyjdzie przez security.txt i portal, a każde zgłoszenie czytają twoi inżynierowie.
Czy to dodamy? Nie. Werbowanie i opłacanie społeczności badaczy to inny biznes. Jeśli celem jest znajdowanie podatności, a nie udowodnienie procesu, kup Intigriti.
Konta badaczy i reputacja
Badacze rejestrują się w Intigriti sami, budują reputację i noszą swoją tożsamość między programami. Kit nie ma samodzielnej rejestracji badaczy — tożsamość powstaje z adresu e-mail przy pierwszym zgłoszeniu, a logowanie idzie wyłącznie magic linkiem.
Czy to dodamy? Częściowo. Punktacja karmy i Hall of Fame oparty na zgodzie działają już dziś; samodzielna rejestracja badaczy i SSO dla badaczy nie są planowane.
REST API
Intigriti dokumentuje firmowe REST API z OAuth 2.0: GET /v2/submissions zwraca pełne treści zgłoszeń wraz z proof of concept, opisem wpływu, wektorem CVSS i załącznikami. Jego strona produktowa mówi, że integracje wchodzą w każdy pakiet. Kit daje narzędzia MCP i webhooki, a REST API nie ma.
Czy to dodamy? Może. Webhooki, Jira, Linear, PagerDuty i Vanta obsługują dzisiejsze przekazania; udokumentowany REST rozważamy, ale nie zaplanowaliśmy go.
Certyfikaty dostawcy
Strona Intigriti dla firm mówi, że jest on „ISO 27001 and SOC 2 certified”. Kit to niewielka aplikacja Rails na jednym serwerze Hetznera w Norymberdze, bez ISO 27001 i bez własnego raportu SOC 2.
Czy to dodamy? SOC 2 jest w naszym planie rozwoju bezpieczeństwa. Jeśli dział zakupów wymaga, żeby dostawca miał certyfikat dziś, Kit tego progu nie przechodzi.
Różnice w filozofii
Dwa różne zakupy pod tym samym skrótem.
Proces opisany na stronie
Opublikuj politykę, przyjmuj zgłoszenia, pilnuj zegara, prowadź zapis. Przyjmowanie zgłoszeń i 25 zgłoszeń miesięcznie wchodzą w stanowisko za 29,99 zł; dodatek za 159 zł niesie tablicę triażu, księgę, nagrody i własną domenę. Kupujesz sam, działa tego samego popołudnia.
Efekt końcowy, z handlowcem po drodze
Wpuść na swoje zasoby tłum badaczy i zespół triażu, z zakresem ustalonym na rozmowie i umową z budżetu AppSec. Intigriti jest zbudowany dla europejskiego zespołu bezpieczeństwa, który chce, żeby podatności zostały znalezione i sprawdzone, a jego klienci przyjmują cykl sprzedażowy jako cenę tego efektu.
Porównanie cen
Kit
29,99 zł za stanowisko/mies. + dodatek VDP 159 zł/mies.
Obie liczby stoją na stronie z cennikiem, a dodatek zaczyna się od 30-dniowego okresu próbnego, który uruchamiasz sam.
- Portal zgłoszeniowy i 25 zgłoszeń miesięcznie w cenie stanowiska Kit
- Dodatek odblokowuje tablicę triażu, księgę, nagrody i własną domenę
- Zgłoszenia anonimowe i formularz do osadzenia na własnej stronie
- 72-godzinny zegar potwierdzenia odbioru z raportowaniem MTTA/MTTR
- Rozliczenie miesięczne, bez zobowiązania rocznego, rezygnacja bez kontaktu z nikim
Intigriti
Cena na zapytanie (wszystkie trzy progi)
Każda kwota pod tym przyciskiem to szacunek strony trzeciej — Intigriti nie podaje żadnej liczby dla żadnego progu.
- Core, Premium i Enterprise — każdy próg kończy się przyciskiem „Request pricing”
- Bez wersji darmowej i bez okresu próbnego
- Podawana średnia umowa roczna ok. 42,7 tys. dolarów (szacunek Vendr, luty 2026)
- Nagrody dla badaczy to druga, zmienna pozycja budżetowa
- REST API i integracje wliczone w każdy pakiet
Porównanie cen
Intigriti nie podaje ceny żadnego z trzech progów; Vendr, firma negocjująca po stronie kupujących, szacuje średnią umowę roczną na ok. 42,7 tys. dolarów, a do tego dochodzą budżety nagród rzędu 10 000–400 000$ i więcej. Liczby Kit stoją na stronie z cennikiem (29,99 zł za stanowisko i dodatek VDP za 159 zł), a ocena nie wymaga niczyjego kalendarza.
Przechodzisz z Intigriti?
Pokochasz Kit, jeśli:
- Audytor poprosił cię o dowód, że masz proces ujawniania podatności
- Nie masz budżetu na AppSec, a pozycja GRC uniesie miesięczny dodatek
- Potrzebujesz security.txt, strony z polityką i formularza zgłoszeniowego przed piątkiem
- Zgłoszeń masz na tyle mało, że twoi inżynierowie sami je striażują
- Nie zamierzasz umawiać się na rozmowę o zakresie tylko po to, żeby poznać cenę
Zostań z Intigriti, jeśli:
- Chcesz mieć stałą społeczność badaczy, ponad 150 000 według samego Intigriti, polującą na twoim zakresie
- Chcesz, żeby znaleziska były sprawdzone, zanim zobaczą je twoi inżynierowie
- Dział zakupów wymaga od dostawcy ISO 27001
- Potrzebujesz REST API zwracającego pełne treści zgłoszeń
Przenoszenie danych: API Intigriti jest realną drogą wyjścia: pełna historia zgłoszeń z proof of concept, wektorami CVSS, zdarzeniami i wypłatami. Zbiorczy eksport do CSV celowo pomija jednak PoC, opis wpływu, wiadomości i załączniki. Nie wyeksportujesz nigdy tłumu.
Przetestuj Kit za darmo przez 30 dni.
Karta z góry, rezygnacja w dowolnym momencie w ciągu pierwszych 30 dni. Tak czy inaczej nie zadzwoni do ciebie żaden handlowiec.
$49€49159 zł£39 miesięcznie, poza opłatą za stanowisko w Kit
Wypróbuj za darmo