Kit vs Open Bug Bounty: Cudzy zegar ujawnienia czy własny.
Badacz, którego nigdy nie zapraszałeś, zgłasza XSS-a na twojej stronie; Open Bug Bounty go potwierdza, wysyła ci maila, a 90-dniowy zegar ujawnienia ruszył już w chwili zgłoszenia. Kit nie daje ani jednego badacza — daje przyjęcie zgłoszenia, termin potwierdzenia odbioru i zapis, którego potrzebujesz, gdy taki mail wyląduje w skrzynce.
Kto powinien wybrać co?
Wybierz Kit, jeśli:
- Trzymasz w ręku powiadomienie z Open Bug Bounty i nie wiesz, kto ma na nie odpowiedzieć
- Audytor poprosił, żeby pokazać proces ujawniania podatności wraz z dowodami
- Prowadzisz kanał zgłoszeń dla SQL injection i RCE, czyli klas, które Open Bug Bounty kieruje na zwykłego maila
- Chcesz mieć termin potwierdzenia odbioru należący do twojego zespołu, mierzony w MTTA i MTTR
- Próbujesz udowodnić, że obsługujesz przychodzące zgłoszenia, a nie znaleźć ich więcej
Wybierz Open Bug Bounty, jeśli:
- Zależy ci na darmowym spojrzeniu z zewnątrz na twoją publiczną powierzchnię webową — Kit nie daje ani jednego badacza
- Wystarczą ci znaleziska klasy XSS i CSRF, zweryfikowane za ciebie bez opłat
- Jesteś badaczem budującym przenośny, opatrzony datownikiem rejestr swoich znalezisk
- Nie przeszkadza ci negocjowanie jeden na jeden z każdym zgłaszającym, bez terminu po żadnej ze stron
- Zniesiesz zegar ujawnienia, który polityka liczy od zgłoszenia, oraz wypisanie się, które zatrzymuje maile i nic poza tym
Co wyróżnia Open Bug Bounty
Trzy rzeczy, którym Kit nie dorówna: tłum, który zjawia się bez zapłaty, weryfikacja przed kontaktem z tobą i publiczny rejestr, którego nikt nie edytuje.
Tłum, który przychodzi sam
Ostatnie zarchiwizowane liczniki, z października 2025, podają 69 256 badaczy i 1 508 421 naprawionych podatności od 2014 roku. Nikt ich nie werbuje — skanują otwarty internet i zgłaszają, co znajdą, twoją stronę włącznie.
Dlaczego to ważne: Kit nie daje ani jednego badacza. Portal, do którego nikt nie zagląda, to pusty lejek, a Open Bug Bounty dostarcza odwiedzających za darmo.
Weryfikacja przed powiadomieniem
Open Bug Bounty odtwarza każde zgłoszenie, zanim wyśle maila do właściciela: do 5 dni przy XSS, do 10 przy błędnej kontroli dostępu, według jego własnego FAQ. To, co trafia do twojej skrzynki, przeszło już pierwsze sito.
Dlaczego to ważne: Darmowy pierwszy przebieg triażu od nieopłacanej strony trzeciej. Szum ze skanerów jest odfiltrowany, zanim dotrze do dwuosobowego zespołu bezpieczeństwa.
Trwały rejestr publiczny
Każde publiczne zgłoszenie dostaje trwałą stronę z datownikiem, oceną CVSS i klasyfikacją CWE, w procesie wzorowanym na ISO 29147. Open Bug Bounty deklaruje, że nigdy nie usuwa wpisów o podatnościach z powodów politycznych ani biznesowych.
Dlaczego to ważne: Właśnie dla tej niezmienności badacze się zjawiają. I właśnie przez nią nie skasujesz zgłoszenia o własnej stronie. Badacz może, przed ujawnieniem; Open Bug Bounty kasuje tylko jako sankcję etyczną.
W czym Kit jest dobry
Cztery rzeczy, które Kit robi dla właściciela serwisu, który dostał tego maila.
Zegar należy do ciebie
Każde zgłoszenie uruchamia odliczanie do potwierdzenia odbioru, domyślnie 72 godziny, z oznaczeniem terminu jako zagrożonego na ostatniej ćwiartce, alertem po przekroczeniu i sprawdzaniem co 15 minut. MTTA i MTTR wypadają z tych samych znaczników czasu.
90-dniowy zegar Open Bug Bounty biegnie od zgłoszenia badacza. Ten biegnie od twojego potwierdzenia odbioru — i to o niego pyta audytor.
security.txt publikowany za ciebie
Kit sam publikuje security.txt zgodny z RFC 9116 pod /.well-known/security.txt, pilnuje 14-dniowego okna przed wygaśnięciem i odzywa się na Slacku, zanim plik straci ważność.
Badacz, który sprawdza standardową lokalizację, znajduje twój kanał zgłoszeń, zanim znajdzie pośrednika.
Zapis, który przetrwa audyt
Cofnięcie statusu wymaga komentarza, księga nagród przyjmuje tylko dopiski i co noc przechodzi kontrolę spójności, a eksporty dowodów na SOC 2 wychodzą z tych samych wierszy.
Open Bug Bounty deklaruje, że nie prowadzi żadnych logów aktywności właścicieli ani badaczy, i wyłącza wszelkie gwarancje — nie ma tam czego wręczyć audytorowi.
Kanał zgłoszeń dla najcięższych klas
SQL injection i RCE wchodzą tym samym formularzem co wszystko inne — anonimowo, jeśli badacz tak woli, za Turnstile, limitami zgłoszeń i filtrem śmieci AI.
Open Bug Bounty kieruje SQLi i RCE na zwykłego maila przy programach hostowanych, a dla stron, które nigdy się nie zgłosiły, nie oferuje żadnej drogi.
Czego Kit nie ma
Cztery rzeczy, które Open Bug Bounty robi, a Kit nie . Przy każdej piszemy, co dalej.
Zegar skoordynowanego ujawnienia
Polityka Open Bug Bounty ustawia wyraźny zegar — szczegóły mogą zostać ujawnione 90 dni po zgłoszeniu albo 30 dni po załataniu. Kit nie modeluje żadnych zegarów ujawnienia ani dat embarga.
Czy to dodamy? Może. Pole na datę embarga to uczciwa prośba; dziś Kit śledzi potwierdzenie odbioru, nie ujawnienie.
Weryfikacja wykonana za ciebie
Open Bug Bounty odtwarza każde zgłoszenie, zanim wyśle ci maila: do 5 dni przy XSS, do 10 przy błędnej kontroli dostępu, według jego własnego FAQ. Nie bierze za to nic. Kit filtruje śmieci AI i oznacza prawdopodobne duplikaty, ale odtworzenie błędu to robota twojego inżyniera.
Czy to dodamy? Nie. Werdykt w sprawie zgłoszenia zostaje przy człowieku z twojego konta.
Neutralne archiwum publiczne
Każde publiczne zgłoszenie w Open Bug Bounty dostaje trwałą stronę z datownikiem — przenośny dowód odkrycia, który badacz może pokazać każdemu. Hall of Fame w Kit opiera się na zgodzie i żyje wewnątrz twojego konta.
Czy to dodamy? Nie. Publiczny rejestr działa tylko wtedy, gdy dostawca nie może go edytować, a Kit jest twoim dostawcą.
Tłum badaczy
Około 69 000 badaczy według jego własnych liczników z października 2025, zgłaszających cokolwiek znajdą w otwartym internecie. Kit nie dostarcza ani jednego badacza; portal w Kit dostaje wyłącznie to, co samo do niego wejdzie.
Czy to dodamy? Nie. Kit nigdy nie będzie werbował badaczy. Utrzymanie darmowej obecności w Open Bug Bounty obok Kit nic nie kosztuje.
Różnice w filozofii
To nie są rywale. Jeden dostarcza uwagi badaczy, drugi procesu, na który ta uwaga spada.
Twoja domena, twój zapis
Kit zakłada, że zgłoszenia już idą; zadaniem jest udowodnić, co dzieje się dalej. Przyjmowanie zgłoszeń na twojej własnej domenie, 72-godzinny termin potwierdzenia odbioru, księga tylko do dopisywania. Do 25 zgłoszeń miesięcznie wchodzi w stanowisko Kit; zegary, księga i eksporty dowodów to dodatek za 159 zł.
Ujawnianie jako dobro wspólne
Pośrednik non-profit działający od 2014 roku. Badacze zgłaszają błędy w dowolnym serwisie, Open Bug Bounty weryfikuje i powiadamia, po czym się wycofuje — nigdy nie pośredniczy w wymianie, nigdy nie dotyka pieniędzy i deklaruje, że nigdy nie usuwa wpisu o podatności z powodów politycznych ani biznesowych. Klientem nie jest właściciel serwisu, tylko cały ekosystem ujawniania podatności.
Porównanie cen
Kit
159 zł/mies.
dodatek poza planem Kit za 29,99 zł za stanowisko/mies.; 30-dniowy okres próbny
- 72-godzinny zegar potwierdzenia odbioru z alertami o zagrożonym i przekroczonym terminie
- Księga nagród tylko do dopisywania i eksporty dowodów na SOC 2
- security.txt, portal z twoim brandingiem i formularz do osadzenia na twojej domenie
- Zgłoszenia anonimowe za Turnstile, limitami zgłoszeń i filtrem śmieci AI
- Przyciski triażu na Slacku, dyżur, synchronizacja z Jirą i Linearem
Open Bug Bounty
0$ — non-profit, który nikomu nie wystawia rachunku
Nagrody idą bezpośrednio od ciebie do badacza — Open Bug Bounty nie obsługuje żadnych pieniędzy; od hostowanego programu oczekuje się, że dotrzyma własnych zasad wynagradzania
- Zgłaszanie i hostowane programy darmowe z zasady — Open Bug Bounty nigdy nie pobiera opłat
- Niezależna weryfikacja, zanim dostaniesz powiadomienie
- Bez umowy, bez DPA, bez zobowiązania co do dostępności, z wyłączeniem całej odpowiedzialności
- Ujawnienie dozwolone 90 dni po zgłoszeniu, 30 dni po załataniu
- SQL injection i RCE kierowane na zwykłego maila, poza programem
Porównanie cen
Open Bug Bounty nikomu nie wystawia rachunku i nigdy nie wystawiał, więc cena nie jest tu polem sporu. Kit tak czy inaczej kosztuje: do 25 zgłoszeń miesięcznie wchodzi w plan za 29,99 zł za stanowisko/mies., z kartą przy kasie, a dodatek za 159 zł/mies., który działa też osobno, kupuje zegar potwierdzenia odbioru, księgę, nagrody i eksporty SOC 2. Nie zastępujesz darmowej usługi; odpowiadasz na jej maila.
Przechodzisz z Open Bug Bounty?
Pokochasz Kit, jeśli:
- Ostatnie powiadomienie dotarło do ciebie z opóźnieniem, a zegara ujawnienia to nie obeszło
- Audytor poprosił o dowody na proces ujawniania podatności
- SQL injection i RCE potrzebują prawdziwego kanału zgłoszeń z zapisem, a nie zwykłej skrzynki
- Chcesz mieć 72-godzinny termin potwierdzenia odbioru należący do twojego zespołu, z MTTA i MTTR do pokazania
- To dyżur i Slack mają decydować, kto odpowiada — zanim zdecyduje za nich termin
Zostań z Open Bug Bounty, jeśli:
- Darmowe, zweryfikowane znaleziska XSS w zupełności ci wystarczają
- Żaden audytor, żaden framework ani żaden klient nie każe ci udowadniać procesu
- Zniesiesz weryfikację trwającą do 5 dni i 90-dniowy zegar ujawnienia
- Zgłosiłeś tam swoją domenę — i tak zostaw ją zgłoszoną, bo Kit nie zastąpi tłumu badaczy
Przenoszenie danych: Open Bug Bounty nie dokumentuje żadnego eksportu zgłoszeń dla właścicieli serwisów, a zamknięcie hostowanego programu nie usuwa publicznych stron. Nie ma czego przenosić — zapis w Kit zaczyna się od następnego zgłoszenia.
Przetestuj VDP w Kit przez 30 dni.
Samodzielnie, bez rozmowy z handlowcem. Dodatek VDP ma 30 dni okresu próbnego i działa osobno — nie potrzebujesz reszty Kit, żeby go prowadzić.
$49€49159 zł£39 miesięcznie, osobno albo przy stanowisku w Kit
Wypróbuj za darmo