Kit vs skrzynka security@: Zgłoszenie i tak przyjdzie. Dowód już nie.
Badacz, który o drugiej w nocy znajdzie twój błąd, już teraz ma jak się z tobą skontaktować — dyrektywa samej CISA wskazuje z nazwy adres security@<domena>, a skrzynka przyjmie każde zgłoszenie, które przyjąłby portal w Kit. Kit też nie dostarcza żadnych badaczy. Rok pracy takiej skrzynki nie wytworzy jednego: zapisu, o który audytor pyta w pierwszej kolejności.
Kto powinien wybrać co?
Wybierz Kit, jeśli:
- Odpowiadasz audytorowi, który poprosił o medianę czasu do potwierdzenia odbioru
- Podlegasz CRA — załącznik I wymaga egzekwowanej polityki ujawniania podatności, a załącznik VII dowodu na adres kontaktowy
- Udowadniasz, że obsługujesz przychodzące zgłoszenia, a nie polujesz na nowe — Kit nie daje żadnego tłumu
- Przekroczyłeś kilka zgłoszeń rocznie i zaczynają się zderzać duplikaty
- Musisz ruszyć przed piątkiem — samodzielnie, bez rozmowy z handlowcem
Zostaw skrzynkę, jeśli:
- Dostajesz kilka zgłoszeń rocznie i nikt z zewnątrz nie prosi o dowody
- Jesteś przed audytem, bez pozycji budżetowej i bez ochoty na nowego podprocesora
- Chcesz zero dostawców między zgłaszającym a twoim zespołem
- Spełniasz literę większości wymogów VDP — szablon CISA wymienia adres e-mail jako dopuszczalny kanał
- Czytasz każde zgłoszenie w dniu, w którym przyjdzie, a jedna osoba potrafi wymienić wszystkie otwarte wątki
- Próbujesz znaleźć podatności — wtedy żadna ze stron tej strony nie jest odpowiedzią; szukasz tłumu badaczy w rodzaju HackerOne albo Bugcrowd
W czym skrzynka ma rację
Skrzynka nie jest błędem. Dyrektywa samej CISA zaleca ją z nazwy.
Nic nie kosztuje i już działa
Alias w usłudze pocztowej, którą już prowadzisz (Google Workspace daje do 30 na użytkownika bez dopłaty), plus szablony polityki na licencji CC0 od disclose.io na tekst prawny. Żadnej procedury zakupowej, żadnego DPA, żadnego ujawniania podprocesora, żadnego przeglądu bezpieczeństwa dostawcy, niczego do wdrożenia.
Dlaczego to ważne: Dla firmy dostającej kilka zgłoszeń rocznie to właściwy rozmiar, a nie lenistwo. Narzędzie kupione, zanim pojawi się ruch, to panel bez danych.
Zero uzależnienia od dostawcy — bajty są twoje
Zgłoszenia to wiadomości RFC 5322 w skrzynce, którą masz na własność. Czyta je IMAP, JMAP, eksport mboksa i Gmail API, a migracja sprowadza się do przestawienia rekordu MX. Żaden dostawca nie wycofa twojego modelu danych ani nie upadnie, trzymając twoją historię ujawnień.
Dlaczego to ważne: Kit trzyma zgłoszenia we własnym schemacie i nie daje REST API; wyjściem są eksporty CSV i PDF. Skrzynka tego problemu nie ma nigdy — choć nic strukturalnego nie zostaje w niej do przeniesienia później do narzędzia.
Jedyny kanał, który każdy zgłaszający już ma
Poczta nie wymaga konta, działa z adresu jednorazowego i działa wtedy, gdy portal leży. BOD 20-01 zaleca security@<domena> jako domyślny adres do rozmów o bezpieczeństwie, RFC 9116 akceptuje kontakt w postaci mailto, a szablon CISA wymienia skrzynkę obok swojego formularza.
Dlaczego to ważne: Jeśli badacz uzna twój portal za upierdliwy, po prostu nie dostaniesz zgłoszenia. W styczniu 2026 curl po prawie siedmiu latach na HackerOne przeniósł swój kanał zgłoszeń na prywatne zgłaszanie w GitHubie plus [email protected] — dojrzały zespół bezpieczeństwa poszedł w stronę skrzynki.
W czym Kit jest dobry
Cztery rzeczy, których skrzynka nigdy nie wytworzy, zaczynając od zegara.
72-godzinny zegar potwierdzenia odbioru, który woła dyżurnego
Zegar rusza w chwili zgłoszenia i zatrzymuje się dopiero wtedy, gdy zgłoszenie opuści status otwarty — pierwsza odpowiedź go nie zatrzymuje. Przy ćwiartce pozostałego czasu woła dyżurnego, po terminie oznacza przekroczenie. Jeden termin dla każdego poziomu ważności.
BOD 20-01 każe agencjom wyznaczyć docelowe terminy i je śledzić. Skrzynka nie ma zegara, więc SLA z twojej opublikowanej polityki jest z założenia nieegzekwowalne.
Dowody, które audytor weźmie do ręki
MTTA i MTTR liczone z zarejestrowanych przejść między stanami, eksporty CSV i PDF pod SOC 2 oraz dossier PDF do każdego zgłoszenia. Oś czasu każdego zgłoszenia (przyjęte, potwierdzone, ocenione, rozwiązane) istnieje jako wiersze, a nie jako archeologia wątków mailowych.
Kwartalnych wskaźników z BOD 20-01 (mediany czasu odpowiedzi, prawdziwych zgłoszeń otwartych ponad 90 dni) nie da się policzyć ze skrzynki, bo zdarzenia, z których się je wyprowadza, nigdy nie zostały zapisane jako dane.
security.txt, który nie wygaśnie po cichu
Kit sam publikuje security.txt zgodny z RFC 9116 pod /.well-known/security.txt i pilnuje obowiązkowego pola Expires, z alertem na 14 dni przed jego upływem. Plik wrzucony ręcznie do repozytorium nie ma żadnego mechanizmu odnawiania.
W skanie 241 milionów domen z 2026 roku 7,3% znalezionych plików security.txt było już przeterminowanych — a RFC 9116 ostrzega, że nieświeży plik potrafi być gorszy niż żaden.
Anonimowe zgłoszenie z załącznikiem
Badacz wysyła zgłoszenie bez adresu e-mail, z załączonym proof of concept, z twojego portalu albo z formularza osadzonego na twojej własnej stronie. Darmowa namiastka strukturalnego formularza, czyli Google Forms, wymaga zalogowania przy jakimkolwiek załączniku.
Szablon VDP od CISA nakazuje, żeby zgłaszający mieli możliwość wysłania zgłoszenia anonimowo. Darmowe narzędzie formularzowe nie przyjmie anonimowego proof of concept; portal w Kit tak.
Czego Kit nie ma
Cztery rzeczy, które ma skrzynka, a Kit nie . Przy każdej piszemy, co dalej.
Jeszcze jeden dostawca do wytłumaczenia
Kit dokłada podprocesora do twojego rejestru dostawców, stałą pozycję w kosztach i jeszcze jeden system, z którego trzeba się wytłumaczyć w kolejnej ankiecie bezpieczeństwa. Alias nie dokłada niczego z tych rzeczy, a sam Kit nie ma dziś ani atestacji SOC 2, ani ISO 27001.
Czy to dodamy? Wpis w rejestrze dostawców to koszt każdego hostowanego narzędzia. To, co kontrolujemy, to wyjście — rozliczenie miesięczne, eksporty CSV i PDF, brak umowy rocznej.
Zero badaczy
VDP w Kit dostaje to, co przyjdzie z security.txt i z osadzonego formularza — czyli te same zgłoszenia, które trafiłyby do skrzynki. Bez tłumu, bez triażu po stronie dostawcy, bez usługi pentestów.
Czy to dodamy? Nie. Szukanie podatności to zadanie tłumu z programu bug bounty — HackerOne, Bugcrowd, Intigriti. Kit obsługuje wyłącznie zgłoszenia, które przychodzą.
Brak REST API
Skrzynka mówi po IMAP, JMAP, eksportuje mboksa i ma Gmail API — czyli protokoły ogólnego przeznaczenia, które już masz w swoim stacku. Kit daje narzędzia MCP i 11 zdarzeń webhookowych, a wyciąganie danych hurtem idzie przez eksporty CSV i PDF.
Czy to dodamy? Nie planujemy. Utrzymujemy MCP i webhooki; jeśli potrzebujesz surowego dostępu programowego do treści każdego zgłoszenia, skrzynka już go ma.
Nie 0$ i nie bez limitu
Alias kosztuje 0$ w usłudze pocztowej, za którą i tak płacisz, i nie ma żadnego limitu zgłoszeń. Przyjmowanie zgłoszeń w Kit wymaga subskrypcji Kit, próg wliczony w stanowisko kończy się na 25 zgłoszeniach miesięcznie, a zegar, księga, eksporty i własna domena rozliczają się jako osobny dodatek.
Czy to dodamy? Limit zostaje. Możemy się spierać o to, co zawiera wliczony próg (maszyna stanów, potwierdzenia, zgłoszenia anonimowe), ale nie o jego pojemność.
Różnice w filozofii
Te dwa rozwiązania inaczej odpowiadają na pytanie, co kanał zgłoszeń jest ci winien później.
Produktem jest zapis
Przyjmowanie zgłoszeń nigdy nie było trudne — skrzynka robi to za darmo. Kit istnieje na moment, w którym ktoś z zewnątrz mówi „pokaż”: zegar, który biegł, maszyna stanów, księga tylko do dopisywania, eksporty w kształcie audytu. Przyjmowanie zgłoszeń wchodzi w stanowisko za 29,99 zł do 25 zgłoszeń miesięcznie; pełny moduł to dodatek za 159 zł.
Kanał jest procesem
Poczta to jedyny kanał, który każdy zgłaszający już ma. Nie trzeba zakładać konta, działa adres jednorazowy, a BOD 20-01 zaleca dokładnie taką postać adresu jako domyślne miejsce na zaczęcie rozmowy o bezpieczeństwie. Skrzynka nie potrafi jednego: pamiętać. Żadnego poziomu ważności, żadnego stanu, żadnych znaczników czasu, więc proces mieszka w głowie jednego inżyniera i w kontekście wątku.
Porównanie cen
Kit
159 zł/mies.
dodatek VDP poza subskrypcją Kit za 29,99 zł za stanowisko
- 72-godzinny zegar potwierdzenia odbioru z wołaniem dyżurnego przy zagrożonym terminie
- Panel MTTA/MTTR i eksporty CSV/PDF pod SOC 2
- Automatycznie publikowany security.txt zgodny z RFC 9116, z pilnowaniem daty ważności
- Zgłoszenia anonimowe, ocena CVSS v3.1, oznaczanie duplikatów
- Księga nagród tylko do dopisywania ze zbieraniem formularzy W-9/W-8BEN
Skrzynka security@
0$ dodatkowo
alias w usłudze pocztowej, za którą i tak płacisz
- Do 30 darmowych aliasów na użytkownika w Google Workspace
- Bez limitu zgłoszeń, bez limitu stanowisk, bez procedury zakupowej
- Szablony polityki i safe harbor na licencji CC0 od disclose.io
- Praca przy triażu poza budżetem — curl podaje 3–4 osoby na zgłoszenie, po 30 minut do kilku godzin każda
- Bez zegara potwierdzenia odbioru i bez zapisu dowodowego
Porównanie cen
Na cenę skrzynka wygrywa raz na zawsze — nic do zapłaty, żadnego limitu zgłoszeń, żadnego dostawcy. Przyjmowanie zgłoszeń w Kit wchodzi w stanowisko za 29,99 zł do 25 zgłoszeń miesięcznie; zegar, księga, eksporty i własna domena to dodatek za 159 zł. Kupujesz za to nie samo przyjmowanie zgłoszeń, tylko dowód na to, co stało się dalej.
Przechodzisz ze skrzynki security@?
Pokochasz Kit, jeśli:
- Audytor poprosił o medianę czasu do potwierdzenia odbioru, a odpowiedź siedzi w wątkach mailowych
- Twój security.txt wygasł i nikt tego nie zauważył — w skanie z 2026 roku dotyczyło to 7,3% znalezionych plików
- Dwóch badaczy zgłosiło ten sam błąd, a wątki nigdy się nie spotkały
- Ręcznie przebierasz w zrzutach ze skanerów i śmieciach AI — Kit prześwietla każde zgłoszenie na 12 sygnałach, zanim przeczyta je człowiek
- Podlegasz CRA, a załącznik VII wymaga w dokumentacji technicznej dowodu na twój adres do zgłoszeń
Zostań przy skrzynce, jeśli:
- Dostajesz kilka zgłoszeń rocznie i nikt z zewnątrz nie poprosił o dowody
- Nie masz pozycji budżetowej ani ochoty na kolejnego podprocesora
- Chcesz zero dostawców między zgłaszającym a twoim zespołem
- Ufasz precedensowi — w styczniu 2026 curl przeniósł swój kanał zgłoszeń na prywatne zgłaszanie w GitHubie plus [email protected]
Przenoszenie danych: Poczta eksportuje się bez zarzutu — mbox, IMAP, Takeout, zmiana MX. Nic strukturalnego z nią jednak nie wychodzi, więc nie ma historii pojedynczych zgłoszeń do przeniesienia później do jakiegokolwiek narzędzia. Wyjściem z Kit są eksporty CSV i PDF oraz dossier PDF.
Przetestuj Kit za darmo przez 30 dni.
Samodzielnie, bez zobowiązania rocznego, rezygnacja w dowolnym momencie w ciągu pierwszych 30 dni. Tak czy inaczej nie zadzwoni do ciebie żaden handlowiec.
$49€49159 zł£39 miesięcznie, poza opłatą za stanowisko w Kit
Wypróbuj za darmo