Kit vs YesWeHack: Społeczność badaczy czy dowód, że odpowiedziałeś.
YesWeHack pokazuje twój program społeczności badaczy, którą liczy na ponad 100 000 osób, a sam program hostuje tam, gdzie zaakceptuje go europejski dział zakupów. Kit nie daje ani jednego badacza, żadnego zespołu triażu i żadnego zaplecza pentesterskiego. Zgłaszającemu daje formularz, do którego nie trzeba zakładać konta, a twojemu audytorowi — zapis potwierdzeń odbioru.
Kto powinien wybrać co?
Wybierz Kit, jeśli:
- Udowadniasz proces ujawniania podatności, a nie obsadzasz programu szukania błędów
- Pracujesz bez budżetu na AppSec — cena stoi na stronie z cennikiem
- Nie przeszkadza ci, że zgłaszających przyciągasz sam, bo Kit nie daje żadnego
- Odpowiadasz zgłaszającym i nagradzasz ich z tego samego ekranu, na którym triażujesz
- Chcesz ruszyć przed piątkiem, z security.txt i 72-godzinnym zegarem od pierwszego dnia
Wybierz YesWeHack, jeśli:
- Rozliczasz się z liczby znalezionych podatności, więc produktem jest dostęp do badaczy
- Podlegasz pod DORA, NIS2 albo próg zakupowy wymagający hostingu suwerennego w UE
- Planujesz bug bounty albo pentesty z akredytacją CREST u tego samego dostawcy
- Chcesz, żeby zespół triażu YesWeHack filtrował zgłoszenia, zanim przeczytają je twoi inżynierowie
- Integrujesz się przez udokumentowane REST API i dwukierunkową synchronizację z trackerem
- Jesteś korporacją z budżetem na AppSec i miejscem na cykl sprzedażowy
Co wyróżnia YesWeHack
Trzy osie, na których Kit nie konkuruje: dostęp do badaczy, europejska suwerenność i drabina powyżej VDP.
To oni dowożą badaczy
Według własnych liczb YesWeHack jego społeczność liczy ponad 100 000 etycznych hakerów, a program Featured VDP jest jej pokazywany bezpośrednio. W programach bug bounty i Featured VDP wysłanie zgłoszenia kosztuje hakera kredyty, które wracają wraz z wynikiem, co wypycha spam z kolejki.
Dlaczego to ważne: Kit wręcza ci pustą skrzynkę i liczy na to, że zgłaszający cię znajdą. Jeśli program rozlicza się z liczby znalezionych podatności, to ta społeczność jest produktem.
Europejska suwerenność, która przechodzi przez dział zakupów
Strona zaufania YesWeHack zobowiązuje się do hostingu i przetwarzania wyłącznie w UE, w chmurze prywatnej z kwalifikacją SecNumCloud, z ISO 27001 i 27017 dla systemu zarządzania bezpieczeństwem oraz akredytacją CREST weryfikowalną na marketplace CREST. W październiku 2025 firma ogłosiła czteroletnią umowę ramową na bug bounty z Komisją Europejską, o potencjalnej wartości do 7,68 mln €.
Dlaczego to ważne: Jeśli dział zakupów wymaga certyfikatów po stronie dostawcy, Kit nie przechodzi żadnego z tych progów — bez ISO 27001, bez CREST, bez SecNumCloud.
Drabina powyżej VDP
Jedno konto przechodzi z VDP na bug bounty, ciągłe pentesty i testy z akredytacją CREST bez nowego dostawcy, nowej umowy i nowego DPA. Od września 2025 YesWeHack może też nadawać identyfikatory CVE jako CVE Numbering Authority.
Dlaczego to ważne: Program, który wyrasta z samego ujawniania podatności, ma dokąd pójść bez drugiej procedury zakupowej. Kit nie ma żadnego szczebla powyżej VDP.
W czym Kit jest dobry
Cztery wąskie rzeczy, każdą da się pokazać na zrzucie ekranu.
Cena stoi na stronie
Cena dodatku VDP jest podana w czterech walutach, bez zobowiązania rocznego, a zakup przechodzisz sam. Strona produktowa VDP w YesWeHack proponuje umówienie demo i kontakt z handlowcem, a liczby nie ma nigdzie.
Wpiszesz tę liczbę do budżetu, zanim skończy się spotkanie. Alternatywa zaczyna się od rozmowy wstępnej.
security.txt pisze się sam
Kit serwuje security.txt zgodny z RFC 9116 pod /.well-known/security.txt na domenie twojego portalu i odzywa się na Slacku 14 dni przed jego wygaśnięciem. Poradnik wdrożeniowy YesWeHack każe klientom napisać i hostować ten plik samodzielnie.
security.txt to pierwsze miejsce, do którego zagląda badacz, a przeterminowany plik czyta się jak porzucona skrzynka.
72-godzinny zegar potwierdzenia odbioru
Każde zgłoszenie uruchamia zegar potwierdzenia odbioru: domyślnie 72 godziny, jeden termin dla każdego poziomu ważności, z wołaniem dyżurnego przy zagrożonym terminie oraz MTTA i MTTR liczonymi z tego samego zapisu.
Kiedy audytor pyta, jak szybko potwierdzasz odbiór, odpowiedzią jest panel, a nie pamięć.
Możesz odpowiedzieć swojemu zgłaszającemu
Centrum pomocy YesWeHack mówi, że zgłoszenia w VDP nie da się nagrodzić i że nie ma tam bezpośredniego kontaktu z badaczem. W Kit zgłaszający dostaje trwałe potwierdzenie, portal na magic linku i ścieżkę odwołania, a nagroda ląduje w księdze tylko do dopisywania, z formularzem W-9 albo W-8BEN w aktach.
Osoba z zewnątrz, która znalazła twój błąd, zasługuje na odpowiedź od ciebie, a podziękowanie nie powinno wymagać umowy na bug bounty.
Czego Kit nie ma
Pięć rzeczy, które YesWeHack robi, a Kit nie . Przy każdej piszemy, co dalej.
REST API i synchronizacja z trackerem
YesWeHack publikuje specyfikację OpenAPI z 414 operacjami, a jego narzędzie ywh2bugtracker synchronizuje zgłoszenia w obie strony z GitHubem, GitLabem, Jirą i ServiceNow. Kit daje narzędzia MCP i 11 zdarzeń webhookowych, a REST API nie ma.
Czy to dodamy? Webhooki i MCP wciąż rosną. Udokumentowanego REST API nie ma dziś w planach.
Wystawianie CVE
YesWeHack jest CVE Numbering Authority od września 2025. Kit nie ma statusu CNA ani żadnego procesu wokół CVE.
Czy to dodamy? Nie. Zostanie CNA nie ma w żadnym planie rozwoju Kit.
Więcej niż pięć języków portalu
Strona VDP w YesWeHack przyjmuje każdy język, który dodasz, z importem i eksportem tłumaczeń w JSON. Portal Kit ma pięć języków, a jego security.txt ogłasza wyłącznie angielski.
Czy to dodamy? Nowe języki dochodzą wtedy, gdy potrafimy je utrzymać na poziomie native. Dowolnych tłumaczeń dostarczanych przez klienta nie planujemy.
Społeczność badaczy
Według własnych liczb YesWeHack jego społeczność to ponad 100 000 etycznych hakerów, a program Featured VDP pokazywany jest tej społeczności bezpośrednio. Program w Kit dostaje wyłącznie to, co znajdzie twój security.txt albo twój formularz — nikt nie jest dla ciebie werbowany.
Czy to dodamy? Nie. Kit nie będzie prowadził tłumu ani marketplace’u. Jeśli celem jest liczba zgłoszeń, kup ją u kogoś, kto ją sprzedaje.
Certyfikaty dostawcy
YesWeHack ma ISO 27001 i 27017, akredytację CREST weryfikowalną na marketplace CREST oraz hosting w chmurze prywatnej z kwalifikacją SecNumCloud. Kit to niewielka aplikacja Rails na jednym serwerze w Norymberdze, bez żadnego własnego certyfikatu.
Czy to dodamy? Nie. Kwalifikacji SecNumCloud ani akredytacji CREST nie będzie — CREST akredytuje usługi testowania, których Kit nie sprzedaje.
Różnice w filozofii
Te produkty odpowiadają na dwa różne pytania.
Warstwa dowodowa
VDP jako artefakt zgodności. Przyjmowanie zgłoszeń bez konta badacza, 72-godzinny zegar potwierdzenia odbioru i eksporty, które audytor przyjmuje, w cenie 159 zł miesięcznie poza opłatą 29,99 zł za stanowisko. Kit zakłada, że zgłoszenia przychodzą same, a twoim zadaniem jest udowodnić, co stało się dalej.
Dostęp do badaczy
Produktem jest dostęp do badaczy. Bug bounty, pentesty tłumu i zarządzany VDP sprzedawane europejskim korporacjom, w których suwerenność jest progiem zakupowym, a VDP stanowi wjazd na płatną drabinę. Jeśli celem jest znajdowanie podatności, ten kształt jest właściwy.
Porównanie cen
Kit
29,99 zł za stanowisko/mies. + dodatek VDP 159 zł/mies.
Jawne ceny, rozliczenie miesięczne, rezygnacja w dowolnym momencie
- VDP w cenie stanowiska Kit, do 25 zgłoszeń miesięcznie
- Tablica triażu, 72-godzinny zegar potwierdzenia odbioru i eksporty dowodów na SOC 2 w dodatku
- Zgłoszenia anonimowe plus formularz do osadzenia na własnej stronie
- Matryca nagród, księga tylko do dopisywania, zbieranie formularzy W-9 / W-8BEN
- Integracje ze Slackiem, Jirą, Linearem, PagerDuty i Vantą
YesWeHack
Brak jawnej ceny — kontakt z handlowcem
Szacunek pewnej firmy doradczej, 20 000–200 000 € rocznie, obejmuje łącznie HackerOne, Bugcrowd, Intigriti i YesWeHack
- Strona produktowa VDP proponuje umówienie demo i nie podaje żadnej liczby
- MyOpenVDP jest darmowy, na licencji MIT i hostowany u siebie, bez niczego z produktu zarządzanego
- Dostęp do API wymaga przedstawienia przez CSM
- Komentowanie do zespołu triażu opatrzone adnotacją „if subscribed”
- Zgłoszenia w VDP nie da się nagrodzić i nie ma bezpośredniego kontaktu z badaczem
Porównanie cen
YesWeHack nie podaje ceny niczego, co sprzedaje, a każda krążąca liczba jest szacunkiem strony trzeciej. Kit podaje 159 zł miesięcznie za VDP poza opłatą 29,99 zł za stanowisko, do kupienia samodzielnie, a 30-dniowy okres próbny dodatku nie kosztuje nic aż do końca.
Przechodzisz z YesWeHack?
Pokochasz Kit, jeśli:
- Audytor poprosił o dowód na proces, a termin mija w tym tygodniu
- Chcesz znać koszt, zanim ktokolwiek umówi rozmowę
- Chcesz odpowiedzieć osobie, która zgłosiła błąd, i ją nagrodzić
- Dostajesz kilka zgłoszeń miesięcznie, co pokrywa już przyjmowanie zgłoszeń wliczone w stanowisko — formularz, potwierdzenia, 25 zgłoszeń
- Chcesz mieć security.txt na żywo jeszcze dziś po południu, bez pisania go
Zostań z YesWeHack, jeśli:
- Potrzebujesz hostingu suwerennego w UE, który udowodnisz działowi zakupów
- Chcesz mieć liczbę zgłoszeń płynącą z ich społeczności badaczy
- Planujesz wejść w bug bounty albo pentesty z akredytacją CREST u jednego dostawcy
- Opierasz się na REST API albo na synchronizacji z GitHubem, GitLabem, Jirą i ServiceNow
Przenoszenie danych: YesWeHack eksportuje zgłoszenia do CSV, XLS, JSON i PDF, a jego centrum pomocy to opisuje. Eksportuj, póki umowa trwa — dostęp do API idzie razem z opieką CSM, a adres portalu, który badacze zapisali w zakładkach, prowadzi do infrastruktury YesWeHack.
Przetestuj Kit za darmo przez 30 dni.
Karta przy kasie, rezygnacja w dowolnym momencie w ciągu pierwszych 30 dni. Po drugiej stronie tego przycisku nie ma żadnej rozmowy wstępnej.
$49€49159 zł£39 miesięcznie za dodatek VDP, poza opłatą za stanowisko w Kit
Wypróbuj za darmo