Comparatif honnête

Kit vs HackerOne : la communauté, ou le système qui fait le travail.

HackerOne apporte les chercheurs — sa page communauté en revendique deux millions — et son offre gratuite Essential VDP est sortie avec les rapports d'attestation inclus. Kit n'apporte aucun chercheur. Ce qu'il vend, c'est le chemin que parcourt un rapport une fois arrivé : un portail qui dit au chercheur ce qui bloque son versement, une seule étape suivante mise en évidence pour votre ingénieur, et la même file lisible par l'agent de votre client MCP. Si votre objectif est de trouver des vulnérabilités, HackerOne est la bonne catégorie et Kit ne l'est pas.

Qui devrait choisir quoi ?

Choisissez Kit si vous :

  • Prouvez que vous traitez les rapports, plutôt que d'en chercher davantage
  • Êtes une équipe sans budget AppSec qui met le VDP sur une ligne GRC
  • Acceptez de ne recevoir que ce qui vous trouve — Kit n'apporte aucun chercheur
  • Comptez sur le compteur d'accusé de réception, le grand livre et les exports
  • Avez besoin d'une réception en ligne cette semaine : security.txt, formulaire intégré, rapports anonymes

Choisissez HackerOne si vous :

  • Êtes une équipe sécurité financée, avec une ligne budgétaire AppSec
  • Voulez les deux millions de chercheurs revendiqués par HackerOne sur votre périmètre
  • Prévoyez d'acheter un triage géré pour que la boîte de réception n'atteigne jamais l'ingénierie
  • Intégrez les rapports à un environnement technique de sécurité existant via l'API REST
  • Êtes un programme fédéral qui verse les indicateurs BOD 20-01 dans CyberScope
  • Acceptez une tarification sur devis et un bon de commande privé

Ce qui rend HackerOne spécial

HackerOne est réputé pour trois choses : sa communauté de chercheurs, une offre d'attestation gratuite, et des humains qui trient à votre place.

Deux millions de chercheurs revendiqués

La page communauté de HackerOne revendique plus de 2 millions de chercheurs et plus de 500 000 failles trouvées — des chiffres du prestataire, mais une décennie d'offre accumulée dans tous les cas. Un programme listé là est visible par des gens qui cherchent déjà des périmètres à tester, avec scores de réputation, indicateurs Signal et historique de divulgation attachés.

Pourquoi c'est important : Une communauté se loue, elle ne s'achète jamais. Partez, et les rapports entrants retombent à ce que votre security.txt fait venir tout seul. Kit n'apporte aucun chercheur.

Une offre gratuite qui imprime l'artefact de l'auditeur

Essential VDP est gratuit par contrat, et son annonce de lancement liste les rapports d'attestation parmi les éléments inclus : un PDF déclarant que votre programme existe, plus un CSV par actif avec le délai médian de résolution et les vulnérabilités critiques ouvertes depuis plus de 90 jours. La documentation cite le NIST 800-53 rév. 5 et FedRAMP, et précise que les programmes fédéraux peuvent verser ce CSV dans CyberScope pour la BOD 20-01.

Pourquoi c'est important : Exactement l'artefact que réclame un auditeur SOC 2, à 0 $. Tout VDP payant — Kit compris — doit se justifier sur le système en fonctionnement, pas sur le PDF.

Des humains qui absorbent la boîte de réception

Le triage géré, c'est quelqu'un d'autre qui lit le déluge, élimine les doublons et le rebut, demande au chercheur une preuve de concept qui fonctionne, et remet à vos ingénieurs une file validée. Vendr estime que cela ajoute de 15 % à 35 % au coût total du programme.

Pourquoi c'est important : Le travail est réel. Le programme public de curl a reçu 20 soumissions sur les 21 premiers jours de 2026 — aucune n'était une vraie vulnérabilité — et il a mis fin à sa prime HackerOne dès janvier. Démonter un faux rapport, c'est un travail que quelqu'un doit faire.

Ce que Kit fait bien

Quatre choses que Kit fait autrement pour les personnes concernées : le chercheur sans identifiants, l'ingénieur de permanence au triage, et l'agent de votre client MCP.

Le chercheur peut voir ce qui bloque son versement

Le formulaire d'informations de paiement n'apparaît qu'une fois la prime approuvée, jamais par anticipation. À partir de là, la page de son propre rapport indique au chercheur ce qui manque — accord de participation, informations de paiement ou document fiscal — et un W-8BEN rejeté est toujours motivé. L'accord tient en un clic qui enregistre le texte exact en vigueur, un horodatage et une IP chiffrée ; vos équipes ne voient les informations de paiement que masquées, le masquage étant appliqué à l'intérieur même de la valeur chiffrée.

Un chercheur qui voit pourquoi l'argent est bloqué corrige le problème. Celui qui ne le voit pas vous écrit un e-mail — ou un billet de blog.

Une étape en cours par rapport, et la page la nomme

Chaque rapport calcule exactement une étape en cours — Attribution, Évaluation, Décision, Prime — les étapes verrouillées étant désactivées et l'action suivante nommée sur la page. Un retour en arrière dans les statuts sans commentaire est refusé, et une échelle de rappels à trois barreaux se termine par une escalade vers les administrateurs que le responsable du rapport ne peut pas suspendre.

Un rapport bloqué ne peut pas dormir tranquillement sur le bureau d'un ingénieur débordé. Il relance deux fois, tolère deux mises en veille, puis passe au-dessus de sa tête.

Un compteur d'accusé de réception qui sait à qui de jouer

Chaque rapport lance un compte à rebours d'accusé de réception — 72 heures par défaut — signalé à risque à 25 % restants et dépassé une fois à zéro, avec MTTA et MTTR sur un tableau de bord. Passer un rapport en « Clarification nécessaire » arrête le compteur et le dispense des rappels de blocage : « en attente du chercheur » et « au bord du dépassement » sont deux états distincts.

L'auditeur obtient un chiffre mesuré par le système, et personne n'est réveillé pour un rapport qui attend le chercheur.

Le mode opératoire de triage est livré en commandes slash

Votre client MCP se connecte directement à la file : 49 outils MCP, quatre prompts hébergés côté serveur qui apparaissent en commandes slash — chacun nomme la suite ordonnée d'outils à appeler, personne dans votre équipe n'a donc de mode opératoire à rédiger — et une liste untrusted_fields sur chaque rapport récupéré, qui nomme ce que contrôle le rapporteur.

Lire la file demande deux minutes de connexion. Agir dessus est volontairement verrouillé : la portée d'écriture est un interrupteur de consentement livré désactivé, et un agent ne peut pas écrire à un chercheur tant qu'un administrateur n'a pas autorisé l'envoi direct ; par défaut, il enregistre un brouillon qui n'envoie rien à personne.

Ce que Kit n'a pas

Cinq choses que HackerOne fait et que Kit ne fait pas, et ce que nous comptons faire pour chacune.

La fusion des doublons

Le triage HackerOne fusionne les rapports en doublon. Kit signale les doublons probables par similarité sémantique et affiche une bannière — il ne les fusionne jamais.

Allons-nous l'ajouter ? Peut-être. Le signalement reste indicatif pour l'instant ; une fusion qui réécrit la chronologie d'un rapport entre en conflit avec un grand livre inaltérable.

Une offre gratuite sans abonnement derrière

Essential VDP ne demande aucun abonnement, d'aucune sorte. L'offre VDP gratuite de Kit est incluse dans une licence Kit payante et plafonne à 25 rapports par mois — il n'existe aucun moyen de mener un VDP dans Kit depuis un compte gratuit.

Allons-nous l'ajouter ? Non. La licence et le plafond sont ce qui permet à l'offre gratuite de Kit de rester un chiffre publié plutôt qu'une clause d'usage raisonnable.

Le triage géré

HackerOne vend des humains qui valident, dédoublonnent et notent la sévérité des rapports entrants à votre place. Le filtrage IA de Kit note chaque soumission et signale le contenu IA bâclé, mais le rapport reste sur le bureau de votre ingénieur.

Allons-nous l'ajouter ? Non. Kit est un logiciel ; il ne montera pas d'équipe de triage.

Les chercheurs

La page communauté de HackerOne revendique deux millions de chercheurs. Kit n'en fournit aucun — votre programme reçoit ce que font venir votre security.txt, votre formulaire intégré et votre e-mail entrant.

Allons-nous l'ajouter ? Non. Kit n'est pas une place de marché et ne le deviendra pas.

Une API REST

HackerOne documente l'API v1 sur api.hackerone.com/v1/ — rapports, activités, changements d'état en HTTP. Kit propose 49 outils MCP et 11 événements webhook, et aucune API REST.

Allons-nous l'ajouter ? Pas de sitôt. MCP et les webhooks sont la surface d'intégration de Kit ; une API REST n'est pas à l'ordre du jour à court terme.

Différences de philosophie

Ces produits répondent à des questions différentes sur ce à quoi sert un VDP.

Kit

la trace

Kit part du principe que les rapports vous trouveront — par security.txt, un formulaire intégré, un e-mail entrant — et vend la trace de ce que vous avez fait ensuite. Le compteur, le grand livre, l'export. C'est une ligne à €49 par mois sur un budget GRC, pas un programme AppSec.

HackerOne

la place de marché

Une place de marché à deux versants : les chercheurs d'un côté, les équipes sécurité dotées d'un budget de l'autre, le triage géré au milieu, et une offre de réception gratuite greffée en bas. Si votre objectif est que des gens trouvent des vulnérabilités dans votre produit, c'est la catégorie qui le fait — et Kit n'en est pas.

La réalité des prix

Kit

€49/mois pour le module VDP

€49/mois en plus d'un abonnement Kit à €6,99/utilisateur

  • 25 rapports par mois inclus avec n'importe quelle licence Kit payante
  • Tableau de triage, grand livre, exports SOC 2 et domaine personnalisé dans le module complémentaire
  • Essai de 30 jours du module complémentaire, en libre-service, sur n'importe quelle licence Kit
  • Facturation mensuelle, aucun engagement annuel
  • Prix publié sur cette page, dans votre devise

HackerOne

Essential VDP à 0 $ — offres payantes sur devis uniquement

Les limites de l'offre gratuite sont modifiables à la seule discrétion de HackerOne, sans préavis

  • Essential VDP : 0 $, aucun abonnement requis
  • VDP payant : aucun prix catalogue publié, uniquement sur devis
  • Les estimations divergent : de 8 000 $ à 12 000 $ par an (Penetrify, juillet 2026) contre 20 000 $ à 50 000 $ par an (Vendr, février 2026)
  • Responsabilité plafonnée à 1 000 $ sur Essential, résiliable sans préavis
  • Le triage géré ajoute environ 15 % à 35 % du coût du programme (Vendr)

La réalité des prix

Essential VDP est gratuit, et Kit ne peut pas battre la gratuité. Ce que €49 par mois achètent, ce sont des conditions sur lesquelles vous pouvez bâtir un plan : un plafond publié de 25 rapports et une sortie en libre-service. L'offre gratuite de HackerOne peut modifier vos limites sans préavis et plafonne sa responsabilité envers vous à 1 000 $ — sur le canal que lit votre régulateur. Quand vous dépassez Essential, l'étape suivante est un devis commercial : de 8 000 $ à 12 000 $ par an (Penetrify, juillet 2026) ou de 20 000 $ à 50 000 $ (Vendr, février 2026), des estimations qui ne se recoupent jamais.

Vous quittez HackerOne ?

Vous allez adorer Kit si :

  • Un auditeur vous a demandé de prouver qu'un processus existe, et l'échéance est vendredi
  • Vous voulez le prix et le plafond de rapports publiés avant de parler à qui que ce soit
  • Il vous faut le compteur d'accusé de réception de 72 heures dès le premier jour
  • Vous voulez security.txt sur /.well-known de votre domaine et le formulaire de réception intégré à votre propre site
  • Vous préférez une ligne mensuelle résiliable à un devis qu'il faut demander

Restez chez HackerOne si vous :

  • Voulez des chercheurs qui trouvent des vulnérabilités, et pas seulement traiter celles qui arrivent
  • Avez le budget d'un triage géré pour absorber la file entrante
  • Développez sur l'API REST documentée
  • N'avez besoin que du PDF d'attestation gratuit et acceptez les conditions d'Essential telles quelles

Portabilité des données : La documentation de HackerOne décrit un export en libre-service vers CSV, markdown et PDF, en plus de l'API — mais la page est antérieure à Essential VDP, et sur cette offre les conditions font de l'export avant résiliation votre seule responsabilité. Les exports SOC 2 de Kit sont livrés avec le module complémentaire et s'exécutent le jour où vous le demandez, pas seulement avant une résiliation dont vous n'avez pas été prévenu.

Essayez Kit gratuitement pendant 30 jours.

Carte bancaire à l'inscription, résiliation à tout moment pendant les 30 premiers jours. Aucun commercial ne vous appellera, dans un cas comme dans l'autre.

€49

Commencer l'essai gratuit