Kit vs YesWeHack : une communauté de chercheurs, ou un chemin pour le rapporteur qui vous trouve.
YesWeHack montre votre programme à une communauté de chercheurs qu'il chiffre à plus de 100 000, hébergée là où un service achats européen l'acceptera. Kit n'apporte ni chercheurs, ni équipe de triage, ni banc de test d'intrusion. Ce qu'il apporte au rapporteur qui vous trouve quand même, c'est un chemin — un accord en un clic, une réponse, une prime avec un W-8BEN au dossier — et ce qu'il apporte à votre équipe, c'est une seule étape suivante mise en évidence, sur une file que votre propre agent peut lire.
Qui devrait choisir quoi ?
Choisissez Kit si vous :
- Prouvez un processus de divulgation, plutôt que d'armer un programme de recherche de failles
- Travaillez sans budget AppSec — le prix est sur la page tarifs
- Acceptez d'attirer vous-même les rapporteurs, parce que Kit n'en apporte aucun
- Répondez aux rapporteurs et les récompensez depuis l'écran où vous triez
- Voulez être en ligne avant vendredi, avec security.txt et le compteur de 72 heures dès le premier jour
Choisissez YesWeHack si vous :
- Êtes mesuré aux vulnérabilités trouvées, l'offre de chercheurs est donc le produit
- Relevez de DORA, de NIS2 ou d'un critère d'achat qui impose un hébergement souverain européen
- Prévoyez du bug bounty ou des tests d'intrusion accrédités CREST chez le même prestataire
- Voulez l'équipe de triage de YesWeHack qui filtre les rapports avant que vos ingénieurs ne les lisent
- Intégrez via une API REST documentée et une synchronisation bidirectionnelle avec vos outils de suivi
- Êtes un grand compte avec un budget AppSec et de la place pour un cycle commercial
Ce qui rend YesWeHack spécial
Trois axes sur lesquels Kit ne rivalise pas : l'offre de chercheurs, la souveraineté européenne et l'échelle au-dessus d'un VDP.
Ils apportent les chercheurs
Les chiffres de YesWeHack évaluent sa communauté à plus de 100 000 hackers éthiques, et un VDP « Featured » lui est présenté directement. Sur les programmes de bug bounty et les VDP « Featured », soumettre coûte des crédits au chasseur et le résultat les lui rembourse, ce qui chasse le spam de la file par le coût.
Pourquoi c'est important : Kit vous remet une boîte de réception vide et compte sur les rapporteurs pour vous trouver. Si le programme se mesure aux vulnérabilités trouvées, cette communauté est le produit.
Une souveraineté européenne qui passe le service achats
La page de confiance de YesWeHack s'engage sur un hébergement et un traitement exclusivement européens, dans un cloud privé qualifié SecNumCloud, avec ISO 27001 et 27017 pour le système de management de la sécurité et une accréditation CREST vérifiable sur la place de marché CREST. En octobre 2025, l'entreprise annonçait un accord-cadre de bug bounty de quatre ans avec la Commission européenne, d'une valeur potentielle de 7,68 millions d'euros.
Pourquoi c'est important : Si vos achats exigent que le prestataire détienne des certifications, Kit n'en satisfait aucune — ni ISO 27001, ni CREST, ni SecNumCloud.
Une échelle au-dessus du VDP
Un même compte passe du VDP au bug bounty, aux tests d'intrusion continus et aux tests accrédités CREST, sans nouveau prestataire, contrat ni DPA. Depuis septembre 2025, YesWeHack peut aussi attribuer des identifiants CVE en tant qu'autorité de numérotation CVE.
Pourquoi c'est important : Un programme qui dépasse la simple divulgation a où aller sans repasser par les achats. Kit n'a aucun barreau au-dessus du VDP.
Ce que Kit fait chaque jour
Quatre écrans : le chemin du rapporteur, l'étape suivante de la personne qui trie, les commandes slash de l'agent, et le prix.
Du premier rapport à la prime versée
Le centre d'aide de YesWeHack indique qu'un rapport VDP ne peut pas être récompensé et n'autorise aucune interaction directe avec le chercheur. Dans Kit, le rapporteur accepte l'accord de participation en un clic — le texte exact en vigueur, un horodatage et une IP chiffrée sont consignés —, dépose un W-9 ou un W-8BEN, et ne voit le formulaire d'informations de paiement qu'une fois la prime approuvée. Un document fiscal rejeté est toujours motivé, et vos équipes ne voient les informations de paiement que masquées.
La page de son propre rapport indique au rapporteur lequel des trois — accord, informations de paiement ou document fiscal — le bloque : « et maintenant ? » trouve sa réponse sur cet écran, pas dans votre boîte mail.
Une seule étape en cours, nommée sur la page
Chaque rapport calcule exactement une étape en cours — Attribution, Évaluation, Décision, Prime — et les étapes verrouillées restent désactivées jusqu'à leur tour. Un retour en arrière dans les statuts sans commentaire est refusé, et un rapport bloqué gravit une échelle à trois barreaux qui se termine par une escalade que le responsable du rapport ne peut pas suspendre.
Le statut « Clarification nécessaire » arrête le compteur d'accusé de réception — 72 heures par défaut — ainsi que les rappels de blocage, si bien qu'attendre le chercheur et courir au dépassement se lisent comme deux états distincts sur le tableau.
Votre agent se connecte à la file
L'Agentic Pentest de YesWeHack est un test que ses agents mènent pour vous. Kit regarde dans l'autre sens : votre client se connecte aux 49 outils MCP de Kit, quatre prompts hébergés côté serveur — csirt_triage_report, csirt_assess_report, csirt_approve_bounty, csirt_write_postmortem — apparaissent en commandes slash et nomment une suite ordonnée d'outils à appeler, et chaque rapport que récupère l'agent porte une liste untrusted_fields qui marque ce qu'a écrit le rapporteur.
Lire la file demande deux minutes de connexion ; agir exige un interrupteur de consentement livré désactivé, et la plupart des actions de triage réclament un administrateur du module en face. Et même là, la réponse de l'agent à un chercheur reste un brouillon qui n'envoie rien tant qu'un administrateur n'a pas actionné un second interrupteur.
Le prix est sur la page
Le module complémentaire VDP coûte %{addon} par mois, publié dans quatre devises et sans engagement annuel, et le paiement se fait en libre-service. La page produit VDP de YesWeHack propose une réservation de démonstration et un contact commercial, et aucun chiffre nulle part.
Vous pouvez inscrire le montant au budget avant la fin de la réunion. L'alternative commence par un appel de découverte.
Ce que Kit n'a pas
Cinq choses que YesWeHack fait et que Kit ne fait pas, et ce que nous comptons faire pour chacune.
Une API REST et la synchronisation avec les outils de suivi
YesWeHack publie une spécification OpenAPI de 414 opérations, et son outil ywh2bugtracker synchronise les rapports dans les deux sens avec GitHub, GitLab, Jira et ServiceNow. Kit propose des outils MCP et 11 événements webhook, et aucune API REST.
Allons-nous l'ajouter ? Les webhooks et MCP continuent de s'étoffer. Une API REST documentée n'est pas sur la feuille de route aujourd'hui.
L'attribution de CVE
YesWeHack est autorité de numérotation CVE depuis septembre 2025. Kit n'a aucun statut de CNA et aucun processus CVE, d'aucune sorte.
Allons-nous l'ajouter ? Non. Devenir CNA ne figure sur aucune feuille de route de Kit.
Plus de cinq langues pour le portail
Une page VDP YesWeHack accepte toutes les langues que vous ajoutez, avec import et export JSON des traductions. Le portail de Kit est livré en cinq langues, et son security.txt n'annonce que l'anglais.
Allons-nous l'ajouter ? De nouvelles langues arrivent quand nous pouvons les maintenir dans une qualité native. Des traductions arbitraires fournies par le client ne sont pas prévues.
Une communauté de chercheurs
Les chiffres de YesWeHack évaluent sa communauté à plus de 100 000 hackers éthiques, et un VDP « Featured » lui est présenté directement. Un programme Kit ne reçoit que ce qui trouve votre security.txt ou votre formulaire — personne n'est recruté pour vous.
Allons-nous l'ajouter ? Non. Kit n'animera ni communauté ni place de marché. Si l'objectif est le volume de rapports, achetez-le à quelqu'un dont c'est le métier.
Les certifications du prestataire
YesWeHack détient les certifications ISO 27001 et 27017, une accréditation CREST vérifiable sur la place de marché CREST, et un hébergement dans un cloud privé qualifié SecNumCloud. Kit est une petite application Rails sur un seul serveur à Nuremberg, sans aucune certification en propre.
Allons-nous l'ajouter ? Non. La qualification SecNumCloud et l'accréditation CREST ne viendront pas — CREST accrédite des prestations de test que Kit ne vend pas.
Différences de philosophie
Ces produits répondent à deux questions différentes.
la couche de preuves
Le VDP comme artefact de conformité. Une réception sans compte chercheur, un compteur d'accusé de réception de 72 heures, et des exports qu'un auditeur accepte, au prix de €49 par mois en plus d'une licence à €6,99. Kit part du principe que les rapports arrivent d'eux-mêmes, et que votre travail consiste à prouver ce qui s'est passé ensuite.
l'offre de chercheurs
L'offre de chercheurs comme produit. Bug bounty, tests d'intrusion participatifs et VDP géré, vendus à des grands comptes européens pour qui la souveraineté est un critère bloquant à l'achat, le VDP servant de porte d'entrée vers les offres payantes. Si l'objectif est de trouver des vulnérabilités, c'est la bonne forme.
La réalité des prix
Kit
€6,99/utilisateur/mois + €49/mois pour le module VDP
Prix publiés, facturation mensuelle, résiliation à tout moment
- VDP inclus avec une licence Kit, plafonné à 25 rapports par mois
- Tableau de triage, compteur d'accusé de réception de 72 heures et exports de preuves SOC 2 dans le module complémentaire
- Soumissions anonymes et formulaire de réception intégrable
- Matrice des primes, grand livre inaltérable, collecte des W-9 / W-8BEN
- Intégrations Slack, Jira, Linear, PagerDuty et Vanta
YesWeHack
Aucun prix public — contactez le service commercial
L'estimation de 20 000 € à 200 000 € par an d'un cabinet de conseil couvre HackerOne, Bugcrowd, Intigriti et YesWeHack pris ensemble
- La page produit VDP propose une réservation de démonstration et aucun chiffre
- MyOpenVDP est gratuit, sous licence MIT et auto-hébergé, sans rien du produit géré
- L'accès à l'API passe par une mise en relation avec un CSM
- Commenter à l'équipe de triage est marqué « if subscribed »
- Un rapport VDP ne peut pas être récompensé, et il n'y a aucune interaction directe avec le chercheur
La réalité des prix
YesWeHack ne publie aucun prix pour rien de ce qu'il vend, et tous les chiffres qui circulent sont des estimations de tiers. Kit publie €49 par mois pour le VDP en plus d'une licence à €6,99, en libre-service, et l'essai de 30 jours du module complémentaire ne facture rien jusqu'à son terme.
Vous quittez YesWeHack ?
Vous allez adorer Kit si :
- Un auditeur a demandé la preuve d'un processus et l'échéance est cette semaine
- Vous voulez connaître le coût avant que quiconque ne réserve un appel
- Vous voulez répondre à la personne qui a signalé la faille et la récompenser
- Vous recevez moins de dix rapports par mois, ce que la réception incluse dans la licence — formulaire, accusés de dépôt, 25 rapports — couvre déjà
- Vous voulez security.txt en ligne cet après-midi sans avoir à l'écrire
Restez chez YesWeHack si :
- Il vous faut un hébergement souverain européen que vous pouvez prouver au service achats
- Vous voulez du volume de rapports venu de leur communauté de chercheurs
- Vous prévoyez de passer au bug bounty ou à des tests d'intrusion accrédités CREST chez un seul prestataire
- Vous dépendez de l'API REST ou de la synchronisation GitHub, GitLab, Jira et ServiceNow
Portabilité des données : YesWeHack exporte les rapports en CSV, XLS, JSON et PDF, et son centre d'aide le documente. Exportez pendant que le contrat court — l'accès à l'API dépend de la relation avec le CSM, et l'URL du portail que les chercheurs ont mise en favori pointe vers l'infrastructure de YesWeHack.
Essayez Kit gratuitement pendant 30 jours.
Carte bancaire au paiement, résiliation à tout moment pendant les 30 premiers jours. Il n'y a aucun appel de découverte de l'autre côté du bouton.
$49€49159 zł£39 par mois pour le module VDP, en plus d'une licence Kit
Commencer l'essai gratuit