Uczciwe porównanie

Kit vs Bugcrowd: zwerbowana społeczność badaczy albo wytyczona ścieżka dla tego, co przyjdzie samo.

Bugcrowd werbuje badaczy pod twój zakres, a powyżej darmowego progu sprzedaje triaż prowadzony przez ludzi, odmierzany paczkami po 15 albo 75 zgłoszeń, zanim twoi inżynierowie w ogóle zobaczą zgłoszenie. Kit nie przyprowadza badaczy i nie triażuje niczego za ciebie. Przy zgłoszeniach, które przyjdą same, wylicza jeden bieżący krok dla osoby prowadzącej triaż, badaczowi pokazuje, co dokładnie blokuje mu wypłatę, a cały panel kroków oddaje twojemu klientowi MCP w postaci czterech komend slash.

Kto powinien wybrać co?

Wybierz Kit, jeśli:

  • Odpowiadasz audytorowi, który poprosił o dowód procesu ujawniania podatności, a budżetu na AppSec nie masz
  • Obsługujesz zgłoszenia, które przychodzą same: z security.txt, ze skanerów, od przypadkowych osób
  • Napływające zgłoszenia czytasz sam i chcesz je mieć wstępnie oznaczone przez filtr śmieci i wykrywanie duplikatów
  • Wpisujesz jawną cenę miesięczną w budżet GRC bez rozmowy z handlowcem
  • Chcesz ruszyć przed piątkiem, a formularz zgłoszeniowy wkleisz na własną stronę pierwszego dnia

Wybierz Bugcrowd, jeśli:

  • Próbujesz znaleźć podatności, a o to właśnie chodzi w zwerbowanej społeczności; Kit jest z zupełnie innej kategorii
  • Chcesz, żeby zgłoszenia były sprawdzone i uszeregowane, zanim zobaczą je twoi inżynierowie
  • Ujednolicasz poziomy ważności na bazie VRT, gdzie klasa przekłada się na priorytet, z mapowaniami CWE i CVSS v4
  • Piszesz skrypty do kolejki zgłoszeń przez REST API
  • Spodziewasz się na darmowym progu więcej niż 25 zgłoszeń miesięcznie
  • Nie przeszkadza ci 12-miesięczna umowa i nieujawniona cena odnowienia

Co wyróżnia Bugcrowd

Bugcrowd słynie z trzech rzeczy: zwerbowanej społeczności badaczy z triażem prowadzonym przez ludzi, VRT i darmowego progu bez limitu.

Najpierw społeczność, potem człowiek na filtrze

Bugcrowd werbuje badaczy i kieruje ich na twój zakres. Od VDP Basic w górę jego ludzie najpierw sprawdzają każde zgłoszenie i nadają mu priorytet, a progi sprzedaje się jako porcje tej pracy: „Managed Triage for First 15 or 75 Submissions”. Fully Managed dokłada opiekę nad relacjami z badaczami i wpis w publicznym katalogu, o którym marketing Bugcrowd pisze „18x more submissions on average”.

Dlaczego to ważne: To, co dociera do twoich inżynierów, przeszło już przez ludzkie oczy. Filtr śmieci AI w Kit zmniejsza stertę, ale nie wyręcza czytelnika.

Vulnerability Rating Taxonomy

Nazwane klasy podatności mają przypisane poziomy od P1 do P5, więc dwie osoby triażujące przejęcie subdomeny dogadują się bez kłótni o wektory CVSS. Apache-2.0 na GitHubie, z mapowaniami na CVSS v3, CVSS v4 i CWE w formacie maszynowym, utrzymywane co tydzień przez wewnętrzną radę VRT; wersja 1.19.1 wyszła w lipcu 2026 roku.

Dlaczego to ważne: Kit ma kalkulator CVSS v3.1 i nic, co by temu dorównało. Poziom ważności w Kit to ocena konkretnego analityka, broniona wektorem.

Darmowe przyjmowanie zgłoszeń bez limitu i prawdziwe REST API

VDP Compliance przyjmuje dowolną liczbę zgłoszeń za darmo, przy obsłudze własnymi siłami. Udokumentowane API pod api.bugcrowd.com daje uwierzytelnianie tokenem, dostęp ograniczony rolą, opcjonalną listę dozwolonych adresów IP i limit 60 zapytań na minutę z jednego IP.

Dlaczego to ważne: Dwa miejsca, w których Bugcrowd jest po prostu lepszy od Kit: liczba zgłoszeń na darmowym progu i kolejka, którą przeczytają twoje skrypty.

W czym Kit jest dobry

Darmowy próg w Bugcrowd obsługujesz własnymi siłami: wszystko po przyjęciu zgłoszenia jest po twojej stronie. Cztery rzeczy, które Kit buduje dokładnie na ten odcinek, zaczynając od badacza, który nie ma u ciebie konta.

Badacz widzi, co blokuje mu wypłatę

Formularz danych do wypłaty pojawia się dopiero po zatwierdzeniu nagrody, a twój zespół widzi te dane zamaskowane; maskowanie siedzi w samej zaszyfrowanej wartości. Regulamin uczestnictwa to jedno kliknięcie, po którym w zapisie zostaje dokładne brzmienie obowiązującej wtedy wersji, znacznik czasu i zaszyfrowany adres IP. Odrzucenie formularza W-8BEN zawsze ma podany powód, a własna strona zgłoszenia mówi badaczowi, która z tych trzech rzeczy trzyma jego pieniądze.

W programie prowadzonym własnymi siłami „gdzie moja wypłata?” to mail, na który odpowiada twój zespół. Tutaj to jedna linijka na stronie badacza.

Jeden podświetlony następny krok

Każde zgłoszenie wylicza dokładnie jeden bieżący krok (Przypisanie, Ocena, Decyzja, Nagroda), a kroki zablokowane są po prostu nieaktywne. Cofnięcie statusu bez komentarza zostaje odrzucone, a status „Wymaga wyjaśnienia” zatrzymuje zegar potwierdzenia odbioru, domyślnie 72-godzinny. Dzięki temu czekanie na badacza i zbliżające się przekroczenie terminu zostają osobnymi stanami.

Osoba, która triażuje pierwsze zgłoszenie w życiu, i ta przy czterdziestym wykonują to samo następne działanie, a każde cofnięcie ma zapisany powód.

Scenariusz triażu przychodzi jako komendy slash

Cztery prompty po stronie serwera (csirt_triage_report, csirt_assess_report, csirt_approve_bounty, csirt_write_postmortem) pojawiają się w Claude i w każdym innym kliencie MCP, a każdy z nich wymienia po kolei, które z 49 narzędzi Kit wywołać. W każdym zgłoszeniu, które czyta agent, pola wypełnione przez zgłaszającego są oznaczone jako niezaufane, a napisać do badacza agent nie może: domyślnie zapisuje szkic, którego wysłanie zostaje w rękach człowieka.

Scenariusz przychodzi razem z serwerem, więc nikt z twojego zespołu go nie pisze. Odczytanie kolejki to dwie minuty na podłączenie klienta, a działanie na niej zostaje za przełącznikiem zgody i uprawnieniami administratora.

Dziesięć zadań działa, kiedy nikt nie patrzy

Sprawdzanie zegara potwierdzenia odbioru co 15 minut. Drabinka przypomnień, w której trzeci szczebel eskaluje do administratorów, a właściciel zgłoszenia nie może go wyciszyć. Nocna kontrola spójności księgi nagród tylko do dopisywania. Do tego pilnowanie daty ważności security.txt: alert na Slacka idzie, zanim plik wygaśnie.

Księga odrzuca zmiany już na poziomie modelu, a zapis, który czyta audytor, prowadziło zadanie w tle, nie człowiek.

Czego Kit nie ma

Cztery rzeczy, które Bugcrowd robi, a Kit nie. Przy każdej piszemy, co zamierzamy z tym zrobić.

Społeczność badaczy i triaż po stronie dostawcy

Bugcrowd kieruje zwerbowaną społeczność badaczy na twoje zasoby, a triaż sprzedaje na sztuki: progi Basic nazywają się dosłownie „Managed Triage for First 15 or 75 Submissions”. Kit nie werbuje nikogo i nie triażuje niczego za ciebie. Filtr śmieci AI i wykrywanie duplikatów przez embeddingi zmniejszają stertę, ale każde zgłoszenie i tak czyta człowiek z twojego zespołu, a duplikaty Kit tylko oznacza i nigdy ich nie scala.

Czy to dodamy? Nie. To różnica strukturalna. Jeśli zgłoszenia ma czytać ktoś inny, potrzebujesz dostawcy z własnym zespołem triażu. Kit nim nie jest.

Darmowe przyjmowanie zgłoszeń bez limitu

Darmowy próg VDP Compliance w Bugcrowd przyjmuje dowolną liczbę zgłoszeń, obsługiwanych własnymi siłami. Darmowy próg w Kit kończy się na 25 zgłoszeniach miesięcznie i wymaga płatnego stanowiska; sam z siebie nie istnieje.

Czy to dodamy? Raczej nie. To właśnie limit pozwala dorzucać przyjmowanie zgłoszeń do stanowiska bez dopłaty.

REST API

Bugcrowd dokumentuje REST API pod api.bugcrowd.com: uwierzytelnianie tokenem, dostęp ograniczony rolą i limit 60 zapytań na minutę z jednego adresu IP. Kit nie ma REST API. Ma narzędzia MCP i webhooki, co pasuje do pracy z agentem AI i zupełnie nie pasuje do skryptu w Pythonie, który miałby przeczesywać twoją kolejkę zgłoszeń.

Czy to dodamy? Może. MCP i webhooki działają dziś, REST-a nie ma w harmonogramie.

VRT

Vulnerability Rating Taxonomy od Bugcrowd przypisuje nazwane klasy podatności do poziomów od P1 do P5 i udostępnia mapowania na CVSS v3, CVSS v4 i CWE jako JSON na licencji Apache-2.0; wersja 1.19.1 wyszła w lipcu 2026 roku. Kit ma kalkulator CVSS v3.1, sztywną listę 13 klas, żadnej taksonomii CWE i żadnego CVSS v4.

Czy to dodamy? Możliwe. Licencja Apache-2.0 niczego tu nie blokuje, ale w planach nic na ten temat nie ma.

Różnice w filozofii

Te produkty odpowiadają na inne pytania.

Kit

udowodnij, że zgłoszenie zostało obsłużone

Kit zakłada, że zgłoszenia już przychodzą: z security.txt, ze skanera, z maila od nieznajomego. Sprzedaje zapis tego, co stało się dalej. Zegar potwierdzenia odbioru, księgę tylko do dopisywania, eksporty skrojone pod audyt. Stanowisko kosztuje 29,99 zł, pełny moduł to dodatek za 159 zł. Nikt nie poluje za ciebie.

Bugcrowd

przyprowadzić badaczy, odmierzyć triaż

Bugcrowd wychodzi z założenia, że podatności znajdują badacze z zewnątrz, a ich zgłoszenia czytają przeszkoleni ludzie. Sprzedaje więc jedno i drugie: zwerbowaną społeczność wycelowaną w twój zakres oraz triaż odmierzany paczkami po 15 albo 75 zgłoszeń. Jeśli pytasz, kto znajdzie twoje błędy, to założenie jest trafne.

Porównanie cen

Kit

29,99 zł za stanowisko/mies. + dodatek VDP 159 zł/mies.

159 zł/mies. doliczane do stanowiska za 29,99 zł, rezygnacja z miesiąca na miesiąc

  • Przyjmowanie zgłoszeń, portal i potwierdzenia w cenie stanowiska Kit, do 25 zgłoszeń miesięcznie
  • Tablica triażu, 72-godzinny zegar potwierdzenia odbioru, księga, matryca nagród i eksporty dowodów pod SOC 2 w dodatku
  • 30 dni na testy dodatku; płacisz dopiero wtedy, gdy go zostawisz
  • Rezygnacja z miesiąca na miesiąc, bez 12-miesięcznej umowy
  • Zbieranie formularzy W-9 i W-8BEN oraz rozliczanie nagród w 7 walutach

Bugcrowd

Darmowy próg z obsługą własnymi siłami; Basic 299–999$/mies. tylko w pierwszym roku

Ceny Basic obowiązują tylko w pierwszym roku, płatne z góry, wyłącznie dla nowych klientów VDP

  • VDP Compliance: za darmo, obsługa własnymi siłami, dowolna liczba zgłoszeń, bez triażu po stronie dostawcy
  • VDP Basic 15: 299$/mies. w pierwszym roku, czyli 3 588$ w 12-miesięcznej umowie z AWS Marketplace
  • VDP Basic 75: 999$/mies. w pierwszym roku, czyli 11 988$ za 12 miesięcy w AWS
  • Fully Managed: „Custom”, a przycisk prowadzi do formularza kontaktowego
  • Ceny odnowienia nie ma ani na stronie progów, ani na stronie wyceny, ani w ofercie AWS

Porównanie cen

Bugcrowd podaje prawdziwe ceny, co w tej kategorii zdarza się rzadko. Tyle że kwoty Basic to stawki na pierwszy rok dla nowych klientów płacących z góry, AWS wystawia oba progi jako umowy 12-miesięczne, a ceny odnowienia nie znajdziesz na żadnej ze stron, które tę cenę podają. Dane zakupowe Vendr sytuują opłatę za VDP w Bugcrowd w przedziale 15 000–40 000$ rocznie: to szacunek z prawdziwych umów, nie cena katalogowa. Dodatek w Kit to 159 zł miesięcznie doliczane do stanowiska za 29,99 zł, z rezygnacją z miesiąca na miesiąc.

Przechodzisz z Bugcrowd?

Pokochasz Kit, jeśli:

  • Na darmowym VDP Compliance i tak obsługujesz każde zgłoszenie sam, a audytorowi nie wystarcza panel
  • Chcesz mieć cenę na drugi rok na piśmie, zanim podpiszesz pierwszy
  • Audytor poprosił o dowody procesu ujawniania podatności, a termin mija w piątek
  • Padło pytanie, co dzieje się po piętnastym zgłoszeniu w triażu, a cennik nie odpowiada
  • Twój triaż dzieje się na Slacku: karty zgłoszeń, przyciski odwołań, pingi na dyżur

Zostań z Bugcrowd, jeśli:

  • Triaż po stronie dostawcy pochłania ruch, którego twój zespół nie przeczyta
  • Liczy się reputacja twojego programu wśród badaczy i wpis w publicznym katalogu, a tego nie przeniesiesz
  • Piszesz skrypty pod REST API
  • Jesteś w środku 12-miesięcznej umowy Basic

Przenoszenie danych: REST API Bugcrowd pozwala pobrać zgłoszenia programowo, ale o eksporcie zbiorczym strona wprowadzająca do API milczy. Zapis w Kit zaczyna się od następnego zgłoszenia, które do ciebie trafi.

Program ujawniania podatności ruszy u ciebie przed piątkiem.

Dodatek testujesz przez 30 dni. Rachunek pojawia się dopiero wtedy, gdy zdecydujesz się go zostawić. Handlowiec nie zadzwoni ani teraz, ani potem.

159 zł

Wypróbuj za darmo