Uczciwe porównanie

Kit vs prywatne zgłaszanie podatności w GitHubie: przycisk przy repozytorium albo program dla całej firmy.

Badacz, który znajdzie błąd w twoim publicznym repozytorium, ma do przycisku „Report a vulnerability” jedno kliknięcie, a cały wątek może się skończyć darmowym CVE od prawdziwego CNA. Kit żadnego nie wyda i badaczy też nie przyprowadzi: portal w Kit nie ma żadnego ruchu z zewnątrz, więc to, czy ktoś cię znajdzie, zależy wyłącznie od ciebie. Czego GitHub nie ma w ogóle, to maszyneria, która rusza po uznaniu zgłoszenia za zasadne: kwota nagrody, formularz danych do wypłaty, regulamin uczestnictwa, W-8BEN, wiersz w księdze. Kit prowadzi tę stronę sprawy dla całej firmy, a uczciwa rekomendacja i tak brzmi: prowadź jedno i drugie.

Kto powinien wybrać co?

Wybierz Kit, jeśli:

  • Udowadniasz proces audytorowi; Kit nie przyprowadza badaczy i niczego za ciebie nie znajdzie
  • Prowadzisz produkt z zamkniętym kodem, którego przycisk w repozytorium nie obejmie
  • Przyjmujesz zgłoszenia od ludzi bez konta na GitHubie albo bez nazwiska
  • Potrzebujesz zegara potwierdzenia odbioru z zapisem przekroczeń
  • Zbierasz formularze W-9 i W-8BEN i prowadzisz księgę nagród (wypłaty nadal robisz ręcznie)

Wybierz prywatne zgłaszanie podatności na GitHubie, jeśli:

  • Utrzymujesz projekt open source albo twoim produktem jest publiczne repozytorium
  • Liczysz na darmowe CVE jako efekt ujawnienia
  • Chcesz mieć zgłaszającego przy poprawce, w tymczasowym prywatnym forku
  • Publikujesz advisory, które alarmują zależne projekty
  • Pracujesz na kolejce advisories przez REST API
  • Wydajesz 0$ i jeden przełącznik na repozytorium

Co wyróżnia prywatne zgłaszanie podatności na GitHubie

Trzy rzeczy, z którymi Kit nie konkuruje: status CNA, wspólne pisanie poprawki i badacze, którzy już tam są.

Darmowe CVE od prawdziwej CNA

GitHub jest CVE Numbering Authority. Administrator advisory klika „Request CVE”, GitHub zwykle rozpatruje wniosek w ciągu 72 godzin, a identyfikator zostaje prywatny do momentu publikacji. W czerwcu 2026 roku GitHub przyznał, że od połowy kwietnia publikacja w Advisory Database idzie wolniej, niż zakładał.

Dlaczego to ważne: To CVE sprawia, że skanery w dół łańcucha i klienci korporacyjni w ogóle się ruszają. Kit nie wyda ci żadnego.

Ujawnienie wewnątrz repozytorium

Zgłaszający dostaje status współpracownika przy advisory, poprawka powstaje w tymczasowym prywatnym forku, a publikacja wypycha GHSA do Advisory Database, co odpala alerty Dependabota w każdym projekcie zależnym od twojego.

Dlaczego to ważne: Zaalarmowanie wszystkich zależnych projektów to najbardziej brzemienny w skutki moment ujawnienia i żadne samodzielne narzędzie VDP tego nie zrobi.

Badacze już tam są

GitHub podaje, że funkcję ma włączoną ponad 1,7 miliona repozytoriów, a z jego telemetrii wynika, że liczba prywatnych zgłoszeń wzrosła z około 550 tygodniowo w styczniu 2026 roku do ponad 3 000 tygodniowo w maju.

Dlaczego to ważne: Nikt nie musi szukać twojego portalu. Badacz czytający twój kod ma do formularza jedno kliknięcie.

W czym Kit jest dobry

Cztery rzeczy, które prowadzi Kit, a których przycisk przy repozytorium nie robi: przyjmowanie zgłoszeń z reszty firmy, a potem pieniądze i papiery, które idą za zasadnym zgłoszeniem.

Obejmuje firmę, nie repozytorium

Sam GitHub pisze o dostępności „for public repositories on GitHub.com”. Zamknięty produkt, API, aplikacja mobilna czy konto w chmurze nie mają żadnego przycisku, GitHub Enterprise Server też nie. Formularz zgłoszeniowy w Kit przyjmie zgłoszenie o każdym z nich, od zgłaszającego niezależnie od tego, czy się przedstawi.

Większość twojej powierzchni ataku to nie publiczne repozytorium, a badacz, który grzebie przy twojej stronie logowania, musi mieć dokąd wysłać to, co znalazł.

Od zatwierdzonej nagrody do wiersza w księdze

Zatwierdzasz nagrodę i dopiero wtedy badacz dostaje formularz danych do wypłaty; nigdy na zapas. Twój zespół widzi te dane zamaskowane, bo maskowanie siedzi w samej zaszyfrowanej wartości, a nie w widoku, a przyznana kwota trafia do księgi tylko do dopisywania, której model nie pozwala nadpisać. Kiedy wypłata się odbije, w czterech z pięciu przyczyn Kit pisze do badacza sam.

GitHub zostawia ci stronę pieniężną: kwoty, śledzenie wypłat i zapis stojący za przyznaną nagrodą budujesz ręcznie. W dniu, w którym zdecydujesz się zapłacić badaczowi, Kit ma ten zapis gotowy.

Regulamin i formularze podatkowe z zapisem w systemie

Regulamin uczestnictwa to jedno kliknięcie, a Kit zapisuje dokładne brzmienie obowiązującej wtedy wersji, znacznik czasu i zaszyfrowany adres IP. Bez krążenia PDF-a, bez dostawcy podpisu elektronicznego. Wgrany W-9 albo W-8BEN przechodzi ze statusu oczekującego w zweryfikowany albo odrzucony, odrzucenie zawsze ma powód, który badacz przeczyta, a od weryfikacji rusza trzyletni cykl odnawiania.

Własna strona zgłoszenia mówi badaczowi, co go blokuje: regulamin, dane do wypłaty czy dokument podatkowy. Nikt nie wymienia maili o brakujących papierach.

Następne działanie, nazwane wprost

Każde zgłoszenie wylicza dokładnie jeden bieżący krok (Przypisanie, Ocena, Decyzja, Nagroda) i blokuje resztę, dopóki ten krok nie zostanie zamknięty. Ustaw zgłoszeniu status „Wymaga wyjaśnienia”, a zegar potwierdzenia odbioru, domyślnie 72-godzinny, staje i przypomnienia o zastoju je omijają: czekanie na badacza to co innego niż zbliżające się przekroczenie terminu.

Zgłoszenie, które stoi w miejscu, wspina się po trzech szczeblach: przypomnienie, drugie przypomnienie, eskalacja do administratorów. Ostatniego szczebla właściciel zgłoszenia nie wyciszy.

Czego Kit nie ma

Cztery rzeczy, które przycisk GitHuba robi, a Kit nie. Przy każdej piszemy, co zamierzamy z tym zrobić.

Badacze, którzy już tam są

GitHub podał w 2026 roku, że ponad 1,7 miliona repozytoriów ma włączone prywatne zgłaszanie podatności. Badacz, który czyta twój kod, jest już na stronie z przyciskiem. Portal w Kit nie ma żadnego ruchu z zewnątrz; znajdą go tylko ci, którzy trafią na twój security.txt albo na formularz tam, gdzie go umieścisz.

Czy to dodamy? Nie. Kit nie przyprowadza badaczy i nigdy nie zacznie. Jeśli chodzi ci o to, żeby cię znaleziono, włącz przycisk GitHuba jeszcze dziś.

Brak wydawania CVE

GitHub jest CVE Numbering Authority i zwykle rozpatruje wniosek o CVE w ciągu 72 godzin, za darmo i bez publikowania czegokolwiek. Kit śledzi zgłoszenie, a nie identyfikator: nie wyda ani nie zarezerwuje CVE.

Czy to dodamy? Nie. Zostanie CNA nie leży w żadnym planie rozwoju. Publikuj advisory na GitHubie, a przyjmowanie zgłoszeń i zegar prowadź w Kit.

Brak miejsca na wspólne pisanie poprawki

GitHub otwiera tymczasowy prywatny fork, w którym zgłaszający i opiekun repozytorium wspólnie piszą poprawkę, a publikacja odpala alerty Dependabota u każdego, kto od ciebie zależy. Tablica triażu w Kit to osobny system, oddzielony od twojego kodu: bez forka, bez scalania, bez efektu domina w dół łańcucha.

Czy to dodamy? Nie. Poprawka powstaje tam, gdzie leży kod. Kit zamiast hostować naprawę synchronizuje zgłoszenie z Jirą albo Linearem.

Brak REST API

GitHub dokumentuje osiem końcówek REST dla advisories w repozytorium. Kit ma narzędzia MCP i 11 zdarzeń webhookowych, a REST API nie ma wcale.

Czy to dodamy? Nie zdecydowaliśmy. Dziś integrujemy się przez MCP i webhooki i wolimy je pogłębiać, niż zaczynać drugi front.

Różnice w filozofii

Dwa różne zadania: GitHub domyka sprawę błędu w twoim kodzie, a Kit dowodzi, że twoja firma obsługuje wszystko, co przychodzi.

Kit

udowodnij, że zgłoszenie zostało obsłużone

Kit zakłada, że pytanie zadaje audytor: udowodnij, że proces istnieje. Przyjmowanie zgłoszeń jest w cenie abonamentu Kit za 29,99 zł od stanowiska, do 25 zgłoszeń miesięcznie; tablica triażu, zegar potwierdzenia odbioru, księga, nagrody i eksporty dowodów to dodatek za 159 zł miesięcznie. Jeśli zależy ci na znajdowaniu podatności, a nie na obsłudze tych, które przychodzą, Kit jest z niewłaściwej kategorii.

GitHub

zgłoszenie ląduje tam, gdzie poprawka

Darmowe w każdym publicznym repozytorium, jeden przełącznik. Zgłoszenie, prywatny fork z poprawką, wniosek o CVE i opublikowane advisory powstają tam, gdzie i tak musi wylądować poprawka, a publikacja alarmuje wszystkich, którzy od ciebie zależą. Jeśli twoim produktem jest publiczne repozytorium, GitHub wygrywa bezapelacyjnie, a Kit jest zbędny.

Porównanie cen

Kit

159 zł/mies.

Dodatek VDP doliczany do abonamentu Kit za 29,99 zł od stanowiska miesięcznie; 30 dni testów, bez zobowiązania rocznego.

  • Przyjmowanie zgłoszeń w cenie stanowiska Kit, do 25 zgłoszeń miesięcznie
  • 72 godziny na potwierdzenie odbioru, panele MTTA i MTTR
  • Anonimowe zgłoszenia z trwałym linkiem do potwierdzenia
  • Księga nagród tylko do dopisywania, zbieranie formularzy W-9 i W-8BEN
  • Automatycznie publikowany security.txt zgodny z RFC 9116

Prywatne zgłaszanie podatności na GitHubie

0$ w publicznych repozytoriach

Darmowe w publicznych repozytoriach niezależnie od planu; ta funkcja w ogóle nie pojawia się w tabeli płatnych planów GitHuba.

  • Darmowe w publicznych repozytoriach, w każdym planie GitHuba
  • Wnioski o CVE rozpatrywane za darmo, zwykle w ciągu 72 godzin (asekuracja samego GitHuba)
  • Tymczasowy prywatny fork do pisania poprawki (CI w nim nie zadziała)
  • Osiem udokumentowanych końcówek REST dla advisories
  • Publikacja odpala alerty Dependabota w dół łańcucha zależności

Porównanie cen

Funkcja GitHuba jest darmowa, natychmiastowa i nikt jej nie bramkuje; nic na tej stronie nie twierdzi inaczej. Różnica dotyczy zasięgu: 159 zł miesięcznie doliczane do stanowiska za 29,99 zł kupuje przyjmowanie zgłoszeń, zegary i dowody dla wszystkiego, co nie jest publicznym repozytorium na GitHub.com.

Dokładasz Kit obok GitHuba?

Kit przyda ci się obok, jeśli:

  • Audytor zapytał o hostowany produkt, a przycisk w repozytorium nie ma na to odpowiedzi
  • Potrzebujesz zadeklarowanego czasu potwierdzenia odbioru i zapisu, że go dotrzymujesz
  • Zgłaszający bez konta na GitHubie, a nawet bez nazwiska, też mają się przebić
  • Używasz GitHub Enterprise Server, gdzie prywatne zgłaszanie nie istnieje
  • Chcesz mieć security.txt pod główną domeną jeszcze przed piątkiem

Zostań przy samym GitHubie, jeśli:

  • Cała twoja powierzchnia bezpieczeństwa to publiczne repozytoria na GitHub.com
  • Potrzebujesz darmowego CVE od CNA jako efektu końcowego
  • Zgłaszający ma współtworzyć poprawkę w tymczasowym prywatnym forku
  • Sensem ujawnienia jest wpuszczenie alertu do kanału Dependabota

Przenoszenie danych: Advisories z GitHuba wyeksportujesz przez jego REST API, a opublikowane GHSA i CVE są z definicji rejestrem publicznym. Ścieżki importu do advisories GitHuba nie ma i nie jest potrzebna: zgłoszenia o twoich repozytoriach zostają na GitHubie, a Kit zaczyna zapis dla całej reszty.

GitHub zostaje przy kodzie. Kit bierze resztę firmy.

Dodatek VDP testujesz przez 30 dni, bez zobowiązania rocznego. Przycisk „Report a vulnerability” zostaje w twoich repozytoriach tak czy inaczej.

159 zł

Wypróbuj za darmo