Uczciwe porównanie

Kit vs HackerOne: społeczność badaczy albo system, który obsługuje zgłoszenia.

HackerOne przyprowadza badaczy: jego strona społecznościowa mówi o dwóch milionach. Darmowe Essential VDP ruszyło od razu z atestacjami w komplecie. Kit nie przyprowadza ani jednego badacza. Sprzedaje ścieżkę, którą zgłoszenie pokonuje już po przyjściu: portal, który mówi badaczowi, co blokuje mu wypłatę, jeden podświetlony następny krok dla twojego inżyniera i tę samą kolejkę, którą przeczyta agent w twoim kliencie MCP. Jeśli chodzi ci o znajdowanie podatności, właściwa kategoria to HackerOne, nie Kit.

Kto powinien wybrać co?

Wybierz Kit, jeśli:

  • Udowadniasz, że obsługujesz zgłoszenia, a nie polujesz na kolejne
  • Jesteś zespołem bez budżetu na AppSec i wpisujesz VDP w pozycję GRC
  • Nie przeszkadza ci, że dostaniesz tylko to, co samo cię znajdzie; Kit nie przyprowadza badaczy
  • Liczysz na zegar potwierdzenia odbioru, księgę i eksporty
  • Potrzebujesz przyjmowania zgłoszeń w tym tygodniu: security.txt, wklejony formularz, zgłoszenia anonimowe

Wybierz HackerOne, jeśli:

  • Masz finansowany zespół bezpieczeństwa z osobną pozycją na AppSec w budżecie
  • Chcesz, żeby deklarowana dwumilionowa społeczność badaczy HackerOne przeczesywała twój zakres
  • Planujesz kupić triaż po stronie dostawcy, żeby skrzynka nigdy nie dotarła do inżynierii
  • Wpinasz zgłoszenia w istniejący stos bezpieczeństwa przez REST API
  • Prowadzisz program federalny i karmisz CyberScope metrykami BOD 20-01
  • Nie przeszkadza ci cena z wyceny i prywatny Order Form

Co wyróżnia HackerOne

HackerOne słynie z trzech rzeczy: społeczności badaczy, darmowego progu z atestacją i ludzi, którzy triażują za ciebie.

Dwa miliony badaczy według ich liczników

Strona społecznościowa HackerOne mówi o ponad 2 mln badaczy i ponad 500 tys. znalezionych błędów. To liczby dostawcy, ale i tak stoi za nimi dekada zbieranej podaży. Program wystawiony na tej liście widzą ludzie, którzy i tak szukają zakresów do testowania, a przy każdym z nich są oceny reputacji, metryki Signal i historia ujawnień.

Dlaczego to ważne: Za dostęp do tej społeczności płacisz abonament, a ona nigdy nie staje się twoja. Po odejściu z platformy zostają ci zgłoszenia od tych, którzy sami trafią na twój security.txt. Kit nie przyprowadza ani jednego badacza.

Darmowy próg, który drukuje artefakt dla audytora

Essential VDP jest darmowy zgodnie z treścią umowy, a ogłoszenie premiery wymienia w pakiecie raporty atestacyjne: PDF stwierdzający, że twój program istnieje, plus CSV per zasób z medianą czasu do rozwiązania i liczbą krytycznych otwartych ponad 90 dni. Dokumentacja wymienia NIST 800-53 rev. 5 i FedRAMP i mówi, że programy federalne mogą wpuścić ten CSV do CyberScope na potrzeby BOD 20-01.

Dlaczego to ważne: Dokładnie ten artefakt, o który prosi audytor SOC 2, za 0$. Każdy płatny VDP, Kit włącznie, musi się bronić działającym systemem, a nie PDF-em.

Ludzie, którzy przejmują twoją skrzynkę

Triaż po stronie dostawcy oznacza, że ktoś inny czyta całą lawinę, wycina duplikaty i śmieci, prosi badacza o działający proof of concept i wręcza twoim inżynierom zweryfikowaną kolejkę. Vendr szacuje, że dokłada to 15–35% do całkowitego kosztu programu.

Dlaczego to ważne: Ta praca jest realna. Publiczny program curla przyjął 20 zgłoszeń w pierwszych 21 dniach 2026 roku i żadne nie okazało się prawdziwą podatnością, a w styczniu tego roku curl zamknął swój program nagród na HackerOne. Obalanie takich zgłoszeń to robota, którą ktoś musi wykonać.

W czym Kit jest dobry

Cztery rzeczy, które Kit robi inaczej dla wszystkich zaangażowanych: badacza bez loginu, inżyniera na dyżurze przy triażu i agenta w twoim kliencie MCP.

Badacz może zobaczyć, co blokuje mu wypłatę

Formularz danych do wypłaty pojawia się dopiero po zatwierdzeniu nagrody, nigdy na zapas. Od tego momentu własna strona zgłoszenia mówi badaczowi, czego brakuje: regulaminu uczestnictwa, danych do wypłaty czy dokumentu podatkowego. Odrzucony W-8BEN zawsze ma podany powód. Sam regulamin to jedno kliknięcie, po którym w zapisie zostaje dokładne brzmienie obowiązującej wtedy wersji, znacznik czasu i zaszyfrowany adres IP, a dane do wypłaty twój zespół widzi zamaskowane, bo maskowanie siedzi w samej zaszyfrowanej wartości.

Badacz, który widzi, dlaczego pieniądze stoją, sam to odblokuje. Ten, który nie widzi, pisze do ciebie maila. Albo wpis na blogu.

Jeden bieżący krok na zgłoszenie, nazwany na stronie

Każde zgłoszenie wylicza dokładnie jeden bieżący krok (Przypisanie, Ocena, Decyzja, Nagroda), zablokowane kroki zostają nieaktywne, a następne działanie jest nazwane wprost na stronie. Cofnięcie statusu bez komentarza zostaje odrzucone, a trzystopniowa drabinka przypomnień kończy się eskalacją do administratorów, której właściciel zgłoszenia nie wyciszy.

Zgłoszenie w zastoju nie poleży sobie cicho na biurku zajętego inżyniera. Upomni się dwa razy, dwa razy pozwoli odłożyć sprawę na później, a potem pójdzie ponad głową inżyniera.

Zegar potwierdzenia odbioru, który wie, czyja jest kolej

Każde zgłoszenie uruchamia odliczanie do potwierdzenia odbioru, domyślnie 72 godziny. Na ostatniej ćwiartce okna zgłoszenie dostaje status zagrożonego, a po zejściu zegara do zera status przekroczonego terminu; MTTA i MTTR lądują na panelu. Status „Wymaga wyjaśnienia” zatrzymuje zegar i zwalnia zgłoszenie z przypomnień o zastoju, więc „czekamy na badacza” i „zaraz przekroczymy termin” to dwa różne stany.

Audytor dostaje liczbę zmierzoną przez system, a dyżurnego nikt nie budzi z powodu zgłoszenia, które czeka na badacza.

Scenariusz triażu przychodzi jako komendy slash

Twój klient MCP podłącza się prosto do kolejki: 49 narzędzi MCP i cztery prompty po stronie serwera, które pojawiają się jako komendy slash. Każdy z nich wymienia po kolei narzędzia do wywołania, więc scenariusza nie pisze nikt z twojego zespołu. Do tego każde pobrane zgłoszenie niesie listę untrusted_fields, czyli nazwy pól, które wypełnił zgłaszający.

Odczytanie kolejki to dwie minuty na podłączenie klienta. Działanie na niej jest zablokowane celowo: zapis wymaga przełącznika zgody, który przychodzi wyłączony, a napisać do badacza agent nie może, dopóki administrator nie włączy wysyłki bezpośredniej. Domyślnie powstaje szkic, który nie idzie do nikogo.

Czego Kit nie ma

Pięć rzeczy, które HackerOne robi, a Kit nie. Przy każdej piszemy, co zamierzamy z tym zrobić.

Scalanie duplikatów

Triaż w HackerOne scala duplikaty. Kit oznacza prawdopodobne duplikaty na podstawie podobieństwa embeddingów i pokazuje baner, ale nigdy ich nie łączy.

Czy to dodamy? Może. Na razie oznaczenie zostaje wskazówką: scalanie przepisałoby historię zgłoszenia, a to kłóci się z księgą tylko do dopisywania.

Darmowy próg bez subskrypcji pod spodem

Essential VDP nie wymaga żadnej subskrypcji. Darmowy próg VDP w Kit jest wliczony w płatne stanowisko i kończy się na 25 zgłoszeniach miesięcznie; darmowego konta, na którym prowadziłbyś VDP w Kit, po prostu nie ma.

Czy to dodamy? Nie. Stanowisko i limit sprawiają, że darmowy próg w Kit pozostaje podaną liczbą, a nie klauzulą o rozsądnym użytkowaniu.

Triaż po stronie dostawcy

HackerOne sprzedaje ludzi, którzy weryfikują napływające zgłoszenia, usuwają duplikaty i nadają poziomy ważności. Filtr AI w Kit ocenia każde zgłoszenie i oznacza śmieci, ale zgłoszenie i tak zostaje na biurku twojego inżyniera.

Czy to dodamy? Nie. Kit jest oprogramowaniem i nie obsadzi stanowiska w triażu.

Badacze

Strona społecznościowa HackerOne mówi o dwóch milionach badaczy. Kit nie dostarcza żadnego: twój program dostaje to, co znajdzie twój security.txt, twój wklejony formularz i twoja skrzynka.

Czy to dodamy? Nie. Kit nie jest platformą pośredniczącą i nie zamierza nią zostać.

REST API

HackerOne dokumentuje API v1 pod api.hackerone.com/v1/: zgłoszenia, aktywności i zmiany stanu po HTTP. Kit ma 52 narzędzia MCP i 11 zdarzeń webhookowych, a REST API nie ma wcale.

Czy to dodamy? Nieprędko. Integrujemy się przez MCP i webhooki; REST API nie ma w planach na najbliższy czas.

Różnice w filozofii

Te produkty odpowiadają na inne pytania o to, po co w ogóle jest VDP.

Kit

zapis tego, co było dalej

Kit zakłada, że zgłoszenia same cię znajdą, przez security.txt, wklejony formularz albo maila, i sprzedaje zapis tego, co zrobiłeś dalej. Zegar, księga, eksport. To pozycja za 159 zł miesięcznie w budżecie GRC, a nie program AppSec.

HackerOne

rynek badaczy

Rynek dwustronny: badacze z jednej strony, finansowane zespoły bezpieczeństwa z drugiej, triaż po stronie dostawcy pośrodku, a na dole doczepiony darmowy próg na przyjmowanie zgłoszeń. Jeśli chcesz, żeby ludzie z zewnątrz znajdowali podatności w twoim produkcie, to właśnie ta kategoria to robi, a Kit do niej nie należy.

Porównanie cen

Kit

dodatek VDP 159 zł/mies.

159 zł/mies. doliczane do abonamentu Kit za 29,99 zł od stanowiska

  • 25 zgłoszeń miesięcznie w cenie każdego płatnego stanowiska Kit
  • Tablica triażu, księga, eksporty SOC 2 i własna domena w dodatku
  • 30 dni testów dodatku, uruchamiane samodzielnie na dowolnym stanowisku Kit
  • Rozliczenie miesięczne, bez zobowiązania rocznego
  • Cena podana na tej stronie, w twojej walucie

HackerOne

Essential VDP 0$; płatne progi tylko po wycenie

Limity darmowego progu HackerOne może zmienić według własnego uznania i bez uprzedzenia

  • Essential VDP: 0$, bez żadnej subskrypcji
  • Płatne progi: brak ceny katalogowej, wyłącznie wycena od handlowca
  • Szacunki się rozjeżdżają: 8 000–12 000$ rocznie (Penetrify, lipiec 2026) wobec 20 000–50 000$ rocznie (Vendr, luty 2026)
  • Odpowiedzialność w Essential ograniczona do 1 000$, umowa do wypowiedzenia bez uprzedzenia
  • Triaż po stronie dostawcy dokłada szacunkowo 15–35% kosztu programu (Vendr)

Porównanie cen

Essential VDP jest darmowy, a darmowego Kit nie przebije. Za 159 zł miesięcznie kupujesz warunki, które da się zaplanować: podany limit 25 zgłoszeń i wyjście bez rozmowy z kimkolwiek. Darmowy próg HackerOne może zmienić twoje limity bez uprzedzenia i ogranicza swoją odpowiedzialność wobec ciebie do 1 000$, i to na kanale, który czyta twój regulator. Kiedy wyrośniesz z Essential, następnym krokiem jest wycena od handlowca: 8 000–12 000$ rocznie (Penetrify, lipiec 2026) albo 20 000–50 000$ (Vendr, luty 2026), czyli szacunki, które nigdy się nie pokrywają.

Przechodzisz z HackerOne?

Pokochasz Kit, jeśli:

  • Audytor kazał ci udowodnić, że proces istnieje, a termin mija w piątek
  • Chcesz znać cenę i limit zgłoszeń, zanim z kimkolwiek porozmawiasz
  • Potrzebujesz 72 godzin na potwierdzenie odbioru od pierwszego dnia
  • Chcesz mieć security.txt pod /.well-known na własnej domenie i formularz wklejony na własną stronę
  • Wolisz miesięczną pozycję w budżecie, którą sam anulujesz, od wyceny, o którą trzeba prosić

Zostań z HackerOne, jeśli:

  • Zależy ci na tym, żeby badacze aktywnie szukali podatności; sam dowód, że twój zespół obsługuje te, które przyszły, to za mało
  • Masz budżet na triaż po stronie dostawcy, który pochłonie napływającą kolejkę
  • Budujesz na udokumentowanym REST API
  • Wystarcza ci darmowa atestacja PDF i akceptujesz regulamin Essential w takim brzmieniu, w jakim jest

Przenoszenie danych: Dokumentacja HackerOne opisuje samodzielny eksport do CSV, markdowna i PDF-a oraz API, choć ta strona powstała przed Essential VDP, a na tym progu regulamin zrzuca odpowiedzialność za eksport przed rozwiązaniem umowy wyłącznie na ciebie. Eksporty SOC 2 w Kit przychodzą z dodatkiem i uruchamiasz je w dowolnym dniu, a nie dopiero przed wypowiedzeniem, o którym nikt cię nie uprzedził.

Przetestuj Kit za darmo przez 30 dni.

Karta na start, rezygnacja w dowolnym momencie w ciągu pierwszych 30 dni. Handlowiec nie zadzwoni ani teraz, ani potem.

159 zł

Wypróbuj za darmo