Fils de rapport dans Slack
Comment un rapport de vulnérabilité se traduit par une seule carte Slack et un seul fil — ce qu'affiche la carte, ce qui publie une réponse, dans quel canal elle atterrit, et pourquoi les rapports restreints n'apparaissent jamais.
Pourquoi c’est important
Un rapport de vulnérabilité vit pendant des semaines et bouge une dizaine de fois. Si chacun de ces mouvements donne lieu à sa propre publication Slack, un programme actif enterre son propre canal — et un #vdp mis en sourdine, c’est un chronomètre SLA qui tourne là où personne ne regarde.
Kit publie donc une seule carte par rapport et rattache tout le reste au fil de cette carte. Quel que soit le nombre de fois où un rapport bouge, le corps du canal n’affiche toujours qu’une seule ligne pour lui.
La carte et le fil
La première chose que Kit fait d’un nouveau rapport, c’est publier sa carte. Cette carte est la racine du fil, et elle reste en place pendant toute la vie du rapport.
- La carte est redessinée sur place. Kit la reconstruit à partir du rapport et modifie le même message. Il n’en publie jamais une deuxième, et il ne publie jamais de carte « changement de statut » distincte.
- Le fil, c’est l’historique. Tout ce qu’un coéquipier pourrait avoir besoin de reconstituer plus tard est publié en dessous sous forme de courte réponse.
- Les deux se lisent dans une seule langue. La carte et chacune des réponses en dessous utilisent la langue des canaux Slack de votre compte, et non la langue de celui qui a fait bouger le rapport — un rapport que cinq personnes différentes ont touché se lit donc toujours dans une seule langue.
Cette séparation est délibérée. Les espaces de travail Slack peuvent définir une fenêtre de modification des messages, et la modification d’une carte peut se mettre à échouer définitivement une fois le message assez ancien. Quand cela arrive, vous perdez un confort, jamais un fait — le fait est déjà dans le fil.
Important
Slack ne notifie personne lors d’une modification. Lorsque la carte est redessinée, personne n’est notifié et le canal n’est pas réordonné. C’est ce qui garde le canal silencieux — mais cela signifie aussi que la carte n’est pas une alerte. Pour être prévenu lorsqu’un rapport bouge, suivez le fil ; Slack vous notifie sur les réponses.
Ce qu’affiche la carte
Un rapport ouvert affiche les mêmes cinq zones à chaque étape, pour que le canal se lise toujours de la même façon.
En-tête — un emoji de sévérité et le titre du rapport. Les titres sont rédigés par les chercheurs, ils sont donc échappés : un titre contenant <!channel> arrive sous forme de texte, pas de notification à tout le canal.
Six champs fixes, dans cet ordre. Un champ encore sans réponse affiche un tiret cadratin (—) plutôt que de disparaître.
| Champ | Ce qu’il affiche |
|---|---|
| Sévérité | Le niveau de sévérité, avec le score CVSS une fois le rapport évalué. Avant l’évaluation, il affiche la propre estimation du chercheur, explicitement signalée comme « estimation du chercheur, pas encore évaluée » — jamais un « Critique » auto-attribué par un inconnu ne figure sans mention dans le champ Sévérité de votre équipe. |
| Statut | Le statut actuel du rapport. |
| Type | Le type de vulnérabilité. |
| Responsable | Le nom du responsable actuel, ou Non assigné. |
| SLA | La date limite absolue d’accusé de réception, en UTC — pas un compte à rebours. Un compte à rebours en direct réécrirait la carte chaque minute. |
| Prime | Le montant de la prime formaté, dès qu’il y en a une. |
Ligne de confiance — le pays de l’auteur de la soumission (lorsqu’il est connu), le nom crédité du chercheur, et le nombre de ses rapports que vous avez acceptés sur ce programme (5/6 acceptés), suivi de ⚠️ signal faible lorsque la plupart de ses soumissions y sont rejetées. La carte affiche le taux d’acceptation plutôt qu’un niveau de karma : le karma additionne le volume de rapports, les primes et les bonus de sévérité sans jamais retrancher les rapports rejetés, si bien qu’il classe les plus prolifiques et non les plus justes. Un chercheur dont l’historique est trop mince ici n’obtient aucun taux. La réputation d’un chercheur dans le programme d’une autre entreprise ne déborde jamais sur le vôtre. Les segments sans donnée sont supprimés plutôt qu’affichés vides.
Ligne de provenance — l’ID du rapport, l’heure de soumission en UTC et le nom du programme.
Boutons — Répondre au chercheur ↗ (uniquement lorsque le rapport est rattaché à un compte chercheur) et Ouvrir dans Kit ↗, toujours en dernier. Ce sont de simples URL Kit : cliquer dessus vous connecte et revérifie vos droits d’accès à l’arrivée. Aucun bouton ne transporte de jeton, de lien de partage ni d’URL de pièce jointe pré-signée.
Dès qu’un rapport atteint Payé ou Rejeté, la carte se replie sur un en-tête, une unique ligne de résultat (💸 Payé · $250 USD, ou 🚫 Rejeté avec le motif de rejet) et Ouvrir dans Kit ↗. Un rapport soldé ne devrait pas occuper un écran entier du canal pour toujours. Correctif vérifié ne déclenche pas de repli — le rapport attend encore son versement, il conserve donc la carte complète.
Ce qui publie une réponse, et ce qui se contente de redessiner la carte
La règle : une réponse dans le fil existe lorsqu’il s’est passé quelque chose qu’un humain pourrait avoir besoin de reconstituer plus tard. Tout le reste se contente de redessiner la carte.
| Événement | Réponse dans le fil | Carte |
|---|---|---|
| Nouveau rapport soumis | — c’est la carte | Publiée |
| Tout changement de statut | Oui | Redessinée |
| SLA dépassé | Oui | Redessinée |
| Prime approuvée | Oui | Redessinée |
| Versement terminé | Oui | Redessinée |
| Recours reçu | Oui | Redessinée |
| Escalade — un rapport évalué à une sévérité d’escalade, ou un rapport bloqué dont il a fallu prévenir les admins | Oui | Redessinée |
| Assignation ou réassignation | Non | Redessinée |
Un dépassement publie plus d’une réponse : Kit relance ses alertes à la cadence que fixe votre programme (voir Alertes de dépassement — trois répétitions espacées de six heures, par défaut) jusqu’à épuisement du budget de répétitions. La dernière porte le suffixe dernier rappel — plus aucune alerte sur ce rapport, pour qu’un fil qui devient ensuite silencieux se lise comme un budget épuisé et non comme une intégration en panne.
Warning
Une escalade est une réponse dans le fil : elle n’apparaît donc pas dans le corps du canal. Quiconque ne suit pas déjà ce fil ne la verra pas. Ne comptez pas sur le canal pour interrompre quelqu’un au sujet d’une découverte Critique — ce qui alerte réellement une personne, c’est votre rotation d’astreinte, qui prévient le répondant par message direct ou par e-mail lorsqu’un rapport d’une sévérité d’escalade est validé.
Les réponses sont volontairement du texte brut, pas des cartes. On les lit dans un fil, sous une carte qui porte déjà le titre, la sévérité, le statut et les liens — répéter cette structure rendrait simplement le fil illisible. Une réponse de statut porte la transition (Soumis → Validé), son auteur et son commentaire s’il en a laissé un, tronqué pour qu’une trace d’appels collée ne devienne pas un mur de texte.
Chaque événement publie au plus une réponse, quel que soit le nombre de fois où une tâche est relancée. Kit rattache chaque réponse à l’élément sous-jacent — la transition de statut, le recours, le paiement — de sorte qu’une nouvelle tentative trouve la réponse déjà présente.
Les rapports restreints n’arrivent jamais dans Slack
Un rapport restreint n’obtient ni carte ni fil du tout — pas même une version caviardée.
Warning
L’audience d’un canal Slack n’est pas une frontière de contrôle d’accès. Les canaux accueillent des invités multi-canaux et des membres Slack Connect d’autres entreprises ; une carte publiée aujourd’hui reste lisible demain par quelqu’un qui a quitté Kit. Pour un rapport restreint, le titre, la sévérité et le fait même qu’il existe sont le secret — Kit ne publie donc rien plutôt que de publier une carte caviardée.
Si un rapport est restreint après que son fil a déjà été publié, Kit le retire :
- La carte racine est réduite par modification à un vestige neutre — pas de titre, pas de sévérité, pas d’ID, pas de lien. Le canal apprend que la conversation s’est déplacée dans Kit, pas de quoi elle parlait.
- Les réponses publiées par Kit dans le fil sont supprimées.
- Le message racine lui-même n’est jamais supprimé, car le supprimer rendrait le fil orphelin.
- Les réponses saisies par vos coéquipiers ne sont pas supprimées. Ce sont leurs propres mots, pas des données que Kit y a mises — Kit ne peut pas les retirer et ne le fait pas.
Lever la restriction remplit à nouveau la même carte racine, sur place. Rien n’est rejoué : les réponses supprimées lors de la restriction restent supprimées.
L’identité du chercheur dans le canal
La carte consulte la préférence de mention du chercheur — le même réglage qui régit votre tableau d’honneur public — avant de nommer qui que ce soit.
Important
Un refus s’impose aussi dans Slack. Un chercheur qui a choisi Anonyme ou Non listé apparaît comme Anonyme sur la carte : Kit ne va pas chercher, par-delà le refus, un nom qu’il détiendrait par ailleurs. Son refus ne se limite pas au tableau d’honneur public ; il couvre toute audience plus large que le rapport lui-même, et un canal Slack — invités, membres Slack Connect d’autres entreprises — en est exactement une.
L’adresse e-mail d’un chercheur n’est jamais affichée sur la carte, quelle que soit sa préférence. La même règle s’applique aux aperçus de liens Slack de Kit lorsqu’un coéquipier colle l’URL d’un rapport ou d’un chercheur dans un canal, ainsi qu’à ce que KitBot reçoit pour travailler.
Coller un lien vers un chercheur
Collez le lien vers la page d’un chercheur dans un canal connecté et Slack dessine sa propre petite carte d’aperçu : son nom crédité, son karma et son niveau, le nombre de ses rapports que détient votre compte (valides et au total), son état de mention et la date de son dernier rapport. Voir le chercheur ouvre la page complète dans Kit, où vos droits d’accès sont revérifiés à l’arrivée. La règle de nommage ci-dessus vaut aussi pour cette carte : un refus s’affiche comme Anonyme, tout comme un chercheur sans nom enregistré, et l’adresse e-mail n’y figure jamais.
Important
Un chercheur que vous ne connaissez qu’à travers des rapports restreints n’obtient aucune carte. Un aperçu n’a pas de lecteur : Slack demande à votre espace de travail de décrire le lien une seule fois, et non à chaque personne qui le croise, il n’existe donc aucune session sur laquelle vérifier les droits de qui que ce soit. La seule barrière qui subsiste vaut pour tout le compte — Kit ne décrit un chercheur que si au moins un de ses rapports y est non restreint. L’absence de carte est la bonne réponse, pas un dysfonctionnement.
Les chiffres respectent cette même barrière : ils ne comptent que les rapports que l’ensemble du canal pourrait de toute façon ouvrir. Et la carte n’est dessinée qu’une seule fois pour le canal, pas pour chaque personne : tous ceux qui s’y trouvent voient la même carte, invités compris, et il en va de même pour toute personne ajoutée par la suite.
Dans quel canal vit la carte
La carte part vers le canal auquel votre compte oriente Nouveau rapport de vulnérabilité soumis, selon la priorité habituelle : ce type de notification précis, puis Toutes les notifications VDP, puis Toutes les notifications. Configurez cela dans Intégrations → Slack.
Deux conséquences à connaître :
- Un fil ne peut se trouver qu’à un seul endroit. Si plusieurs canaux sont orientés vers le même type de notification, la carte atterrit dans l’un d’eux, pas dans tous.
- Une fois la carte créée, son canal l’emporte. Réorienter le type de notification par la suite change l’endroit où atterrissent les nouveaux rapports ; cela ne déplace jamais un fil en cours.
L’argent garde sa propre voie. Si vous orientez Prime approuvée ou Versement terminé vers un canal différent — un #finance qui n’a pas à voir tout le flux sécurité —, ce canal reçoit tout de même sa propre publication autonome, en plus de la réponse dans le fil. S’il est orienté vers le canal où vit la carte, la réponse dans le fil est la seule publication : pas de doublon.
Interroger KitBot dans le fil
Comme la racine du fil est le rapport, mentionner @KitBot n’importe où dans ce fil se résout sur ce rapport sans la moindre approximation — statut, chronologie, état du SLA, vérifications de doublons, contexte de sévérité, comparaisons de primes. Voir Utiliser @KitBot dans Slack.
La seule chose qu’il peut écrire
Demandez à KitBot de résumer la discussion, de consigner une décision ou de prendre une note, et il enregistre sa réponse sous forme de note interne sur ce rapport — déposée à votre nom, puisque c’est vous qui l’avez demandé. Il vous le confirme dans le fil, avec un lien direct vers la note dans Kit. S’il n’a pas dit « enregistré » en joignant un lien, rien n’a été enregistré.
Mentionnez-le n’importe où dans le fil et dites ce que vous voulez voir écrit :
@KitBot summarise this discussion as an internal note
@KitBot note that we're waiting on the researcher's PoC video
@KitBot record the decision: duplicate of the March report, not paying twice
@KitBot save a note with the repro steps we agreed on above
Les simples questions fonctionnent toujours de la même façon — @KitBot what's the SLA on this?. KitBot n’écrit que si vous lui demandez d’écrire.
Important
Une note écrite par KitBot ne peut jamais parvenir au chercheur. L’outil dont il dispose dans Slack n’a aucun moyen de formuler un message externe — ce n’est pas une consigne du type « surtout pas » dans ses instructions, c’est un outil qui n’a tout simplement pas ce réglage. Quoi que dise le fil, quoi que le texte d’un rapport tente de lui souffler, la seule chose qu’il puisse produire est une note réservée à l’équipe, sur le rapport dont le fil parle.
Deux autres choses lui sont impossibles :
- Il ne peut pas choisir le rapport dans lequel écrire. La destination, c’est le rapport dont la carte est à la racine du fil, résolu avant que KitBot ne lise le moindre mot. Aucun texte du fil — y compris un texte écrit par un chercheur — ne peut diriger la note vers un autre rapport.
- Il ne peut pas écrire en dehors du fil d’un rapport. Mentionnez KitBot dans un canal général et il n’a aucun outil de prise de notes ; il vous invitera à reposer la question dans le fil du rapport concerné.
Les notes que KitBot enregistre sont des notes internes ordinaires : elles apparaissent dans l’onglet Conversation du rapport, et toute personne y ayant accès peut les modifier ou les supprimer.
Une chose que KitBot brouille délibérément : un lien de partage avec un pair. Quiconque détient cette URL peut lancer le parcours de partage pour un rapport auquel il n’a jamais eu accès ; si un tel lien apparaît dans le fil, KitBot ne le répétera pas — dans sa réponse comme dans une note, le jeton revient sous la forme …. Le lien continue de fonctionner pour la personne à qui il a été envoyé ; KitBot refuse simplement d’être celui qui le diffuse.
Ce qu’il ne peut toujours pas faire
Tout le reste demeure en lecture seule. KitBot ne peut ni trier, ni évaluer, ni assigner, ni rejeter un rapport ; il ne peut ni écrire ni envoyer d’e-mail à un chercheur ; il ne peut ni approuver ni ajuster une prime ; il ne peut pas modifier les paramètres de votre programme. Demandez-lui l’une de ces actions et il vous renvoie vers la page du rapport dans Kit.
L’enregistrement d’une note respecte lui aussi votre propre niveau d’accès — si votre compte Kit n’est pas administrateur CSIRT, KitBot vous le dira et vous indiquera qui peut relever ce niveau, plutôt que d’échouer en silence.
Si vous mentionnez KitBot dans le fil d’un rapport auquel vous n’avez pas le droit d’accéder, il répond discrètement aux questions portant sur l’ensemble du programme — il ne confirme jamais que le rapport existe, et aucun moyen d’y écrire ne lui est confié.
En bref
- Orientez Nouveau rapport de vulnérabilité soumis (ou Toutes les notifications VDP) vers l’unique canal que votre équipe sécurité lit vraiment
- Suivez le fil d’un rapport si vous devez être notifié de ses évolutions — les modifications de la carte sont silencieuses
-
Essayez
@KitBot summarise this discussion as an internal notedans le fil d’un rapport — la confirmation renvoie directement vers la note dans Kit -
N’orientez Prime approuvée vers
#financeque si vous voulez une publication distincte à cet endroit - Restreignez un rapport sensible le plus tôt possible — en restreindre un déjà publié laisse un vestige dans le canal plutôt que rien
- Vérifiez qui se trouve réellement dans votre canal VDP : les invités et les membres Slack Connect y voient toutes les cartes