Comparatif honnête

Kit vs le signalement privé de vulnérabilités GitHub : un bouton sur le dépôt, ou un programme pour l'entreprise.

Un chercheur qui trouve une faille dans votre dépôt public est déjà à un clic du bouton « Report a vulnerability » de GitHub, et le fil peut se conclure par un CVE gratuit délivré par une vraie CNA — Kit n'en délivre aucun, et Kit n'apporte pas de chercheurs non plus : un portail Kit n'a aucun trafic naturel, la découverte repose donc entièrement sur vous. Ce dont GitHub n'a rien, c'est la mécanique qui suit un rapport valide : un montant de prime, un formulaire d'informations de paiement, un accord de participation, un W-8BEN, une écriture au grand livre. Kit fait tourner ce versant pour toute l'entreprise, et la recommandation honnête reste d'utiliser les deux.

Qui devrait choisir quoi ?

Choisissez Kit si vous :

  • Prouvez un processus à un auditeur — Kit n'apporte aucun chercheur et ne trouvera rien pour vous
  • Exploitez un produit propriétaire que le bouton du dépôt ne couvre pas
  • Recevez des rapports de personnes sans compte GitHub, ou sans nom
  • Avez besoin d'un compteur d'accusé de réception avec une trace des dépassements
  • Collectez les formulaires W-9/W-8BEN et tenez un grand livre des primes (les versements restent manuels)

Choisissez le signalement privé de vulnérabilités GitHub si vous :

  • Êtes mainteneur open source, ou une entreprise dont le produit est un dépôt public
  • Comptez sur un CVE gratuit comme livrable de la divulgation
  • Voulez le rapporteur dans le correctif, via un fork privé temporaire
  • Publiez des bulletins qui alertent les projets en aval
  • Travaillez la file des bulletins via une API REST
  • Dépensez 0 $ et un interrupteur par dépôt

Ce qui rend le signalement privé de vulnérabilités GitHub spécial

Trois choses avec lesquelles Kit ne rivalise pas : une CNA, un espace de correction et des chercheurs déjà présents.

Des CVE gratuits délivrés par une vraie CNA

GitHub est une autorité de numérotation CVE. Un administrateur du bulletin clique sur « Request CVE », GitHub examine la demande en général sous 72 heures, et l'identifiant reste privé jusqu'à publication. GitHub a toutefois reconnu en juin 2026 que la publication dans l'Advisory Database accusait du retard sur ses objectifs internes depuis la mi-avril.

Pourquoi c'est important : C'est le CVE qui fait réagir les scanners en aval et les clients grands comptes. Kit ne peut en délivrer aucun.

La divulgation à l'intérieur du dépôt

Le rapporteur est ajouté comme collaborateur sur le bulletin, un fork privé temporaire héberge le correctif, et la publication pousse le GHSA dans l'Advisory Database — ce qui déclenche des alertes Dependabot pour chaque projet qui dépend de vous.

Pourquoi c'est important : Alerter tous les projets en aval est l'acte le plus lourd de conséquences d'une divulgation, et aucun outil VDP autonome ne sait le faire.

Les chercheurs sont déjà là

GitHub annonce plus de 1,7 million de dépôts ayant activé la fonctionnalité, et ses propres mesures montrent les signalements privés passer d'environ 550 par semaine en janvier 2026 à plus de 3 000 par semaine en mai.

Pourquoi c'est important : Personne n'a besoin de trouver votre portail. Le chercheur qui lit votre code est à un clic du formulaire de signalement.

Ce que Kit fait bien

Quatre choses que Kit fait tourner et que le bouton du dépôt ne fait pas : la réception pour tout le reste de l'entreprise, puis l'argent et la paperasse qui suivent un rapport valide.

Couvre l'entreprise, pas le dépôt

La règle d'éligibilité de GitHub dit « available for public repositories on GitHub.com » — un produit propriétaire, une API, une application mobile ou un compte cloud n'ont pas de bouton, et GitHub Enterprise Server n'en a pas non plus. Le formulaire de réception de Kit accepte un rapport sur n'importe lequel d'entre eux, d'un rapporteur avec ou sans nom.

L'essentiel de votre surface d'attaque n'est pas un dépôt public, et le chercheur qui tâte votre page de connexion doit pouvoir envoyer sa trouvaille quelque part.

De la prime approuvée à l'écriture au grand livre

Approuvez une prime et le formulaire d'informations de paiement apparaît pour le chercheur — à ce moment-là seulement, jamais par anticipation. Vos équipes ne voient ces informations que masquées, le masquage étant appliqué dans la valeur chiffrée et non par l'affichage, et l'attribution atterrit dans un grand livre inaltérable que la couche modèle refuse de réécrire. Quand un versement échoue, Kit écrit directement au chercheur pour quatre des cinq causes d'échec.

GitHub vous laisse tout le volet financier : les montants, le suivi des versements et la trace derrière une attribution se construisent à la main. Le jour où vous décidez de payer un chercheur, Kit a déjà cette trace.

L'accord et les formulaires fiscaux, consignés

L'accord de participation tient en un clic, et Kit enregistre le texte exact en vigueur, un horodatage et une IP chiffrée — sans aller-retour de PDF, sans prestataire de signature électronique. Un W-9 ou un W-8BEN déposé passe de « en attente » à « vérifié » ou « rejeté », un rejet est toujours motivé et le chercheur lit ce motif, et un formulaire vérifié démarre un compteur de renouvellement de trois ans.

La page de son propre rapport indique au chercheur lequel des trois — accord, informations de paiement ou document fiscal — bloque la suite, si bien que personne n'échange d'e-mails sur une pièce manquante.

L'action suivante, nommée

Chaque rapport calcule exactement une étape en cours — Attribution, Évaluation, Décision, Prime — et désactive les autres tant qu'elle n'est pas faite. Passez un rapport en « Clarification nécessaire » et le compteur d'accusé de réception — 72 heures par défaut — s'arrête, tandis que les rappels de blocage l'ignorent : attendre le chercheur et être au bord du dépassement sont deux états distincts.

Un rapport qui n'avance plus gravit une échelle à trois barreaux — un rappel, un deuxième rappel, une escalade vers les administrateurs — et le responsable du rapport ne peut pas suspendre ce dernier barreau.

Ce que Kit n'a pas

Quatre choses que le bouton de GitHub fait et que Kit ne fait pas, et ce que nous comptons faire pour chacune.

Des chercheurs déjà sur place

GitHub annonçait en 2026 que plus de 1,7 million de dépôts avaient activé le signalement privé de vulnérabilités ; un chercheur qui lit votre code est déjà sur la page où se trouve le bouton. Un portail Kit n'a aucun trafic naturel — on le découvre par votre security.txt et là où vous placez le formulaire.

Allons-nous l'ajouter ? Non. Kit n'apporte aucun chercheur et n'en apportera jamais. Si l'objectif est d'être trouvé, activez le bouton de GitHub dès aujourd'hui.

Aucune attribution de CVE

GitHub est une autorité de numérotation CVE (CNA) et examine généralement une demande de CVE en 72 heures, gratuitement, sans rien publier. Kit suit le rapport, pas l'identifiant — il ne peut ni attribuer ni réserver un CVE.

Allons-nous l'ajouter ? Non. Devenir CNA ne figure sur aucune feuille de route. Publiez le bulletin sur GitHub ; suivez la réception et le compteur dans Kit.

Aucun espace de correction

GitHub ouvre un fork privé temporaire où le rapporteur et le mainteneur corrigent ensemble, et la publication déclenche des alertes Dependabot chez tous les projets qui dépendent de vous. Le tableau de triage de Kit est un système distinct de votre code : pas de fork, pas de fusion, pas de diffusion en cascade.

Allons-nous l'ajouter ? Non. Le correctif appartient là où vit le code. Kit synchronise un rapport vers Jira ou Linear plutôt que d'héberger la correction.

Aucune API REST

GitHub documente huit points de terminaison REST pour les bulletins de sécurité d'un dépôt. Kit propose des outils MCP et 11 événements webhook, et aucune API REST.

Allons-nous l'ajouter ? Non tranché. MCP et les webhooks sont notre surface d'intégration aujourd'hui, et nous préférons les approfondir plutôt que d'en ouvrir une deuxième.

Différences de philosophie

Deux métiers différents : GitHub boucle le traitement d'une faille dans votre code, Kit prouve que votre entreprise traite tout ce qui arrive.

Kit

prouver que vous avez traité

Kit part du principe que la question est celle d'un auditeur : prouvez qu'un processus existe. La réception est incluse dans un abonnement Kit à €6,99 par utilisateur, jusqu'à 25 rapports par mois ; le tableau de triage, le compteur d'accusé de réception, le grand livre, les primes et les exports de preuves forment le module complémentaire à €49 par mois. Si votre objectif est de trouver des vulnérabilités plutôt que de traiter celles qui arrivent, Kit n'est pas la bonne catégorie.

GitHub

le rapport atterrit là où atterrit le correctif

Gratuit sur tous les dépôts publics, à un interrupteur près. Le rapport, le fork privé de correction, la demande de CVE et le bulletin publié vivent tous là où le correctif doit atterrir, et la publication alerte tous les projets qui dépendent de vous. Si votre produit est un dépôt public, GitHub gagne haut la main et Kit est superflu.

La réalité des prix

Kit

€49/mois

Module complémentaire VDP en plus d'un abonnement Kit à €6,99/utilisateur/mois ; essai de 30 jours, aucun engagement annuel.

  • Réception incluse avec une licence Kit, plafonnée à 25 rapports par mois
  • Compteur d'accusé de réception de 72 heures, tableaux de bord MTTA/MTTR
  • Réception anonyme avec un lien d'accusé de dépôt permanent
  • Grand livre des primes inaltérable, collecte des formulaires W-9/W-8BEN
  • security.txt RFC 9116 publié automatiquement

Signalement privé de vulnérabilités GitHub

0 $ sur les dépôts publics

Gratuit sur les dépôts publics quelle que soit l'offre — la fonctionnalité n'apparaît nulle part dans la grille des offres payantes de GitHub.

  • Gratuit sur les dépôts publics, quelle que soit l'offre GitHub
  • Demandes de CVE examinées gratuitement, en général sous 72 heures (la formulation prudente est de GitHub)
  • Fork privé temporaire pour corriger (la CI ne peut pas y tourner)
  • Huit points de terminaison REST documentés pour les bulletins
  • La publication déclenche les alertes Dependabot en aval

La réalité des prix

La fonctionnalité de GitHub est gratuite, immédiate et sans barrière — rien sur cette page ne prétend le contraire. La comparaison porte sur le périmètre : €49 par mois en plus d'une licence à €6,99 achètent la réception, les compteurs et les preuves pour tout ce qui n'est pas un dépôt public sur GitHub.com.

Ajouter Kit à côté de GitHub ?

Vous voudrez ajouter Kit si :

  • Un auditeur a posé des questions sur le produit hébergé, et le bouton du dépôt ne sait pas y répondre
  • Il vous faut un délai d'accusé de réception annoncé et la trace que vous l'avez tenu
  • Les rapporteurs sans compte GitHub — ou sans nom — doivent quand même pouvoir passer
  • Vous utilisez GitHub Enterprise Server, où le signalement privé n'existe pas
  • Vous voulez un security.txt en ligne à la racine de votre domaine avant vendredi

Restez sur GitHub seul si :

  • Toute votre surface de sécurité tient dans des dépôts publics sur GitHub.com
  • Un CVE gratuit délivré par une CNA est l'artefact dont vous avez besoin
  • Les rapporteurs doivent participer au correctif, dans un fork privé temporaire
  • Publier dans le flux d'alertes Dependabot est tout l'intérêt de la divulgation

Portabilité des données : Les bulletins GitHub s'exportent via son API REST, et les GHSA et CVE publiés sont par construction des documents publics. Il n'existe aucun chemin d'import vers les bulletins GitHub, et il n'en faut pas : les rapports concernant vos dépôts restent sur GitHub, et Kit ouvre une trace pour tout le reste.

Gardez GitHub pour le code. Ajoutez Kit pour l'entreprise.

Le module complémentaire VDP comprend un essai de 30 jours et aucun engagement annuel. Vos dépôts gardent leur bouton « Report a vulnerability » dans tous les cas.

€49

Commencer l'essai gratuit