Kit vs Intigriti : une communauté chiffrée lors d'un appel, ou un processus chiffré sur la page.
Le chercheur qui trouve votre faille vient soit d'une communauté qu'Intigriti recrute et dont il valide les découvertes, soit directement de votre security.txt. Kit n'apporte aucun chercheur. Ce qu'il vend, c'est le chemin que parcourt un rapport une fois arrivé — une seule étape suivante mise en évidence pour votre équipe, une liste des points bloquants pour le chercheur — à un prix mensuel imprimé sur la page tarifs plutôt que chiffré lors d'un appel de cadrage.
Qui devrait choisir quoi ?
Choisissez Kit si vous :
- Répondez à un auditeur qui a demandé la preuve d'un processus de divulgation
- Achetez sur le budget GRC sans conversation commerciale
- Acceptez de trier vous-même vos rapports entrants — Kit n'apporte aucun chercheur
- Cherchez un compteur d'accusé de réception et des chiffres MTTA/MTTR pour l'audit
- Êtes une startup dont toute l'équipe sécurité tient en deux ingénieurs
Choisissez Intigriti si vous :
- Êtes une équipe sécurité du segment intermédiaire ou grand compte, en Europe, avec un budget AppSec
- Cherchez à trouver des vulnérabilités, pas à documenter un processus
- Voulez un triage géré entre les chercheurs et votre boîte de réception
- Pouvez absorber un contrat annuel rapporté à environ 42 700 $, plus un budget de primes
- Avez besoin d'une option PTaaS, de programmes en sprint ou d'un événement de hacking en direct
- Êtes tenu par vos achats à l'ISO 27001 du prestataire
Ce qui rend Intigriti spécial
Intigriti vend trois choses que Kit ne vend pas : une communauté de chercheurs permanente, des découvertes validées et une posture de prestataire certifiée.
Plus de 150 000 chercheurs, selon leur décompte
La page de recrutement d'Intigriti annonce plus de 150 000 chercheurs inscrits et plus de 400 programmes actifs — ses propres chiffres, vérifiés en août 2026. Les chercheurs s'inscrivent eux-mêmes, l'offre est donc là sans que vous recrutiez qui que ce soit, et le triage géré promet à votre équipe des « vulnérabilités entièrement validées ».
Pourquoi c'est important : Un VDP sans communauté n'entend que ceux qui passent par hasard. Une communauté, cela veut dire que quelqu'un cherche activement, et une équipe de triage veut dire que vos ingénieurs lisent des découvertes plutôt que du bruit.
Une API REST documentée dans chaque formule
OAuth 2.0, GET /v2/submissions jusqu'à la preuve de concept, l'impact, le correctif recommandé, les pièces jointes et un vecteur CVSS, plus des webhooks signés et une surface d'écriture documentée. L'article d'aide sur l'API la liste pour Starter, Core, Premium et Enterprise.
Pourquoi c'est important : Verser l'historique complet des rapports dans un entrepôt de données ou un outil GRC est un chemin documenté et outillé par des connecteurs — un chemin que Kit n'offre pas du tout.
Un prestataire européen avec des certificats
Intigriti NV est belge, basée à Anvers, et sa page entreprises indique qu'elle est « ISO 27001 and SOC 2 certified ». Un article d'aide de 2023 documente un chiffrement au niveau applicatif avec des sous-clés dédiées, renouvelées tous les 30 jours.
Pourquoi c'est important : Quand le questionnaire de sécurité porte sur la posture du prestataire lui-même, Intigriti a des documents à fournir. Kit n'en a pas.
Ce que Kit fait bien
Quatre choses que Kit met par écrit : la liste des points bloquants du chercheur, la mécanique du versement, l'étape suivante de votre équipe et le prix.
Le chercheur voit ce qui bloque sa prime
La fiche de rapport d'un chercheur montre laquelle des trois pièces le bloque : accord de participation, informations de paiement ou document fiscal. L'accord tient en un clic qui enregistre le texte exact en vigueur, un horodatage et une IP chiffrée ; un W-8BEN rejeté est toujours motivé ; et un seul lien magique lui montre tous les rapports qu'il a déposés à n'importe quel programme sur Kit.
La personne à qui vous devez de l'argent lit le blocage sur la fiche de son propre rapport au lieu d'écrire pour le demander.
Le formulaire d'informations de paiement attend une prime approuvée
Le formulaire d'informations de paiement n'apparaît qu'une fois la prime approuvée, jamais par anticipation, et vos équipes ne peuvent pas lire les informations enregistrées en entier : le masquage est appliqué dans la valeur chiffrée, pas par la page qui l'affiche. Quand un versement échoue, Kit écrit automatiquement au chercheur pour quatre des cinq causes d'échec, et un HMAC calculé sur les champs du circuit de versement distingue des coordonnées modifiées d'un ré-enregistrement à l'identique.
Vous ne collectez de coordonnées bancaires qu'auprès des chercheurs que vous payez, et même là vos équipes n'en voient qu'une valeur masquée.
Exactement une étape suivante, calculée pour vous
Le parcours de triage — Attribution, Évaluation, Décision, Prime — calcule une seule étape en cours, désactive les étapes verrouillées et nomme l'action suivante sur la page. Un retour en arrière dans les statuts sans commentaire est refusé, et passer un rapport en « Clarification nécessaire » arrête le compteur d'accusé de réception — 72 heures par défaut — si bien qu'attendre le chercheur et être au bord du dépassement restent deux états distincts.
Quiconque ouvre le rapport voit la même action suivante, et le troisième barreau de l'échelle de rappels atteint vos administrateurs par-delà toute mise en veille.
Un prix sur la page tarifs
Le prix du module complémentaire VDP est imprimé sur la page tarifs et commence par un essai de 30 jours sans carte bancaire. Chacune des trois offres publiées d'Intigriti se termine par un bouton « Demander un tarif », et sa quatrième offre — Starter — n'apparaît que dans un article d'aide sur l'API, sans prix elle non plus.
Le chiffre dont la ligne budgétaire a besoin existe avant que quiconque ne réserve un créneau.
Ce que Kit n'a pas
Quatre choses qu'Intigriti fait et que Kit ne fait pas, et ce que nous comptons faire pour chacune.
Une communauté de chercheurs et un triage géré
Intigriti annonce plus de 150 000 chercheurs inscrits — son propre chiffre, sur sa propre page de recrutement — et valide les découvertes avant que votre équipe ne les voie. Kit n'apporte aucun chercheur et n'effectue aucun triage. Votre programme reçoit ce qui arrive par security.txt et par le portail, et vos ingénieurs lisent chaque rapport.
Allons-nous l'ajouter ? Non. Recruter et rémunérer une communauté de chercheurs est un autre métier. Si l'objectif est de trouver des vulnérabilités plutôt que de prouver un processus, achetez Intigriti.
Comptes chercheurs et réputation
Les chercheurs d'Intigriti s'inscrivent eux-mêmes, se construisent une réputation et portent une identité d'un programme à l'autre. Kit n'a pas d'inscription libre pour les chercheurs — une identité est créée à partir d'une adresse e-mail au premier rapport, avec pour seule connexion le lien magique.
Allons-nous l'ajouter ? Partiellement. Le score de karma et un Hall of Fame fondé sur le consentement existent déjà ; l'inscription libre des chercheurs et le SSO chercheur ne sont pas prévus.
Une API REST
Intigriti documente une API REST entreprise avec OAuth 2.0 — GET /v2/submissions renvoie le corps complet des rapports, avec preuve de concept, impact, vecteur CVSS et pièces jointes — et sa page produit indique que les intégrations sont incluses dans chaque formule. Kit propose des outils MCP et des webhooks, et aucune API REST.
Allons-nous l'ajouter ? Peut-être. Les webhooks, Jira, Linear, PagerDuty et Vanta couvrent les échanges d'aujourd'hui ; une surface REST documentée est à l'étude, pas programmée.
Certifications du prestataire
La page entreprises d'Intigriti indique qu'elle est « ISO 27001 and SOC 2 certified ». Kit est une petite application Rails sur un seul serveur Hetzner à Nuremberg, sans ISO 27001 ni rapport SOC 2 en propre.
Allons-nous l'ajouter ? SOC 2 figure sur notre feuille de route sécurité. Si vos achats exigent que le prestataire détienne un certificat dès aujourd'hui, Kit ne passe pas ce filtre.
Différences de philosophie
Deux achats différents sous le même acronyme.
le processus, sur une page
Publier la politique, recevoir les rapports, faire tourner le compteur, garder la trace. La réception et 25 rapports par mois viennent avec une licence à €6,99 ; le module complémentaire à €49 apporte le tableau de triage, le grand livre, les primes et le domaine personnalisé. Acheté en libre-service, en ligne l'après-midi même.
le résultat, porté par les ventes
Placer une communauté de chercheurs et une équipe de triage sur vos actifs, cadré lors d'un appel, contractualisé sur le budget AppSec. Intigriti est conçu pour une équipe sécurité européenne qui veut des vulnérabilités trouvées et validées, et ses acheteurs acceptent le cycle commercial comme le prix de ce résultat.
La réalité des prix
Kit
€6,99/utilisateur/mois + €49/mois pour le module VDP
Les deux montants sont publiés sur la page tarifs ; le module complémentaire commence par un essai de 30 jours que vous lancez vous-même.
- Portail de réception et 25 rapports par mois inclus avec une licence Kit
- Le module complémentaire débloque le tableau de triage, le grand livre, les primes et le domaine personnalisé
- Soumissions anonymes et formulaire de réception intégrable
- Compteur d'accusé de réception de 72 heures avec suivi MTTA/MTTR
- Facturation mensuelle, aucun engagement annuel, résiliation en libre-service
Intigriti
Tarif sur demande (les trois offres)
Tous les chiffres sous le bouton sont des estimations de tiers — Intigriti ne publie aucun montant, pour aucune offre.
- Core, Premium et Enterprise — chaque offre se termine par un bouton « Demander un tarif »
- Aucune version gratuite et aucun essai gratuit
- Contrat annuel moyen rapporté à environ 42 700 $ (estimation Vendr, février 2026)
- Les primes constituent une seconde ligne budgétaire, variable
- API REST et intégrations incluses dans chaque formule
La réalité des prix
Intigriti ne publie aucun prix pour aucune de ses trois offres ; Vendr, un cabinet de négociation côté acheteur, estime le contrat annuel moyen à environ 42 700 $, avec en plus des budgets de primes de 10 000 $ à plus de 400 000 $. Les chiffres de Kit sont sur sa page tarifs — €6,99 par utilisateur et le module VDP à €49 — et l'évaluation ne demande à personne de bloquer un créneau.
Vous quittez Intigriti ?
Vous allez adorer Kit si :
- Un auditeur vous a demandé de prouver que vous avez un processus de divulgation
- Vous n'avez pas de budget AppSec, mais une ligne GRC qui peut porter un module mensuel
- Il vous faut security.txt, une page de politique et un formulaire de réception en ligne avant vendredi
- Votre volume de rapports est assez faible pour que vos propres ingénieurs les trient
- Vous refusez de réserver un appel de cadrage pour connaître un prix
Restez chez Intigriti si :
- Vous voulez une communauté de chercheurs permanente — plus de 150 000 selon Intigriti — à l'affût sur votre périmètre
- Vous voulez des découvertes validées avant que vos ingénieurs ne les voient
- Vos achats exigent que le prestataire détienne l'ISO 27001
- Il vous faut une API REST qui renvoie le corps complet des rapports
Portabilité des données : L'API d'Intigriti est une vraie porte de sortie — historique complet des rapports avec preuve de concept, vecteurs CVSS, événements et versements — même si son export CSV en lot omet délibérément la preuve de concept, l'impact, les messages et les pièces jointes. Ce qui ne s'exporte jamais, c'est la communauté.
Essayez Kit gratuitement pendant 30 jours.
Carte bancaire à l'inscription, résiliation à tout moment pendant les 30 premiers jours. Aucun commercial ne vous appellera, dans un cas comme dans l'autre.
$49€49159 zł£39 par mois, en plus d'une licence Kit
Commencer l'essai gratuit