Uczciwe porównanie

Kit vs Intigriti: społeczność wyceniana na rozmowie albo proces z ceną na stronie.

Badacz, który znajdzie twój błąd, albo pochodzi ze społeczności, którą Intigriti werbuje i której zgłoszenia sam weryfikuje, albo wchodzi prosto z twojego security.txt. Kit nie przyprowadza ani jednego badacza. Sprzedaje ścieżkę, którą zgłoszenie pokonuje już po przyjściu: jeden podświetlony następny krok dla twojego zespołu i listę tego, co blokuje badacza. Cena miesięczna stoi na stronie z cennikiem, zamiast padać na rozmowie zakresowej.

Kto powinien wybrać co?

Wybierz Kit, jeśli:

  • Odpowiadasz audytorowi, który poprosił o dowód procesu ujawniania podatności
  • Kupujesz z budżetu GRC, bez rozmowy z handlowcem
  • Nie przeszkadza ci triaż własnymi siłami; Kit nie przyprowadza badaczy
  • Zależy ci na zegarze potwierdzenia odbioru i liczbach MTTA oraz MTTR pod audyt
  • Jesteś startupem, którego cały zespół bezpieczeństwa to dwoje inżynierów

Wybierz Intigriti, jeśli:

  • Jesteś europejskim zespołem bezpieczeństwa ze średniej albo dużej firmy, z budżetem na AppSec
  • Próbujesz znaleźć podatności, a nie udokumentować proces
  • Zależy ci na triażu po stronie dostawcy, stojącym między badaczami a twoją skrzynką
  • Stać cię na raportowaną umowę roczną rzędu 42,7 tys. $ plus budżet na nagrody
  • Potrzebujesz PTaaS, programów sprintowych albo wydarzeń live hacking
  • Dział zakupów wiąże cię wymogiem ISO 27001 po stronie dostawcy

Co wyróżnia Intigriti

Intigriti sprzedaje trzy rzeczy, których Kit nie ma: stałą społeczność badaczy, zweryfikowane znaleziska i certyfikaty dostawcy.

Ponad 150 000 badaczy według ich liczników

Strona rekrutacyjna Intigriti podaje ponad 150 tys. zarejestrowanych badaczy i ponad 400 aktywnych programów; to jego własne liczby, sprawdzone w sierpniu 2026 roku. Badacze rejestrują się sami, więc podaż stoi gotowa i nikogo nie werbujesz, a triaż po stronie dostawcy obiecuje twojemu zespołowi „fully validated vulnerabilities”.

Dlaczego to ważne: VDP bez społeczności badaczy słyszy tylko tych, którzy przypadkiem wejdą. Społeczność oznacza, że ktoś aktywnie szuka, a zespół triażu, że twoi inżynierowie czytają znaleziska zamiast szumu.

Udokumentowane REST API w każdym pakiecie

OAuth 2.0, GET /v2/submissions schodzące aż do proof of concept, wpływu, rekomendowanej poprawki, załączników i wektora CVSS, do tego podpisane webhooki i udokumentowany zapis. Artykuł pomocy wymienia API w progach Starter, Core, Premium i Enterprise.

Dlaczego to ważne: Wciągnięcie pełnej historii zgłoszeń do hurtowni danych albo narzędzia GRC to udokumentowana ścieżka ze wsparciem konektorów. Kit nie oferuje jej w ogóle.

Europejski dostawca z certyfikatami

Intigriti NV jest firmą belgijską z siedzibą w Antwerpii, a jej strona dla firm mówi „ISO 27001 and SOC 2 certified”. Artykuł pomocy z 2023 roku opisuje szyfrowanie na poziomie aplikacji z podkluczami do konkretnych zastosowań, rotowanymi co 30 dni.

Dlaczego to ważne: Kiedy ankieta bezpieczeństwa pyta o postawę samego dostawcy, Intigriti ma papiery do przekazania. Kit nie ma.

W czym Kit jest dobry

Cztery rzeczy, które Kit ma na piśmie: co blokuje badacza, jak działa wypłata, jaki jest następny krok twojego zespołu i ile to kosztuje.

Badacz widzi, co blokuje mu nagrodę

Własna strona zgłoszenia pokazuje badaczowi, która z trzech rzeczy go blokuje: regulamin uczestnictwa, dane do wypłaty czy dokument podatkowy. Regulamin to jedno kliknięcie, po którym w zapisie zostaje dokładne brzmienie obowiązującej wtedy wersji, znacznik czasu i zaszyfrowany adres IP. Odrzucony W-8BEN zawsze ma podany powód, a jeden magic link pokazuje badaczowi wszystkie zgłoszenia, jakie złożył do dowolnego programu w Kit.

Osoba, której jesteś winien pieniądze, odczytuje przyczynę zwłoki z własnej strony zgłoszenia, zamiast pytać o nią mailem.

Formularz danych do wypłaty czeka na zatwierdzoną nagrodę

Formularz danych do wypłaty pojawia się dopiero po zatwierdzeniu nagrody, nigdy na zapas, a twój zespół nie odczyta zapisanych danych w całości: maskowanie siedzi w zaszyfrowanej wartości, a nie w stronie, która ją wyświetla. Kiedy wypłata się odbije, w czterech z pięciu przyczyn Kit pisze do badacza automatycznie, a HMAC liczony z pól kanału wypłaty odróżnia zmienione dane od zapisania tych samych po raz drugi.

Dane bankowe zbierasz tylko od badaczy, którym płacisz, a i tak twój zespół widzi wartość zamaskowaną.

Dokładnie jeden następny krok, wyliczony za ciebie

Panel kroków triażu (Przypisanie, Ocena, Decyzja, Nagroda) wylicza jeden bieżący krok, blokuje pozostałe i nazywa następne działanie wprost na stronie. Cofnięcie statusu bez komentarza zostaje odrzucone, a status „Wymaga wyjaśnienia” zatrzymuje zegar potwierdzenia odbioru, domyślnie 72-godzinny. Czekanie na badacza i zbliżające się przekroczenie terminu zostają osobnymi stanami.

Każdy, kto otworzy zgłoszenie, widzi to samo następne działanie, a trzeci szczebel drabinki przypomnień sięga twoich administratorów niezależnie od tego, ile razy ktoś odłożył sprawę na później.

Cena na stronie z cennikiem

Cena dodatku VDP stoi na stronie z cennikiem, a zaczyna się od 30 dni testów bez karty. Każdy z trzech opublikowanych progów Intigriti kończy się przyciskiem „Request pricing”, a czwarty próg, Starter, wypływa tylko w artykule pomocy o API, też bez ceny.

Liczba, której potrzebuje pozycja w budżecie, istnieje, zanim ktokolwiek umówi rozmowę.

Czego Kit nie ma

Cztery rzeczy, które Intigriti robi, a Kit nie. Przy każdej piszemy, co zamierzamy z tym zrobić.

Społeczność badaczy i triaż po stronie dostawcy

Intigriti podaje ponad 150 000 zarejestrowanych badaczy: to jego własna liczba, ze strony rekrutacyjnej. Weryfikuje też znaleziska, zanim zobaczy je twój zespół. Kit nie przyprowadza ani jednego badacza i nie prowadzi żadnego triażu. Twój program dostaje to, co wejdzie przez security.txt i portal, a każde zgłoszenie czytają twoi inżynierowie.

Czy to dodamy? Nie. Werbowanie i opłacanie społeczności badaczy to inny biznes. Jeśli zależy ci na znajdowaniu podatności, a nie na udowodnieniu procesu, kup Intigriti.

Konta badaczy i reputacja

Badacze w Intigriti rejestrują się sami, budują reputację i noszą swoją tożsamość między programami. W Kit nie ma rejestracji badaczy: tożsamość powstaje z adresu e-mail przy pierwszym zgłoszeniu, a logowanie odbywa się wyłącznie magic linkiem.

Czy to dodamy? Częściowo. Karma i Hall of Fame oparty na zgodzie działają już dziś; samodzielnej rejestracji badaczy ani SSO dla nich nie planujemy.

REST API

Intigriti dokumentuje firmowe REST API z OAuth 2.0 (GET /v2/submissions zwraca pełne treści zgłoszeń z proof of concept, wpływem, wektorem CVSS i załącznikami), a na stronie produktu pisze, że integracje wchodzą w każdy pakiet. Kit ma narzędzia MCP i webhooki, a REST API nie ma wcale.

Czy to dodamy? Może. Webhooki oraz Jira, Linear, PagerDuty i Vanta obsługują dzisiejsze przekazania; udokumentowany REST rozważamy, ale go nie zaplanowaliśmy.

Certyfikaty dostawcy

Strona Intigriti dla firm mówi, że dostawca jest „ISO 27001 and SOC 2 certified”. Kit to niewielka aplikacja w Railsach na jednym serwerze w Norymberdze, bez ISO 27001 i bez własnego raportu SOC 2.

Czy to dodamy? SOC 2 jest w naszym planie rozwoju bezpieczeństwa. Jeśli dział zakupów wymaga, żeby dostawca miał certyfikat już dziś, Kit tego progu nie przechodzi.

Różnice w filozofii

Dwa różne zakupy noszące ten sam skrót.

Kit

proces zamknięty na jednej stronie

Opublikuj politykę, przyjmuj zgłoszenia, pilnuj zegara, prowadź dokumentację. Przyjmowanie zgłoszeń i 25 zgłoszeń miesięcznie wchodzą w stanowisko za 29,99 zł; dodatek za 159 zł niesie tablicę triażu, księgę, nagrody i własną domenę. Kupujesz sam, działa tego samego popołudnia.

Intigriti

efekt, przez handlowca

Wpuść społeczność badaczy i zespół triażu na swoje zasoby, ustal zakres na rozmowie, podpisz umowę z budżetu AppSec. Intigriti jest zbudowany dla europejskiego zespołu bezpieczeństwa, który chce, żeby podatności zostały znalezione i zweryfikowane, a jego klienci akceptują cykl sprzedażowy jako cenę tego efektu.

Porównanie cen

Kit

29,99 zł za stanowisko/mies. + dodatek VDP 159 zł/mies.

Obie liczby stoją na stronie z cennikiem, a dodatek zaczyna się od 30 dni testów, które uruchamiasz sam.

  • Portal zgłoszeniowy i 25 zgłoszeń miesięcznie w cenie stanowiska Kit
  • Dodatek odblokowuje tablicę triażu, księgę, nagrody i własną domenę
  • Zgłoszenia anonimowe i formularz do wklejenia na własną stronę
  • 72 godziny na potwierdzenie odbioru z raportowaniem MTTA i MTTR
  • Rozliczenie miesięczne, bez zobowiązania rocznego, rezygnacja samodzielna

Intigriti

Cena na zapytanie (wszystkie trzy progi)

Każda liczba pod przyciskiem to szacunek strony trzeciej; Intigriti nie podaje ceny żadnego progu.

  • Core, Premium i Enterprise, a każdy próg kończy się przyciskiem „Request pricing”
  • Bez wersji darmowej i bez okresu próbnego
  • Raportowana średnia umowa roczna to ok. 42,7 tys. $ (szacunek Vendr, luty 2026)
  • Nagrody dla badaczy to druga, zmienna pozycja w budżecie
  • REST API i integracje w każdym pakiecie

Porównanie cen

Intigriti nie podaje ceny żadnego ze swoich trzech progów. Vendr, firma negocjująca po stronie kupujących, szacuje średnią umowę roczną na około 42,7 tys. $, a do tego dochodzą budżety na nagrody rzędu 10 000–400 000$ i więcej. Liczby Kit stoją na stronie z cennikiem (29,99 zł za stanowisko i dodatek VDP za 159 zł), a ocena tej oferty nie wymaga niczyjego kalendarza.

Przechodzisz z Intigriti?

Pokochasz Kit, jeśli:

  • Audytor kazał ci udowodnić, że masz proces ujawniania podatności
  • Nie masz budżetu na AppSec, ale masz pozycję GRC, na której zmieści się miesięczny dodatek
  • Potrzebujesz security.txt, strony z polityką i formularza zgłoszeniowego przed piątkiem
  • Twój wolumen zgłoszeń jest na tyle niski, że twoi inżynierowie sami poradzą sobie z triażem
  • Nie zamierzasz umawiać rozmowy zakresowej tylko po to, żeby poznać cenę

Zostań z Intigriti, jeśli:

  • Chcesz mieć stałą społeczność badaczy (ponad 150 000 według liczników Intigriti) polującą na twoim zakresie
  • Chcesz, żeby znaleziska były zweryfikowane, zanim zobaczą je twoi inżynierowie
  • Dział zakupów wymaga, żeby dostawca miał ISO 27001
  • Potrzebujesz REST API, które zwraca pełne treści zgłoszeń

Przenoszenie danych: API Intigriti to prawdziwa droga wyjścia: pełna historia zgłoszeń z proof of concept, wektorami CVSS, zdarzeniami i wypłatami. Zbiorczy eksport do CSV celowo pomija za to PoC, wpływ, wiadomości i załączniki. Czego nie wyeksportujesz nigdy, to społeczności badaczy.

Przetestuj Kit za darmo przez 30 dni.

Karta na start, rezygnacja w dowolnym momencie w ciągu pierwszych 30 dni. Handlowiec nie zadzwoni ani teraz, ani potem.

159 zł

Wypróbuj za darmo