Kit vs Intigriti: społeczność wyceniana na rozmowie albo proces z ceną na stronie.
Badacz, który znajdzie twój błąd, albo pochodzi ze społeczności, którą Intigriti werbuje i której zgłoszenia sam weryfikuje, albo wchodzi prosto z twojego security.txt. Kit nie przyprowadza ani jednego badacza. Sprzedaje ścieżkę, którą zgłoszenie pokonuje już po przyjściu: jeden podświetlony następny krok dla twojego zespołu i listę tego, co blokuje badacza. Cena miesięczna stoi na stronie z cennikiem, zamiast padać na rozmowie zakresowej.
Kto powinien wybrać co?
Wybierz Kit, jeśli:
- Odpowiadasz audytorowi, który poprosił o dowód procesu ujawniania podatności
- Kupujesz z budżetu GRC, bez rozmowy z handlowcem
- Nie przeszkadza ci triaż własnymi siłami; Kit nie przyprowadza badaczy
- Zależy ci na zegarze potwierdzenia odbioru i liczbach MTTA oraz MTTR pod audyt
- Jesteś startupem, którego cały zespół bezpieczeństwa to dwoje inżynierów
Wybierz Intigriti, jeśli:
- Jesteś europejskim zespołem bezpieczeństwa ze średniej albo dużej firmy, z budżetem na AppSec
- Próbujesz znaleźć podatności, a nie udokumentować proces
- Zależy ci na triażu po stronie dostawcy, stojącym między badaczami a twoją skrzynką
- Stać cię na raportowaną umowę roczną rzędu 42,7 tys. $ plus budżet na nagrody
- Potrzebujesz PTaaS, programów sprintowych albo wydarzeń live hacking
- Dział zakupów wiąże cię wymogiem ISO 27001 po stronie dostawcy
Co wyróżnia Intigriti
Intigriti sprzedaje trzy rzeczy, których Kit nie ma: stałą społeczność badaczy, zweryfikowane znaleziska i certyfikaty dostawcy.
Ponad 150 000 badaczy według ich liczników
Strona rekrutacyjna Intigriti podaje ponad 150 tys. zarejestrowanych badaczy i ponad 400 aktywnych programów; to jego własne liczby, sprawdzone w sierpniu 2026 roku. Badacze rejestrują się sami, więc podaż stoi gotowa i nikogo nie werbujesz, a triaż po stronie dostawcy obiecuje twojemu zespołowi „fully validated vulnerabilities”.
Dlaczego to ważne: VDP bez społeczności badaczy słyszy tylko tych, którzy przypadkiem wejdą. Społeczność oznacza, że ktoś aktywnie szuka, a zespół triażu, że twoi inżynierowie czytają znaleziska zamiast szumu.
Udokumentowane REST API w każdym pakiecie
OAuth 2.0, GET /v2/submissions schodzące aż do proof of concept, wpływu, rekomendowanej poprawki, załączników i wektora CVSS, do tego podpisane webhooki i udokumentowany zapis. Artykuł pomocy wymienia API w progach Starter, Core, Premium i Enterprise.
Dlaczego to ważne: Wciągnięcie pełnej historii zgłoszeń do hurtowni danych albo narzędzia GRC to udokumentowana ścieżka ze wsparciem konektorów. Kit nie oferuje jej w ogóle.
Europejski dostawca z certyfikatami
Intigriti NV jest firmą belgijską z siedzibą w Antwerpii, a jej strona dla firm mówi „ISO 27001 and SOC 2 certified”. Artykuł pomocy z 2023 roku opisuje szyfrowanie na poziomie aplikacji z podkluczami do konkretnych zastosowań, rotowanymi co 30 dni.
Dlaczego to ważne: Kiedy ankieta bezpieczeństwa pyta o postawę samego dostawcy, Intigriti ma papiery do przekazania. Kit nie ma.
W czym Kit jest dobry
Cztery rzeczy, które Kit ma na piśmie: co blokuje badacza, jak działa wypłata, jaki jest następny krok twojego zespołu i ile to kosztuje.
Badacz widzi, co blokuje mu nagrodę
Własna strona zgłoszenia pokazuje badaczowi, która z trzech rzeczy go blokuje: regulamin uczestnictwa, dane do wypłaty czy dokument podatkowy. Regulamin to jedno kliknięcie, po którym w zapisie zostaje dokładne brzmienie obowiązującej wtedy wersji, znacznik czasu i zaszyfrowany adres IP. Odrzucony W-8BEN zawsze ma podany powód, a jeden magic link pokazuje badaczowi wszystkie zgłoszenia, jakie złożył do dowolnego programu w Kit.
Osoba, której jesteś winien pieniądze, odczytuje przyczynę zwłoki z własnej strony zgłoszenia, zamiast pytać o nią mailem.
Formularz danych do wypłaty czeka na zatwierdzoną nagrodę
Formularz danych do wypłaty pojawia się dopiero po zatwierdzeniu nagrody, nigdy na zapas, a twój zespół nie odczyta zapisanych danych w całości: maskowanie siedzi w zaszyfrowanej wartości, a nie w stronie, która ją wyświetla. Kiedy wypłata się odbije, w czterech z pięciu przyczyn Kit pisze do badacza automatycznie, a HMAC liczony z pól kanału wypłaty odróżnia zmienione dane od zapisania tych samych po raz drugi.
Dane bankowe zbierasz tylko od badaczy, którym płacisz, a i tak twój zespół widzi wartość zamaskowaną.
Dokładnie jeden następny krok, wyliczony za ciebie
Panel kroków triażu (Przypisanie, Ocena, Decyzja, Nagroda) wylicza jeden bieżący krok, blokuje pozostałe i nazywa następne działanie wprost na stronie. Cofnięcie statusu bez komentarza zostaje odrzucone, a status „Wymaga wyjaśnienia” zatrzymuje zegar potwierdzenia odbioru, domyślnie 72-godzinny. Czekanie na badacza i zbliżające się przekroczenie terminu zostają osobnymi stanami.
Każdy, kto otworzy zgłoszenie, widzi to samo następne działanie, a trzeci szczebel drabinki przypomnień sięga twoich administratorów niezależnie od tego, ile razy ktoś odłożył sprawę na później.
Cena na stronie z cennikiem
Cena dodatku VDP stoi na stronie z cennikiem, a zaczyna się od 30 dni testów bez karty. Każdy z trzech opublikowanych progów Intigriti kończy się przyciskiem „Request pricing”, a czwarty próg, Starter, wypływa tylko w artykule pomocy o API, też bez ceny.
Liczba, której potrzebuje pozycja w budżecie, istnieje, zanim ktokolwiek umówi rozmowę.
Czego Kit nie ma
Cztery rzeczy, które Intigriti robi, a Kit nie. Przy każdej piszemy, co zamierzamy z tym zrobić.
Społeczność badaczy i triaż po stronie dostawcy
Intigriti podaje ponad 150 000 zarejestrowanych badaczy: to jego własna liczba, ze strony rekrutacyjnej. Weryfikuje też znaleziska, zanim zobaczy je twój zespół. Kit nie przyprowadza ani jednego badacza i nie prowadzi żadnego triażu. Twój program dostaje to, co wejdzie przez security.txt i portal, a każde zgłoszenie czytają twoi inżynierowie.
Czy to dodamy? Nie. Werbowanie i opłacanie społeczności badaczy to inny biznes. Jeśli zależy ci na znajdowaniu podatności, a nie na udowodnieniu procesu, kup Intigriti.
Konta badaczy i reputacja
Badacze w Intigriti rejestrują się sami, budują reputację i noszą swoją tożsamość między programami. W Kit nie ma rejestracji badaczy: tożsamość powstaje z adresu e-mail przy pierwszym zgłoszeniu, a logowanie odbywa się wyłącznie magic linkiem.
Czy to dodamy? Częściowo. Karma i Hall of Fame oparty na zgodzie działają już dziś; samodzielnej rejestracji badaczy ani SSO dla nich nie planujemy.
REST API
Intigriti dokumentuje firmowe REST API z OAuth 2.0 (GET /v2/submissions zwraca pełne treści zgłoszeń z proof of concept, wpływem, wektorem CVSS i załącznikami), a na stronie produktu pisze, że integracje wchodzą w każdy pakiet. Kit ma narzędzia MCP i webhooki, a REST API nie ma wcale.
Czy to dodamy? Może. Webhooki oraz Jira, Linear, PagerDuty i Vanta obsługują dzisiejsze przekazania; udokumentowany REST rozważamy, ale go nie zaplanowaliśmy.
Certyfikaty dostawcy
Strona Intigriti dla firm mówi, że dostawca jest „ISO 27001 and SOC 2 certified”. Kit to niewielka aplikacja w Railsach na jednym serwerze w Norymberdze, bez ISO 27001 i bez własnego raportu SOC 2.
Czy to dodamy? SOC 2 jest w naszym planie rozwoju bezpieczeństwa. Jeśli dział zakupów wymaga, żeby dostawca miał certyfikat już dziś, Kit tego progu nie przechodzi.
Różnice w filozofii
Dwa różne zakupy noszące ten sam skrót.
proces zamknięty na jednej stronie
Opublikuj politykę, przyjmuj zgłoszenia, pilnuj zegara, prowadź dokumentację. Przyjmowanie zgłoszeń i 25 zgłoszeń miesięcznie wchodzą w stanowisko za 29,99 zł; dodatek za 159 zł niesie tablicę triażu, księgę, nagrody i własną domenę. Kupujesz sam, działa tego samego popołudnia.
efekt, przez handlowca
Wpuść społeczność badaczy i zespół triażu na swoje zasoby, ustal zakres na rozmowie, podpisz umowę z budżetu AppSec. Intigriti jest zbudowany dla europejskiego zespołu bezpieczeństwa, który chce, żeby podatności zostały znalezione i zweryfikowane, a jego klienci akceptują cykl sprzedażowy jako cenę tego efektu.
Porównanie cen
Kit
29,99 zł za stanowisko/mies. + dodatek VDP 159 zł/mies.
Obie liczby stoją na stronie z cennikiem, a dodatek zaczyna się od 30 dni testów, które uruchamiasz sam.
- Portal zgłoszeniowy i 25 zgłoszeń miesięcznie w cenie stanowiska Kit
- Dodatek odblokowuje tablicę triażu, księgę, nagrody i własną domenę
- Zgłoszenia anonimowe i formularz do wklejenia na własną stronę
- 72 godziny na potwierdzenie odbioru z raportowaniem MTTA i MTTR
- Rozliczenie miesięczne, bez zobowiązania rocznego, rezygnacja samodzielna
Intigriti
Cena na zapytanie (wszystkie trzy progi)
Każda liczba pod przyciskiem to szacunek strony trzeciej; Intigriti nie podaje ceny żadnego progu.
- Core, Premium i Enterprise, a każdy próg kończy się przyciskiem „Request pricing”
- Bez wersji darmowej i bez okresu próbnego
- Raportowana średnia umowa roczna to ok. 42,7 tys. $ (szacunek Vendr, luty 2026)
- Nagrody dla badaczy to druga, zmienna pozycja w budżecie
- REST API i integracje w każdym pakiecie
Porównanie cen
Intigriti nie podaje ceny żadnego ze swoich trzech progów. Vendr, firma negocjująca po stronie kupujących, szacuje średnią umowę roczną na około 42,7 tys. $, a do tego dochodzą budżety na nagrody rzędu 10 000–400 000$ i więcej. Liczby Kit stoją na stronie z cennikiem (29,99 zł za stanowisko i dodatek VDP za 159 zł), a ocena tej oferty nie wymaga niczyjego kalendarza.
Przechodzisz z Intigriti?
Pokochasz Kit, jeśli:
- Audytor kazał ci udowodnić, że masz proces ujawniania podatności
- Nie masz budżetu na AppSec, ale masz pozycję GRC, na której zmieści się miesięczny dodatek
- Potrzebujesz security.txt, strony z polityką i formularza zgłoszeniowego przed piątkiem
- Twój wolumen zgłoszeń jest na tyle niski, że twoi inżynierowie sami poradzą sobie z triażem
- Nie zamierzasz umawiać rozmowy zakresowej tylko po to, żeby poznać cenę
Zostań z Intigriti, jeśli:
- Chcesz mieć stałą społeczność badaczy (ponad 150 000 według liczników Intigriti) polującą na twoim zakresie
- Chcesz, żeby znaleziska były zweryfikowane, zanim zobaczą je twoi inżynierowie
- Dział zakupów wymaga, żeby dostawca miał ISO 27001
- Potrzebujesz REST API, które zwraca pełne treści zgłoszeń
Przenoszenie danych: API Intigriti to prawdziwa droga wyjścia: pełna historia zgłoszeń z proof of concept, wektorami CVSS, zdarzeniami i wypłatami. Zbiorczy eksport do CSV celowo pomija za to PoC, wpływ, wiadomości i załączniki. Czego nie wyeksportujesz nigdy, to społeczności badaczy.
Przetestuj Kit za darmo przez 30 dni.
Karta na start, rezygnacja w dowolnym momencie w ciągu pierwszych 30 dni. Handlowiec nie zadzwoni ani teraz, ani potem.
$49€49159 zł£39 miesięcznie, doliczane do stanowiska w Kit
Wypróbuj za darmo