Kit vs YesWeHack: społeczność badaczy albo ścieżka dla tego, kto sam cię znajdzie.
YesWeHack pokazuje twój program społeczności badaczy, którą według własnych danych tworzy ponad 100 000 osób, i hostuje to tam, gdzie europejski dział zakupów przyjmie takie rozwiązanie bez zastrzeżeń. Kit nie przyprowadza badaczy, nie ma zespołu triażu ani zaplecza pentesterów. Zgłaszającemu, który jednak cię znajdzie, daje ścieżkę: regulamin do akceptacji jednym kliknięciem, odpowiedź i nagrodę z W-8BEN w aktach. Twojemu zespołowi daje jeden podświetlony następny krok w kolejce, którą przeczyta twój własny agent.
Kto powinien wybrać co?
Wybierz Kit, jeśli:
- Udowadniasz proces ujawniania podatności, a nie obsadzasz programu szukania błędów
- Pracujesz bez budżetu na AppSec, a cena stoi na stronie z cennikiem
- Nie przeszkadza ci, że zgłaszających przyciągasz sam, bo Kit nie przyprowadza żadnego
- Odpowiadasz zgłaszającym i nagradzasz ich z tego samego ekranu, na którym triażujesz
- Chcesz ruszyć przed piątkiem, z security.txt i 72-godzinnym zegarem od pierwszego dnia
Wybierz YesWeHack, jeśli:
- Rozliczają cię z liczby znalezionych podatności, więc produktem jest podaż badaczy
- Podlegasz DORA, NIS2 albo progowi zakupowemu wymagającemu hostingu w UE
- Planujesz program nagród albo pentesty z akredytacją CREST u tego samego dostawcy
- Chcesz, żeby zespół triażu YesWeHack filtrował zgłoszenia, zanim przeczytają je twoi inżynierowie
- Integrujesz się przez udokumentowane REST API i dwustronną synchronizację z trackerami
- Jesteś korporacją z budżetem na AppSec i miejscem na cykl sprzedażowy
Co wyróżnia YesWeHack
Trzy osie, na których Kit nie startuje: podaż badaczy, europejska suwerenność i oferta wyżej niż VDP.
To oni przyprowadzają badaczy
Własne liczby YesWeHack mówią o społeczności ponad 100 000 etycznych hakerów, a program VDP z wyróżnieniem jest jej pokazywany bezpośrednio. W programach nagród i wyróżnionych VDP wysłanie zgłoszenia kosztuje hakera kredyty, które wracają w zależności od wyniku, co wypycha spam z kolejki.
Dlaczego to ważne: Kit wręcza ci pustą skrzynkę i liczy na to, że zgłaszający sami cię znajdą. Jeśli program rozliczasz z liczby znalezionych podatności, produktem jest właśnie ta społeczność.
Europejska suwerenność, która przejdzie przez dział zakupów
Strona zaufania YesWeHack deklaruje hosting i przetwarzanie wyłącznie w UE, w chmurze prywatnej z kwalifikacją SecNumCloud, z ISO 27001 i 27017 dla systemu zarządzania bezpieczeństwem oraz akredytacją CREST weryfikowalną na marketplace CREST. W październiku 2025 roku firma ogłosiła czteroletnią umowę ramową na program nagród dla Komisji Europejskiej, wartą potencjalnie do 7,68 mln €.
Dlaczego to ważne: Jeśli dział zakupów wymaga certyfikatów po stronie dostawcy, Kit nie przechodzi tu żadnego progu: ani ISO 27001, ani CREST, ani SecNumCloud.
Ścieżka wyżej niż VDP
Jedno konto przechodzi z VDP na program nagród, ciągłe pentesty i testy z akredytacją CREST, bez nowego dostawcy, nowej umowy i nowego DPA. Od września 2025 roku YesWeHack może też przydzielać identyfikatory CVE jako CVE Numbering Authority.
Dlaczego to ważne: Program, który wyrasta z samego ujawniania, ma dokąd pójść bez drugiego postępowania zakupowego. W Kit nad VDP nie ma już nic.
Co Kit robi codziennie
Cztery ekrany: ścieżka zgłaszającego, następny krok osoby prowadzącej triaż, komendy slash dla agenta i cena.
Od pierwszego zgłoszenia do wypłaconej nagrody
Centrum pomocy YesWeHack pisze wprost, że zgłoszenia z VDP nie da się nagrodzić i że nie ma tam bezpośredniego kontaktu z badaczem. W Kit zgłaszający akceptuje regulamin uczestnictwa jednym kliknięciem, a do zapisu idzie dokładne brzmienie obowiązującej wtedy wersji, znacznik czasu i zaszyfrowany adres IP. Wgrywa W-9 albo W-8BEN, a formularz danych do wypłaty widzi dopiero po zatwierdzeniu nagrody. Odrzucony dokument podatkowy zawsze ma podany powód, a dane do wypłaty twój zespół widzi zamaskowane.
Własna strona zgłoszenia mówi zgłaszającemu, co go blokuje: regulamin, dane do wypłaty czy dokument podatkowy. Na pytanie „co dalej?” odpowiada ten ekran, a nie twoja skrzynka.
Jeden bieżący krok, nazwany na stronie
Każde zgłoszenie wylicza dokładnie jeden bieżący krok (Przypisanie, Ocena, Decyzja, Nagroda), a kroki zablokowane zostają nieaktywne, dopóki nie przyjdzie ich kolej. Cofnięcie statusu bez komentarza zostaje odrzucone, a zgłoszenie w zastoju wspina się po trzech szczeblach i kończy eskalacją, której właściciel zgłoszenia nie wyciszy.
Status „Wymaga wyjaśnienia” zatrzymuje zegar potwierdzenia odbioru, domyślnie 72-godzinny, a razem z nim przypomnienia o zastoju. Na tablicy czekanie na badacza i zbliżanie się do przekroczenia terminu widać jako dwa osobne stany.
Twój agent podłącza się do kolejki
Agentic Pentest w YesWeHack to test, który ich agenci przeprowadzają za ciebie. Kit jest zwrócony w drugą stronę: to twój klient podłącza się do 49 narzędzi MCP w Kit, cztery prompty po stronie serwera (csirt_triage_report, csirt_assess_report, csirt_approve_bounty, csirt_write_postmortem) pokazują się jako komendy slash i wymieniają po kolei narzędzia do wywołania, a każde pobrane zgłoszenie niesie listę untrusted_fields z zaznaczeniem tego, co napisał zgłaszający.
Odczytanie kolejki to dwie minuty na podłączenie klienta; działanie wymaga przełącznika zgody, który przychodzi wyłączony, a większość czynności triażowych wymaga administratora modułu po drugiej stronie. Nawet wtedy odpowiedź agenta dla badacza jest szkicem, który do nikogo nie idzie, dopóki administrator nie przestawi osobnego przełącznika.
Cena jest na stronie
Dodatek VDP kosztuje %{addon} miesięcznie, cena jest opublikowana w czterech walutach, bez zobowiązania rocznego, a zakup przeprowadzasz sam. Strona produktowa VDP w YesWeHack proponuje umówienie demo i kontakt z handlowcem, a żadnej liczby na niej nie ma.
Liczbę wpiszesz do budżetu, zanim skończy się spotkanie. Alternatywa zaczyna się od rozmowy wstępnej.
Czego Kit nie ma
Pięć rzeczy, które YesWeHack robi, a Kit nie. Przy każdej piszemy, co zamierzamy z tym zrobić.
REST API i synchronizacja z trackerami
YesWeHack publikuje specyfikację OpenAPI z 414 operacjami, a jego narzędzie ywh2bugtracker synchronizuje zgłoszenia w obie strony z GitHubem, GitLabem, Jirą i ServiceNow. Kit ma narzędzia MCP i 11 zdarzeń webhookowych, a REST API nie ma wcale.
Czy to dodamy? Webhooków i MCP wciąż przybywa. Udokumentowanego REST API dziś w planach nie ma.
Wydawanie CVE
YesWeHack jest CVE Numbering Authority od września 2025 roku. Kit nie ma statusu CNA ani żadnego procesu wokół CVE.
Czy to dodamy? Nie. Zostanie CNA nie leży w żadnym planie rozwoju Kit.
Więcej niż pięć języków portalu
Strona VDP w YesWeHack przyjmie każdy język, który dodasz, z importem i eksportem tłumaczeń w JSON-ie. Portal Kit ma pięć języków, a jego security.txt ogłasza wyłącznie angielski.
Czy to dodamy? Nowe języki dochodzą wtedy, gdy potrafimy utrzymać je natywnie. Dowolnych tłumaczeń dostarczanych przez klienta nie planujemy.
Społeczność badaczy
Własne liczby YesWeHack mówią o społeczności ponad 100 000 etycznych hakerów, a program VDP z wyróżnieniem („Featured”) pokazuje się jej bezpośrednio. Program w Kit dostaje tylko to, co trafi na twój security.txt albo na twój formularz; nikt nikogo dla ciebie nie werbuje.
Czy to dodamy? Nie. Kit nie będzie prowadził społeczności badaczy ani platformy pośredniczącej. Jeśli chodzi ci o wolumen zgłoszeń, kup go od kogoś, kto go sprzedaje.
Certyfikaty dostawcy
YesWeHack ma ISO 27001 i 27017, akredytację CREST weryfikowalną na marketplace CREST oraz hosting w chmurze prywatnej z kwalifikacją SecNumCloud. Kit to niewielka aplikacja w Railsach na jednym serwerze w Norymberdze, bez własnych certyfikatów.
Czy to dodamy? Nie. Kwalifikacji SecNumCloud ani akredytacji CREST nie będzie; CREST akredytuje usługi testowe, których Kit nie sprzedaje.
Różnice w filozofii
Te produkty odpowiadają na dwa różne pytania.
warstwa dowodowa
VDP jako artefakt zgodności. Przyjmowanie zgłoszeń bez konta badacza, 72 godziny na potwierdzenie odbioru i eksporty, które audytor przyjmie, za 159 zł miesięcznie doliczane do stanowiska za 29,99 zł. Kit zakłada, że zgłoszenia przychodzą same, a twoim zadaniem jest udowodnić, co stało się dalej.
podaż badaczy
Produktem jest podaż badaczy. Program nagród, pentesty crowdsourcingowe i prowadzony VDP sprzedawane europejskim korporacjom, w których suwerenność danych jest warunkiem wstępu do przetargu, a VDP jest pierwszym stopniem tej oferty. Jeśli celem jest znajdowanie podatności, ten kształt jest właściwy.
Porównanie cen
Kit
29,99 zł za stanowisko/mies. + dodatek VDP 159 zł/mies.
Jawne ceny, rozliczenie miesięczne, rezygnacja w dowolnym momencie
- VDP w cenie stanowiska Kit, do 25 zgłoszeń miesięcznie
- Tablica triażu, 72 godziny na potwierdzenie odbioru i eksporty dowodów pod SOC 2 w dodatku
- Zgłoszenia anonimowe i formularz do wklejenia na własną stronę
- Matryca nagród, księga tylko do dopisywania, zbieranie formularzy W-9 i W-8BEN
- Integracje ze Slackiem, Jirą, Linearem, PagerDuty i Vantą
YesWeHack
Brak ceny publicznej; kontakt z handlowcem
Szacunek pewnej firmy doradczej, 20 000–200 000 € rocznie, obejmuje łącznie HackerOne, Bugcrowd, Intigriti i YesWeHack
- Strona produktowa VDP proponuje demo i nie podaje żadnej liczby
- MyOpenVDP jest darmowy, na licencji MIT i hostowany u ciebie, bez niczego z produktu zarządzanego
- Dostęp do API wymaga przedstawienia przez opiekuna klienta
- Komentowanie do zespołu triażu opisane jako „if subscribed”
- Zgłoszenia w VDP nie da się nagrodzić i nie ma bezpośredniego kontaktu z badaczem
Porównanie cen
YesWeHack nie podaje ceny niczego, co sprzedaje, a każda krążąca liczba jest szacunkiem strony trzeciej. Kit podaje 159 zł miesięcznie za VDP doliczane do stanowiska za 29,99 zł, z zakupem bez pośredników, a 30 dni testów dodatku nie generuje żadnego rachunku aż do końca.
Przechodzisz z YesWeHack?
Pokochasz Kit, jeśli:
- Audytor poprosił o dowód procesu, a termin mija w tym tygodniu
- Chcesz znać koszt, zanim ktokolwiek umówi rozmowę
- Chcesz odpowiedzieć osobie, która zgłosiła błąd, i ją nagrodzić
- Dostajesz jednocyfrową liczbę zgłoszeń miesięcznie, którą pokrywa już przyjmowanie wliczone w stanowisko: formularz, potwierdzenia, 25 zgłoszeń
- Chcesz mieć security.txt jeszcze dziś po południu, bez pisania go
Zostań z YesWeHack, jeśli:
- Potrzebujesz hostingu w UE, który udokumentujesz działowi zakupów
- Zależy ci na wolumenie zgłoszeń z ich społeczności badaczy
- Planujesz wejść w program nagród albo pentesty z akredytacją CREST u jednego dostawcy
- Opierasz się na REST API albo na synchronizacji z GitHubem, GitLabem, Jirą i ServiceNow
Przenoszenie danych: YesWeHack eksportuje zgłoszenia do CSV, XLS, JSON-a i PDF-a, a jego centrum pomocy to opisuje. Eksportuj, dopóki umowa trwa: dostęp do API idzie w parze z opiekunem klienta, a adres portalu, który badacze mają w zakładkach, kieruje na infrastrukturę YesWeHack.
Przetestuj Kit za darmo przez 30 dni.
Karta przy kasie, rezygnacja w dowolnym momencie w ciągu pierwszych 30 dni. Po drugiej stronie przycisku nie czeka żadna rozmowa wstępna.
$49€49159 zł£39 miesięcznie za dodatek VDP, doliczane do stanowiska w Kit
Wypróbuj za darmo