Programme HackMe

Règles du programme

HackMe met en relation des organisations et des chercheurs en sécurité dans un cadre clair et protecteur pour toutes les parties. Lisez ces règles avant tout test.

Périmètre

Chaque organisation publie son propre périmètre à l'ouverture de son programme. Les règles ci-dessous s'appliquent par défaut à l'ensemble de la plateforme.

Autorisé

  • Tests sur les actifs explicitement listés dans le programme
  • Fuzzing, injection, analyse de la surface d'attaque dans le périmètre défini
  • Collecte de preuves non destructives (captures, logs)
  • Accès avec un compte de test fourni ou créé à cet effet

Interdit

  • Tests hors du périmètre défini par l'organisation
  • Attaques par déni de service (DoS/DDoS)
  • Accès, modification ou suppression de données réelles
  • Ingénierie sociale sur les employés ou clients
  • Partage de la vulnérabilité avant correction

Comment soumettre un rapport

01

Reproduire

Reproduisez la vulnérabilité de façon fiable avant de soumettre. Un rapport non reproductible ne peut pas être qualifié.

02

Documenter

Description, étapes de reproduction, captures d'écran ou vidéo, impact estimé, référence CVSS si applicable.

03

Soumettre

Via l'interface de soumission de la plateforme. Un accusé de réception automatique est envoyé immédiatement.

04

Attendre

CyberAar valide le rapport sous 5 jours ouvrés. Aucune divulgation publique avant la correction et l'accord des parties.

Classification et récompenses

Les bounties sont définis par chaque organisation selon la criticité de l'actif impacté et la sévérité de la vulnérabilité. Les fourchettes indicatives ci-dessous s'appliquent aux programmes standard.

Sévérité CVSS Fourchette indicative
Critique 9.0 – 10.0 150 000 – 500 000 FCFA
Élevée 7.0 – 8.9 50 000 – 150 000 FCFA
Moyenne 4.0 – 6.9 15 000 – 50 000 FCFA
Faible 0.1 – 3.9 Reconnaissance HoF

Les récompenses définitives sont fixées par l'organisation et validées par CyberAar. Les doublons ne sont pas récompensés.

Nos engagements

24 h ouvrées

Accusé de réception automatique dès la soumission.

5 jours ouvrés

Première évaluation et qualification de la sévérité.

Coordonnée

Aucune divulgation publique sans votre accord.

Sous 30 jours

Correction pour les vulnérabilités Critiques et Élevées.

Safe harbor légal

Les chercheurs agissant de bonne foi, dans le respect des présentes règles et du périmètre défini par l'organisation, ne feront l'objet d'aucune action légale de la part de CyberAar. Nous nous engageons à travailler avec nos organisations partenaires pour étendre cette protection aux rapports valides soumis via la plateforme. La protection safe harbor ne couvre pas les accès ou actions délibérément hors périmètre.

La plateforme est en accès anticipé. Inscrivez-vous pour être parmi les premiers.

Rejoindre la liste d'attente