Programme HackMe
Règles du programme
HackMe met en relation des organisations et des chercheurs en sécurité dans un cadre clair et protecteur pour toutes les parties. Lisez ces règles avant tout test.
Périmètre
Chaque organisation publie son propre périmètre à l'ouverture de son programme. Les règles ci-dessous s'appliquent par défaut à l'ensemble de la plateforme.
Autorisé
- ✓ Tests sur les actifs explicitement listés dans le programme
- ✓ Fuzzing, injection, analyse de la surface d'attaque dans le périmètre défini
- ✓ Collecte de preuves non destructives (captures, logs)
- ✓ Accès avec un compte de test fourni ou créé à cet effet
Interdit
- ✕ Tests hors du périmètre défini par l'organisation
- ✕ Attaques par déni de service (DoS/DDoS)
- ✕ Accès, modification ou suppression de données réelles
- ✕ Ingénierie sociale sur les employés ou clients
- ✕ Partage de la vulnérabilité avant correction
Comment soumettre un rapport
Reproduire
Reproduisez la vulnérabilité de façon fiable avant de soumettre. Un rapport non reproductible ne peut pas être qualifié.
Documenter
Description, étapes de reproduction, captures d'écran ou vidéo, impact estimé, référence CVSS si applicable.
Soumettre
Via l'interface de soumission de la plateforme. Un accusé de réception automatique est envoyé immédiatement.
Attendre
CyberAar valide le rapport sous 5 jours ouvrés. Aucune divulgation publique avant la correction et l'accord des parties.
Classification et récompenses
Les bounties sont définis par chaque organisation selon la criticité de l'actif impacté et la sévérité de la vulnérabilité. Les fourchettes indicatives ci-dessous s'appliquent aux programmes standard.
Nos engagements
Accusé de réception automatique dès la soumission.
Première évaluation et qualification de la sévérité.
Aucune divulgation publique sans votre accord.
Correction pour les vulnérabilités Critiques et Élevées.
Safe harbor légal
Les chercheurs agissant de bonne foi, dans le respect des présentes règles et du périmètre défini par l'organisation, ne feront l'objet d'aucune action légale de la part de CyberAar. Nous nous engageons à travailler avec nos organisations partenaires pour étendre cette protection aux rapports valides soumis via la plateforme. La protection safe harbor ne couvre pas les accès ou actions délibérément hors périmètre.
La plateforme est en accès anticipé. Inscrivez-vous pour être parmi les premiers.
Rejoindre la liste d'attente