$ actif - bug bounty souverain · périmètre maîtrisé

AarMe

$ ▋
Inscrire mon organisation Créer mon compte hacker →

[root@aarme ~]# scope --list_

Récompenses

Récompenses définies par programme

La sévérité est fixée par le score final CyberAar : le CVSS v4 croisé avec l'impact métier démontré. Le montant est propre à chaque programme : il dépend de la criticité de l'actif touché et il est publié à l'ouverture du programme. Paiement par Wave, Orange Money ou PayPal.

Critique
Score final 9,0 – 10
Traitement prioritaire
Élevée
Score final 7,0 – 8,9
Traitement prioritaire
Moyenne
Score final 4,0 – 6,9
Traitement standard

Les fourchettes de chaque programme sont sur sa page ; le calcul détaillé est communiqué à chaque acceptation. Voir les programmes Voir les règles

Processus

Comment ça marche

01

L'organisation publie son programme

Elle définit le périmètre, les actifs à tester, les règles d'engagement et les niveaux de sévérité retenus.

02

La communauté cherche et soumet

Les Bug Hunters explorent le périmètre autorisé et soumettent des rapports structurés avec description, étapes de reproduction, impact et preuve.

03

CyberAar valide, l'org récompense

Chaque rapport est trié et qualifié par CyberAar. Les découvertes validées donnent lieu à rémunération en FCFA via Wave, Orange Money ou PayPal.

Organisations

Pour les organisations

Complétez vos audits ponctuels par une évaluation continue. La surface d'attaque évolue en permanence - la surveillance doit suivre.

Pay-Per-Finding

Vous ne payez que les vulnérabilités validées par CyberAar. Chaque découverte est qualifiée et réellement exploitable avant toute rémunération.

Programme privé

Restreignez les tests à des hackers sélectionnés et invités par CyberAar. Le programme et ses actifs sont invisibles pour les non-invités - accès via tunnel VPN dédié. Idéal pour vos systèmes bancaires, ERP et infrastructures critiques.

Validation experte

L'équipe CyberAar trie et qualifie chaque rapport avant de le transmettre. Vous recevez des rapports actionnables, sans bruit.

Périmètre

Classification des actifs

Chaque actif est classé avant tout rapport, selon sept critères (criticité métier, données, privilèges, transactions financières, rayon d'impact, dépendances, sécurité) : Standard, Important, Critique ou Crown Jewel. Plus la classe est élevée, plus la fourchette de récompense l'est.

Type d'actif Niveau
Site vitrine Standard
Site e-commerce Important
Application métier Important
API publique Important
Application mobile Important
ERP / CRM Critique
Infrastructure Cloud Critique
Application bancaire Critique
Cœur de paiement / IAM global Crown Jewel

Hackers

Pour les hackers

Programmes publics et privés, rémunération proportionnelle à l'impact, reconnaissance publique.

Récompenses en FCFA

Bounties définis selon la criticité de l'actif et la sévérité CVSS. Paiement Wave, Orange Money ou PayPal à chaque découverte validée.

Hall of Fame & classement

Le Hall of Fame est réservé aux failles critiques. Classement public, reconnaissance permanente sur la plateforme.

Goodies CyberAar

Les hunters d'exception reçoivent du swag exclusif CyberAar : t-shirts, hoodies, équipement - en plus des bounties.

Transparence

Ce que tout le monde peut vérifier

AarMe fonctionne sur un principe simple : chaque partie voit ce qui la concerne. Pas de boite noire, pas de decision arbitraire.

Organisations

  • +Vous ne payez que les vulnérabilités triées et validées par CyberAar
  • +Chaque rapport transmis est reproductible et exploitable
  • +Statistiques du programme visibles en temps réel : volume, délai moyen de réponse
  • +Programme privé : seuls les hackers invités connaissent le programme et ses actifs

Hackers

  • +Suivi live de votre rapport : statut, note et historique complet a tout moment
  • +Bounty défini et publié par le programme avant votre première soumission
  • +SLA contractuels : 5 jours ouvrés pour la qualification de chaque rapport
  • +Safe harbor legal : aucune poursuite pour les tests realises dans le périmètre

Organisations

Ce que vous recevez

Pas une alerte brute sortie d'un scanner. Un rapport reproduit, qualifié et noté par un ingénieur CyberAar avant de vous parvenir. Vous ne payez que ce qui a passé ce filtre.

CRITIQUE CVSS 9.1 · AARME-2026-0142 Validé par CyberAar

Exemple illustratif

SSRF non authentifiée vers le service de métadonnées interne

Actif
api.exemple-client.sn
Reproduction
4 étapes vérifiées
Impact
Lecture des identifiants d’instance
Correctif proposé
Inclus

Qualifié en 5 jours ouvrés · Chercheur à l’identité vérifiée · Rapport rejoué avant transmission

1Vous définissez le périmètre et le budget. Rien n’est testé en dehors.
2Programme privé : seuls les chercheurs invités et vérifiés y accèdent.
3Vous recevez les rapports validés. Vous payez à la validation, pas à l’essai.
Proposer un programme →

Inscription

Rejoignez les premiers

Le programme CyberAar est ouvert. Créez votre compte et faites vérifier votre identité : la validation est requise avant de chasser.

Une erreur est survenue. Réessayez ou contactez-nous à [email protected].

Rejoignez la communauté AarMe sur Discord

Téléchargez le modèle de rapport, suivez les annonces du programme et échangez avec les autres chercheurs.

Rejoindre le Discord