$ actif - bug bounty souverain · périmètre maîtrisé

AarMe

Inscrire mon organisation Créer mon compte hacker →

[root@aarme ~]# scope --list_

Récompenses

Récompenses définies par programme

La sévérité CVSS classe la vulnérabilité. Le montant est fixé par l'organisation selon la criticité de l'actif et publié à l'ouverture de chaque programme. Paiement par Wave, Orange Money ou PayPal.

Critique
CVSS 9.0 – 10.0
Traitement prioritaire
Élevée
CVSS 7.0 – 8.9
Traitement prioritaire
Moyenne
CVSS 4.0 – 6.9
Traitement standard
Faible
CVSS 0.1 – 3.9
Hall of Fame

Récompense fixée par l'organisation après validation CyberAar. Voir les règles complètes

Processus

Comment ça marche

01

L'organisation publié son programme

Elle définit le périmètre, les actifs à tester, les règles d'engagement et les niveaux de sévérité retenus.

02

La communauté cherche et soumet

Les Bug Hunters explorent le périmètre autorisé et soumettent des rapports structurés avec description, étapes de reproduction, impact et preuve.

03

CyberAar valide, l'org récompense

Chaque rapport est trié et qualifié par CyberAar. Les découvertes validées donnent lieu à rémunération en FCFA via Wave, Orange Money ou PayPal.

Organisations

Pour les organisations

Complétez vos audits ponctuels par une évaluation continue. La surface d'attaque évolue en permanence - la surveillance doit suivre.

Pay-Per-Finding

Vous ne payez que les vulnérabilités validées par CyberAar. Chaque découverte est qualifiée et réellement exploitable avant toute rémunération.

Programme privé

Restreignez les tests à des hackers sélectionnés et invités par CyberAar. Le programme et ses actifs sont invisibles pour les non-invités - accès via tunnel VPN dédié. Idéal pour vos systèmes bancaires, ERP et infrastructures critiques.

Validation experte

L'équipe CyberAar trie et qualifie chaque rapport avant de le transmettre. Vous recevez des rapports actionnables, sans bruit.

Périmètre

Classification des actifs

Plus l'actif est critique, plus la récompense est élevée.

Type d'actif Niveau
Site vitrine Standard
Site e-commerce Standard
Application métier Sensible
API publique Sensible
Application mobile Sensible
ERP / CRM Critique
Infrastructure Cloud Critique
Application bancaire Critique
Système de paiement Critique

Hackers

Pour les hackers

Programmes publics et privés, rémunération proportionnelle à l'impact, reconnaissance publique.

Récompenses en FCFA

Bounties définis selon la criticité de l'actif et la sévérité CVSS. Paiement Wave, Orange Money ou PayPal à chaque découverte validée.

Hall of Fame & classement

Les meilleurs contributors sont mis en avant. Classement public, reconnaissance permanente sur la plateforme.

Goodies CyberAar

Les hunters d'exception reçoivent du swag exclusif CyberAar : t-shirts, hoodies, équipement - en plus des bounties.

Transparence

Ce que tout le monde peut vérifier

AarMe fonctionne sur un principe simple : chaque partie voit ce qui la concerne. Pas de boite noire, pas de decision arbitraire.

Organisations

  • +Vous ne payez que les vulnérabilités triées et validées par CyberAar
  • +Chaque rapport transmis est reproductible et exploitable
  • +Statistiques du programme visibles en temps réel : volume, délai moyen de réponse
  • +Programme privé : seuls les hackers invités connaissent le programme et ses actifs

Hackers

  • +Suivi live de votre rapport : statut, note et historique complet a tout moment
  • +Bounty défini et publié par le programme avant votre première soumission
  • +SLA contractuels : 5 jours ouvrés pour la qualification de chaque rapport
  • +Safe harbor legal : aucune poursuite pour les tests realises dans le périmètre

Organisations

Ce que vous recevez

Pas une alerte brute sortie d'un scanner. Un rapport reproduit, qualifié et noté par un ingénieur CyberAar avant de vous parvenir. Vous ne payez que ce qui a passé ce filtre.

CRITIQUE CVSS 9.1 · AARME-2026-0142 Validé par CyberAar

Exemple illustratif

SSRF non authentifiée vers le service de métadonnées interne

Actif
api.exemple-client.sn
Reproduction
4 étapes vérifiées
Impact
Lecture des identifiants d’instance
Correctif proposé
Inclus

Qualifié en 5 jours ouvrés · Chercheur à l’identité vérifiée · Rapport rejoué avant transmission

1Vous définissez le périmètre et le budget. Rien n’est testé en dehors.
2Programme privé : seuls les chercheurs invités et vérifiés y accèdent.
3Vous recevez les rapports validés. Vous payez à la validation, pas à l’essai.
Inscrire mon organisation →

Accès anticipé

Rejoignez les premiers

Créez votre compte dès maintenant et faites vérifier votre identité. Vous serez prêt à chasser dès l'ouverture du premier programme.

Une erreur est survenue. Réessayez ou contactez-nous à [email protected].