Périmètre
Ce que vous pouvez et ne pouvez pas faire
Chaque organisation publie son propre périmètre. Les règles ci-dessous s'appliquent par défaut à l'ensemble de la plateforme.
Autorisé
- ✓Tests sur les actifs explicitement listés dans le programme
- ✓Fuzzing, injection, analyse de la surface d'attaque dans le périmètre défini
- ✓Collecte de preuves non destructives (captures, logs)
- ✓Accès avec un compte de test fourni ou créé à cet effet
Interdit
- ✕Tests hors du périmètre défini par l'organisation
- ✕Attaques par déni de service (DoS/DDoS)
- ✕Accès, modification ou suppression de données réelles
- ✕Ingénierie sociale sur les employés ou clients
- ✕Partage de la vulnérabilité avant correction
Processus
Comment soumettre un rapport
Reproduire
Reproduisez la vulnérabilité de façon fiable avant de soumettre. Un rapport non reproductible ne peut pas être qualifié.
Documenter
Description, étapes de reproduction, captures d'écran ou vidéo, impact estimé, référence CVSS si applicable.
Soumettre
Via l'interface de soumission de la plateforme. Un accusé de réception automatique est envoyé immédiatement.
Attendre
CyberAar valide le rapport sous 5 jours ouvrés. Aucune divulgation publique avant la correction et l'accord des parties.
Classification
Classification des vulnérabilités
La sévérité est évaluée selon l'échelle CVSS. La récompense associée est fixée par chaque organisation en fonction de la criticité de l'actif, pas de la sévérité seule. Les montants sont publiés à l'ouverture de chaque programme.
Critique
9.0 – 10.0
Traitement prioritaire
Élevée
7.0 – 8.9
Traitement prioritaire
Moyenne
4.0 – 6.9
Traitement standard
Faible
0.1 – 3.9
Reconnaissance HoF
SLA
Nos engagements
Accusé de réception automatique dès la soumission.
Première évaluation et qualification de la sévérité.
Divulgation coordonnée : vous pouvez publier après correction confirmée ou 90 jours, selon le premier terme atteint.
Délai cible de correction, adapté au score CVSS (Critique/Élevé traités en priorité).
Politique
Politique des rapports
Doublons
En cas de rapports identiques, le premier (par horodatage) est retenu pour la récompense. Le second chercheur est crédité dans le Hall of Fame. Aucune récompense partielle.
Contestation sévérité
Si vous estimez que votre rapport a été sous-évalué, répondez à votre email de confirmation avec votre justification et les éléments CVSS. Réexamen sous 5 jours ouvrés.
Paiement individuel
Chaque récompense est versée individuellement dès validation KYC. Le montant est défini par le programme. Aucun regroupement de paiements.
Identité & paiement
Vérification KYC
AarMe est accessible sans vérification d'identité préalable. Un identifiant HMR-XXXXXX vous est attribué automatiquement. La vérification n'intervient qu'au moment du paiement.
À l'inscription
- ✓Identifiant HMR-XXXXXX attribué automatiquement
- ✓Accès immédiat à la plateforme
- ✓Aucun document requis
- ✓Soumission de rapports possible dès l'inscription
Au paiement d'une récompense
- →Vérification d'identité requise une seule fois
- →CNIE ou passeport CEDEAO acceptés
- →Numéro Wave ou Orange Money requis
- →Versement sous 15 jours ouvrés après vérification KYC
Vos documents d'identité sont traités par CyberAar uniquement dans le cadre du paiement, conformément à la loi sénégalaise n° 2008-12 sur la protection des données personnelles. Conservés 90 jours après le versement, puis supprimés définitivement. Jamais transmis aux organisations partenaires.
Safe harbor légal
Les chercheurs agissant de bonne foi, dans le respect des présentes règles et du périmètre défini par l'organisation, ne feront l'objet d'aucune action légale de la part de CyberAar. Nous nous engageons à travailler avec nos organisations partenaires pour étendre cette protection aux rapports valides soumis via la plateforme. La protection safe harbor ne couvre pas les accès ou actions délibérément hors périmètre.
La plateforme est ouverte. Inscrivez-vous ou soumettez directement un rapport.
Historique des modifications
- 2026-07-24 Suppression des montants publics : bounties définis par programme selon la criticité de l'actif.
- 2026-07-24 Section "Politique des rapports" : doublons, contestation de sévérité, paiement individuel.
- 2026-07-24 Tableau de récompenses par actif. Délai de correction 30 → 90 jours.
- 2026-07-24 Politique de divulgation coordonnée (90 jours) explicitée.
- 2026-07-23 Lancement public — programme ouvert aux chercheurs et aux organisations.