Programme AarMe

Règles

AarMe met en relation des organisations et des hackers dans un cadre clair et protecteur pour toutes les parties. Lisez ces règles avant tout test.

Périmètre

Ce que vous pouvez et ne pouvez pas faire

Chaque organisation publié son propre périmètre. Les règles ci-dessous s'appliquent par défaut à l'ensemble de la plateforme.

Autorisé

  • Tests sur les actifs explicitement listés dans le programme
  • Fuzzing, injection, analyse de la surface d'attaque dans le périmètre défini
  • Collecte de preuves non destructives (captures, logs)
  • Accès avec un compte de test fourni ou créé à cet effet

Interdit

  • Tests hors du périmètre défini par l'organisation
  • Attaques par déni de service (DoS/DDoS)
  • Accès, modification ou suppression de données réelles
  • Ingénierie sociale sur les employés ou clients
  • Partage de la vulnérabilité avant correction

Processus

Comment soumettre un rapport

01

Reproduire

Reproduisez la vulnérabilité de façon fiable avant de soumettre. Un rapport non reproductible ne peut pas être qualifié.

02

Documenter

Description, étapes de reproduction, captures d'écran ou vidéo, impact estimé, référence CVSS si applicable.

03

Soumettre

Via l'interface de soumission de la plateforme. Un accusé de réception automatique est envoyé immédiatement.

04

Attendre

CyberAar valide le rapport sous 5 jours ouvrés. Aucune divulgation publique avant la correction et l'accord des parties.

Classification

Classification des vulnérabilités

La sévérité est évaluée selon l'échelle CVSS. La récompense associée est fixée par chaque organisation en fonction de la criticité de l'actif, pas de la sévérité seule. Les montants sont publiés à l'ouverture de chaque programme.

Critique

9.0 – 10.0

Traitement prioritaire

Élevée

7.0 – 8.9

Traitement prioritaire

Moyenne

4.0 – 6.9

Traitement standard

Faible

0.1 – 3.9

Reconnaissance HoF

SLA

Nos engagements

24 h ouvrées

Accusé de réception automatique dès la soumission.

5 jours ouvrés

Première évaluation et qualification de la sévérité.

90 jours max

Divulgation coordonnée : vous pouvez publier après correction confirmée ou 90 jours, selon le premier terme atteint.

Sous 90 jours

Délai cible de correction, adapté au score CVSS (Critique/Élevé traités en priorité).

Politique

Politique des rapports

Doublons

En cas de rapports identiques, le premier (par horodatage) est retenu pour la récompense. Le second hacker est crédité dans le Hall of Fame. Aucune récompense partielle.

Contestation sévérité

Si vous estimez que votre rapport a été sous-évalué, répondez à votre email de confirmation avec votre justification et les éléments CVSS. Réexamen sous 5 jours ouvrés.

Paiement individuel

Chaque récompense est versée individuellement dès validation KYC. Le montant est défini par le programme. Aucun regroupement de paiements.

Identité & paiement

Vérification KYC

La vérification d'identité est obligatoire avant toute soumission de rapport. Elle se fait entièrement depuis votre compte : vos documents sont chiffrés dès leur dépôt, examinés par l'équipe CyberAar (24 à 48 heures ouvrées), puis détruits dès qu'une décision est enregistrée. Nous n'en conservons aucune copie et ne les acceptons jamais par email.

Création du compte

  • Création du compte avec mot de passe et double authentification
  • Dépôt des documents depuis votre compte, chiffrés à la réception
  • Vérification sous 24 à 48 heures ouvrées
  • Documents détruits dès la décision, seule une attestation est conservée

Après activation du compte

  • Soumission de rapports débloquée
  • Pièce d'identité nationale ou passeport, quel que soit le pays
  • Wave ou Orange Money (zone UEMOA), PayPal partout ailleurs
  • Versement sous 15 jours ouvrés après rapport accepté

Vos documents d'identité sont traités par CyberAar dans le cadre de la vérification KYC et du paiement, conformément à la loi n° 2008-12 sur la protection des données personnelles et aux obligations OHADA. Conservés 5 ans, puis supprimés définitivement. Jamais transmis aux organisations partenaires.

Programme privé

Accès sur invitation

Un programme privé est visible et accessible uniquement par les hackers explicitement invités par CyberAar au nom de l'organisation. Ni le nom du programme, ni ses actifs, ni son périmètre ne sont visibles publiquement.

Invitation requise

Seuls les hackers sélectionnés et approuvés par CyberAar reçoivent un accès. Toute tentative de test sans invitation est hors périmètre.

Accès VPN dédié

Les actifs du programme sont délivrés via un tunnel VPN dédié fourni par CyberAar. Aucun actif privé n'est exposé sur Internet.

Confidentialité totale

Les hackers invités sont soumis a un accord de confidentialité. Aucune divulgation du périmètre, des actifs ou des vulnérabilités decouvertes n'est autorisée sans accord explicite de l'organisation.

Safe harbor légal

Les hackers agissant de bonne foi, dans le respect des présentes règles et du périmètre défini par l'organisation, ne feront l'objet d'aucune action légale de la part de CyberAar. Nous nous engageons à travailler avec nos organisations partenaires pour étendre cette protection aux rapports valides soumis via la plateforme. La protection safe harbor ne couvre pas les accès ou actions délibérément hors périmètre.

Créez votre compte et faites vérifier votre identité. La soumission de rapports s'ouvre ensuite.

Créer mon compte Soumettre une vuln

Historique des modifications