Programme AarMe

Règles du programme

AarMe met en relation des organisations et des chercheurs en sécurité dans un cadre clair et protecteur pour toutes les parties. Lisez ces règles avant tout test.

Périmètre

Ce que vous pouvez et ne pouvez pas faire

Chaque organisation publie son propre périmètre. Les règles ci-dessous s'appliquent par défaut à l'ensemble de la plateforme.

Autorisé

  • Tests sur les actifs explicitement listés dans le programme
  • Fuzzing, injection, analyse de la surface d'attaque dans le périmètre défini
  • Collecte de preuves non destructives (captures, logs)
  • Accès avec un compte de test fourni ou créé à cet effet

Interdit

  • Tests hors du périmètre défini par l'organisation
  • Attaques par déni de service (DoS/DDoS)
  • Accès, modification ou suppression de données réelles
  • Ingénierie sociale sur les employés ou clients
  • Partage de la vulnérabilité avant correction

Processus

Comment soumettre un rapport

01

Reproduire

Reproduisez la vulnérabilité de façon fiable avant de soumettre. Un rapport non reproductible ne peut pas être qualifié.

02

Documenter

Description, étapes de reproduction, captures d'écran ou vidéo, impact estimé, référence CVSS si applicable.

03

Soumettre

Via l'interface de soumission de la plateforme. Un accusé de réception automatique est envoyé immédiatement.

04

Attendre

CyberAar valide le rapport sous 5 jours ouvrés. Aucune divulgation publique avant la correction et l'accord des parties.

Classification

Classification des vulnérabilités

La sévérité est évaluée selon l'échelle CVSS. La récompense associée est fixée par chaque organisation en fonction de la criticité de l'actif, pas de la sévérité seule. Les montants sont publiés à l'ouverture de chaque programme.

Critique

9.0 – 10.0

Traitement prioritaire

Élevée

7.0 – 8.9

Traitement prioritaire

Moyenne

4.0 – 6.9

Traitement standard

Faible

0.1 – 3.9

Reconnaissance HoF

SLA

Nos engagements

24 h ouvrées

Accusé de réception automatique dès la soumission.

5 jours ouvrés

Première évaluation et qualification de la sévérité.

90 jours max

Divulgation coordonnée : vous pouvez publier après correction confirmée ou 90 jours, selon le premier terme atteint.

Sous 90 jours

Délai cible de correction, adapté au score CVSS (Critique/Élevé traités en priorité).

Politique

Politique des rapports

Doublons

En cas de rapports identiques, le premier (par horodatage) est retenu pour la récompense. Le second chercheur est crédité dans le Hall of Fame. Aucune récompense partielle.

Contestation sévérité

Si vous estimez que votre rapport a été sous-évalué, répondez à votre email de confirmation avec votre justification et les éléments CVSS. Réexamen sous 5 jours ouvrés.

Paiement individuel

Chaque récompense est versée individuellement dès validation KYC. Le montant est défini par le programme. Aucun regroupement de paiements.

Identité & paiement

Vérification KYC

AarMe est accessible sans vérification d'identité préalable. Un identifiant HMR-XXXXXX vous est attribué automatiquement. La vérification n'intervient qu'au moment du paiement.

À l'inscription

  • Identifiant HMR-XXXXXX attribué automatiquement
  • Accès immédiat à la plateforme
  • Aucun document requis
  • Soumission de rapports possible dès l'inscription

Au paiement d'une récompense

  • Vérification d'identité requise une seule fois
  • CNIE ou passeport CEDEAO acceptés
  • Numéro Wave ou Orange Money requis
  • Versement sous 15 jours ouvrés après vérification KYC

Vos documents d'identité sont traités par CyberAar uniquement dans le cadre du paiement, conformément à la loi sénégalaise n° 2008-12 sur la protection des données personnelles. Conservés 90 jours après le versement, puis supprimés définitivement. Jamais transmis aux organisations partenaires.

Safe harbor légal

Les chercheurs agissant de bonne foi, dans le respect des présentes règles et du périmètre défini par l'organisation, ne feront l'objet d'aucune action légale de la part de CyberAar. Nous nous engageons à travailler avec nos organisations partenaires pour étendre cette protection aux rapports valides soumis via la plateforme. La protection safe harbor ne couvre pas les accès ou actions délibérément hors périmètre.

La plateforme est ouverte. Inscrivez-vous ou soumettez directement un rapport.

Rejoindre la plateforme Soumettre une vuln

Historique des modifications