Périmètre
Ce que vous pouvez et ne pouvez pas faire
Chaque organisation publié son propre périmètre. Les règles ci-dessous s'appliquent par défaut à l'ensemble de la plateforme.
Autorisé
- ✓Tests sur les actifs explicitement listés dans le programme
- ✓Fuzzing, injection, analyse de la surface d'attaque dans le périmètre défini
- ✓Collecte de preuves non destructives (captures, logs)
- ✓Accès avec un compte de test fourni ou créé à cet effet
Interdit
- ✕Tests hors du périmètre défini par l'organisation
- ✕Attaques par déni de service (DoS/DDoS)
- ✕Accès, modification ou suppression de données réelles
- ✕Ingénierie sociale sur les employés ou clients
- ✕Partage de la vulnérabilité avant correction
Processus
Comment soumettre un rapport
Reproduire
Reproduisez la vulnérabilité de façon fiable avant de soumettre. Un rapport non reproductible ne peut pas être qualifié.
Documenter
Description, étapes de reproduction, captures d'écran ou vidéo, impact estimé, référence CVSS si applicable.
Soumettre
Via l'interface de soumission de la plateforme. Un accusé de réception automatique est envoyé immédiatement.
Attendre
CyberAar valide le rapport sous 5 jours ouvrés. Aucune divulgation publique avant la correction et l'accord des parties.
Classification
Classification des vulnérabilités
La sévérité est évaluée selon l'échelle CVSS. La récompense associée est fixée par chaque organisation en fonction de la criticité de l'actif, pas de la sévérité seule. Les montants sont publiés à l'ouverture de chaque programme.
Critique
9.0 – 10.0
Traitement prioritaire
Élevée
7.0 – 8.9
Traitement prioritaire
Moyenne
4.0 – 6.9
Traitement standard
Faible
0.1 – 3.9
Reconnaissance HoF
SLA
Nos engagements
Accusé de réception automatique dès la soumission.
Première évaluation et qualification de la sévérité.
Divulgation coordonnée : vous pouvez publier après correction confirmée ou 90 jours, selon le premier terme atteint.
Délai cible de correction, adapté au score CVSS (Critique/Élevé traités en priorité).
Politique
Politique des rapports
Doublons
En cas de rapports identiques, le premier (par horodatage) est retenu pour la récompense. Le second hacker est crédité dans le Hall of Fame. Aucune récompense partielle.
Contestation sévérité
Si vous estimez que votre rapport a été sous-évalué, répondez à votre email de confirmation avec votre justification et les éléments CVSS. Réexamen sous 5 jours ouvrés.
Paiement individuel
Chaque récompense est versée individuellement dès validation KYC. Le montant est défini par le programme. Aucun regroupement de paiements.
Identité & paiement
Vérification KYC
La vérification d'identité est obligatoire avant toute soumission de rapport. Elle se fait entièrement depuis votre compte : vos documents sont chiffrés dès leur dépôt, examinés par l'équipe CyberAar (24 à 48 heures ouvrées), puis détruits dès qu'une décision est enregistrée. Nous n'en conservons aucune copie et ne les acceptons jamais par email.
Création du compte
- ✓Création du compte avec mot de passe et double authentification
- ✓Dépôt des documents depuis votre compte, chiffrés à la réception
- ✓Vérification sous 24 à 48 heures ouvrées
- ✓Documents détruits dès la décision, seule une attestation est conservée
Après activation du compte
- →Soumission de rapports débloquée
- →Pièce d'identité nationale ou passeport, quel que soit le pays
- →Wave ou Orange Money (zone UEMOA), PayPal partout ailleurs
- →Versement sous 15 jours ouvrés après rapport accepté
Vos documents d'identité sont traités par CyberAar dans le cadre de la vérification KYC et du paiement, conformément à la loi n° 2008-12 sur la protection des données personnelles et aux obligations OHADA. Conservés 5 ans, puis supprimés définitivement. Jamais transmis aux organisations partenaires.
Programme privé
Accès sur invitation
Un programme privé est visible et accessible uniquement par les hackers explicitement invités par CyberAar au nom de l'organisation. Ni le nom du programme, ni ses actifs, ni son périmètre ne sont visibles publiquement.
Invitation requise
Seuls les hackers sélectionnés et approuvés par CyberAar reçoivent un accès. Toute tentative de test sans invitation est hors périmètre.
Accès VPN dédié
Les actifs du programme sont délivrés via un tunnel VPN dédié fourni par CyberAar. Aucun actif privé n'est exposé sur Internet.
Confidentialité totale
Les hackers invités sont soumis a un accord de confidentialité. Aucune divulgation du périmètre, des actifs ou des vulnérabilités decouvertes n'est autorisée sans accord explicite de l'organisation.
Safe harbor légal
Les hackers agissant de bonne foi, dans le respect des présentes règles et du périmètre défini par l'organisation, ne feront l'objet d'aucune action légale de la part de CyberAar. Nous nous engageons à travailler avec nos organisations partenaires pour étendre cette protection aux rapports valides soumis via la plateforme. La protection safe harbor ne couvre pas les accès ou actions délibérément hors périmètre.
Créez votre compte et faites vérifier votre identité. La soumission de rapports s'ouvre ensuite.
Historique des modifications
- 2026-07-25 Ajout PayPal comme methode de paiement (Wave, Orange Money, PayPal). Section programme privé (invitation, VPN dédié, confidentialité).
- 2026-07-24 Suppression des montants publics : bounties définis par programme selon la criticité de l'actif.
- 2026-07-24 Section "Politique des rapports" : doublons, contestation de sévérité, paiement individuel.
- 2026-07-24 Tableau de récompenses par actif. Délai de correction 30 → 90 jours.
- 2026-07-24 Politique de divulgation coordonnée (90 jours) explicitée.
- 2026-07-23 Lancement public - programme ouvert aux hackers et aux organisations.