Bug Bounty
generalDéfinition
Programme invitant des chercheurs en sécurité (hunters) à découvrir et rapporter des vulnérabilités en échange de récompenses financières. Plateforme majeure : HackerOne, Bugcrowd, YesWeHack.
Fonctionnement
- Scope : périmètre défini (domaines, applications, APIs)
- Rules of Engagement : ce qui est autorisé/interdit
- Severity & Rewards : barème selon la criticité (P1: 10-50k€, P2: 2-10k€, etc.)
- Triage : validation par l'équipe sécurité ou la plateforme
Bug Bounty vs Pentest
| Critère | Bug Bounty | Pentest |
|---|---|---|
| Couverture | Continu, crowdsourced | Ponctuel, équipe dédiée |
| Coût | Pay-per-bug | Forfaitaire |
| Profondeur | Variable | Méthodique et exhaustif |
| Compliance | Non suffisant seul | Requis (PCI DSS, etc.) |
Pour débuter
HackerOne propose des programmes publics gratuits. YesWeHack est la référence européenne avec un focus sur les programmes français.
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis