# Qu'est-ce qu'un bug bounty ?

> Un bug bounty (prime aux bogues) est un programme qui récompense les chercheurs en sécurité externes pour le signalement de vulnérabilités éligibles dans les systèmes ou produits d'une organisation, dans un périmètre et des règles définis.

- URL canonique: https://yellowcube.eu/fr/glossary/bug-bounty/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Les programmes fixent le périmètre, les classes de vulnérabilités éligibles, les conditions de safe harbor, les canaux de signalement, les attentes de triage et les structures de récompense — fonctionnant typiquement via une plateforme de médiation ou une politique publiée. La récompense est une incitation à chercher, pas une garantie de qualité : les programmes doivent quand même valider, trier et corriger ce qui arrive.

Une prime complète le travail d'assurance sans s'y substituer. Elle mutualise l'attention d'une population de chercheurs vaste et imprévisible, ce qui peut faire émerger des défauts que les tests internes ont manqués — mais elle produit aussi du bruit, des doublons et des soumissions hors périmètre qu'une fonction de triage non préparée ne peut absorber.

### Points clés

- **Conception du programme:** Définir le périmètre, les exclusions, les limites de test autorisé, les critères de sévérité et de récompense, les objectifs de réponse, le langage de safe harbor et le chemin interne de triage et de remédiation avant d'inviter les rapports.
- **Capacité de triage:** S'attendre à une forte proportion de doublons, de constats à faible impact et de non-vulnérabilités ; financer les personnes et le processus capables d'absorber le volume avant de financer les récompenses.
- **Adéquation du programme:** Combiner avec une politique de divulgation des vulnérabilités, des tests internes et une propriété de la remédiation — une prime sans responsable des corrections collecte de la responsabilité, pas de la sécurité.
- **Limite importante:** La participation ne prouve pas que le périmètre testé est sûr, et le paiement n'achète ni la confidentialité ni la vérification des chercheurs. Les chercheurs varient en compétence et en conduite, les frontières du périmètre seront testées, et une prime peut attirer l'attention adverse autant que des rapports utiles.

### Termes associés

[Divulgation coordonnée des vulnérabilités (CVD)](<https://yellowcube.eu/fr/glossary/coordinated-vulnerability-disclosure/>) · [Test d'intrusion](<https://yellowcube.eu/fr/glossary/penetration-testing/>) · [Gestion des vulnérabilités](<https://yellowcube.eu/fr/glossary/vulnerability-management/>) · [Évaluation des vulnérabilités](<https://yellowcube.eu/fr/glossary/vulnerability-assessment/>)

### Sources

[CISA, VDP Platform Bug Bounty Fact Sheet](https://www.cisa.gov/sites/default/files/2025-05/CSSO-VDP%20Platform%20Bug%20Bounty%20Fact%20Sheet%202024.pdf) · [CISA, BOD 20-01 : Develop and Publish a Vulnerability Disclosure Policy](https://www.cisa.gov/news-events/directives/bod-20-01-develop-and-publish-vulnerability-disclosure-policy) · [NIST SP 800-216, Recommendations for Federal Vulnerability Disclosure Guidelines](https://csrc.nist.gov/pubs/sp/800/216/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

