Phase de test · Réservé aux étudiants Unicaen
CaenHackYou invite les étudiantes et étudiants de l'Université de Caen Normandie à tester ses services en ligne et à lui signaler, de façon responsable, les vulnérabilités qu'ils découvrent. C'est un terrain légal pour pratiquer : nous autorisons expressément les tests menés dans le respect de ces règles, nous corrigeons, et nous remercions publiquement au Hall of Fame.
@etu.unicaen.fr :
c'est elle qui atteste de votre statut et conditionne votre inscription au Hall of Fame.
Testez uniquement les actifs listés ci-dessous. Ils appartiennent à l'association, qui est donc en droit d'en autoriser les tests. Tout ce qui n'est pas explicitement en périmètre en est exclu.
| Actif | Type | Notes |
|---|---|---|
caenhackyou.fr | Site principal (vitrine) | Et www.caenhackyou.fr |
academy.caenhackyou.fr | Plateforme d'apprentissage | Base de connaissances, QCM, suivi |
ctf.caenhackyou.fr | Plateforme CTF | Authentification, challenges, classement |
*.caenhackyou.fr | Sous-domaines hébergés par l'association | Uniquement ceux pointant vers un système que nous contrôlons |
CNAME externe), sauf mention contraire.+bugbounty (par
exemple prenom.nom+bugbounty@etu.unicaen.fr), pour qu'on puisse les
identifier et les nettoyer.
Ces règles conditionnent l'autorisation de test et la protection juridique décrite plus bas. Tout manquement fait perdre le bénéfice du programme.
id, whoami).Pour distinguer vos requêtes d'une attaque réelle dans nos journaux, ajoutez si possible ces en-têtes :
User-Agent: <votre UA> BugBounty-Caenhackyou/<pseudo> X-Bug-Bounty: <pseudo ou email>
La sévérité est fixée par l'association à partir du score de base CVSS v3.1, ajusté selon l'impact réel pour CaenHackYou : données des membres, disponibilité des services, image de l'association. Calculateur de référence : first.org/cvss.
| Sévérité | Score CVSS | Exemples typiques |
|---|---|---|
| Critique | 9.0 – 10.0 | Exécution de code à distance, injection SQL donnant accès à la base des membres, contournement complet de l'authentification, prise de contrôle du serveur ou du DNS |
| Élevée | 7.0 – 8.9 | XSS stocké sur pages authentifiées, IDOR exposant des données personnelles, SSRF interne, upload de fichier arbitraire, escalade vers un compte admin |
| Moyenne | 4.0 – 6.9 | XSS réfléchi, CSRF sur action sensible, divulgation d'informations limitées, redirection ouverte exploitable, mauvaise configuration à impact démontré |
| Faible | 0.1 – 3.9 | Fuite d'informations mineure, défaut de configuration à impact limité, vulnérabilité à pré-requis improbables |
| Informatif | — | Bonne pratique manquante sans impact démontrable ; accusé de réception, sans mention au Hall of Fame |
Toute vulnérabilité valide et reproductible donne droit, avec votre accord, à une mention au Hall of Fame : votre nom ou pseudo, la date et la sévérité retenue. C'est la façon dont l'association remercie les contributions pendant cette phase.
Une grille de récompenses pourra être introduite à l'issue de la phase de test, si le bureau de l'association le décide ; le cas échéant, elle sera publiée ici.
Ce que vous pouvez attendre de nous une fois votre rapport reçu :
| Étape | Délai |
|---|---|
| Accusé de réception | 3 jours ouvrés |
| Triage et première évaluation | 10 jours ouvrés |
| Correction (Critique) | 7 jours |
| Correction (Élevée / Moyenne / Faible) | 30 / 60 / 90 jours |
| Divulgation coordonnée | 90 jours après triage, ou plus tôt d'un commun accord |
Nous nous engageons aussi à vous tenir informé à chaque étape (triage, correction, publication), à corriger la cause racine et à vérifier que la même faiblesse n'existe pas ailleurs, et à créditer publiquement votre contribution avec votre accord.
Nous pratiquons la divulgation coordonnée : la vulnérabilité est corrigée avant toute publication, et la publication se fait d'un commun accord. Le délai par défaut est de 90 jours après le triage, prolongeable de 30 jours si la correction est complexe, ou avancé si le correctif est déployé et vérifié plus tôt.
Si nous ne répondons pas dans les délais malgré deux relances espacées d'au moins 7 jours, vous pouvez envisager une divulgation après le délai de 90 jours, en retirant tout détail permettant une exploitation directe tant qu'aucun correctif n'est disponible.
En France, l'accès ou le maintien frauduleux dans un système informatique est un délit (articles 323-1 à 323-7 du Code pénal). Le caractère frauduleux suppose l'absence d'autorisation du propriétaire du système. Le point clé est donc simple : le propriétaire peut autoriser des tests, et cette autorisation retire le caractère frauduleux aux actions qu'elle couvre.
caenhackyou.fr et des actifs du
périmètre, autorise expressément les tests de sécurité réalisés
dans le respect de ce programme. Elle s'engage à ne pas engager de poursuites
civiles ou pénales et à ne pas signaler aux autorités toute personne agissant de
bonne foi conformément à ces règles.
Cette protection ne s'applique pas :
Ce document est un cadre de bonne foi rédigé par l'association ; il ne remplace pas un avis juridique individuel.
Envoyez votre rapport à security@caenhackyou.fr
depuis votre adresse @etu.unicaen.fr : c'est la
condition pour qu'il soit recevable et pris en triage. Nos coordonnées et notre
clé de chiffrement sont publiées dans le fichier
security.txt. Un rapport utile contient
l'actif concerné, les étapes de reproduction, l'impact et une preuve de concept
minimale (capture, requête HTTP, script).
# Rapport de vulnérabilité — CaenHackYou Objet : [BugBounty] <titre court> — <actif> ## Résumé - Titre : - Actif concerné (URL, sous-domaine, endpoint) : - Type de vulnérabilité (CWE si connu) : - Sévérité estimée (CVSS v3.1 + vecteur) : ## Description Expliquez la vulnérabilité en quelques phrases. ## Étapes de reproduction 1. 2. 3. Inclure : requêtes HTTP complètes, paramètres, payload, compte de test utilisé. ## Preuve de concept Captures, requête/réponse, extrait de code. Aucune donnée personnelle réelle. ## Impact Que peut faire un attaquant ? Quelles données ou fonctions sont affectées ? ## Correctif suggéré (facultatif) ## Informations de test - Adresse universitaire (envoi depuis @etu.unicaen.fr) : - Date et heure (UTC) : - Adresse IP source, User-Agent : - Avez-vous accédé à des données qui ne vous appartiennent pas ? oui / non