Phase de test · Réservé aux étudiants Unicaen

Programme de Bug Bounty

CaenHackYou invite les étudiantes et étudiants de l'Université de Caen Normandie à tester ses services en ligne et à lui signaler, de façon responsable, les vulnérabilités qu'ils découvrent. C'est un terrain légal pour pratiquer : nous autorisons expressément les tests menés dans le respect de ces règles, nous corrigeons, et nous remercions publiquement au Hall of Fame.

Éligibilité Le programme est réservé aux étudiantes et étudiants de l'Université de Caen. Un rapport n'est recevable et pris en triage que s'il est envoyé depuis votre adresse universitaire @etu.unicaen.fr : c'est elle qui atteste de votre statut et conditionne votre inscription au Hall of Fame.
Version 1.0 Mise à jour 2026-09-07 Contact security@caenhackyou.fr

01 Périmètre

Testez uniquement les actifs listés ci-dessous. Ils appartiennent à l'association, qui est donc en droit d'en autoriser les tests. Tout ce qui n'est pas explicitement en périmètre en est exclu.

En périmètre

ActifTypeNotes
caenhackyou.frSite principal (vitrine)Et www.caenhackyou.fr
academy.caenhackyou.frPlateforme d'apprentissageBase de connaissances, QCM, suivi
ctf.caenhackyou.frPlateforme CTFAuthentification, challenges, classement
*.caenhackyou.frSous-domaines hébergés par l'associationUniquement ceux pointant vers un système que nous contrôlons

Hors périmètre

  • Services tiers : hébergeur, registrar, DNS externe, messagerie, visioconférence, plateforme d'adhésion (HelloAsso), newsletter (listmonk), réseaux sociaux. Signalez-les directement à leur propriétaire.
  • Sous-domaines pointant vers un service tiers (CNAME externe), sauf mention contraire.
  • Matériel, réseaux et comptes personnels des membres et bénévoles ; locaux physiques de l'association.
  • Tout actif non listé ci-dessus.
Non recevable Rapports de scanner sans preuve d'exploitabilité ; absence d'en-têtes HTTP ou de SPF/DMARC sans impact démontré ; divulgation de version logicielle ; self-XSS ; CSRF sur une action sans conséquence (déconnexion) ; énumération d'utilisateurs ou absence de limitation de débit sans impact prouvé ; clickjacking sur une page sans action sensible ; toute forme de déni de service.
Comptes de test Aucun environnement de pré-production n'est fourni : les tests se font en production, d'où des règles strictes. Créez vos comptes de test avec une adresse dérivée de votre adresse universitaire, contenant +bugbounty (par exemple prenom.nom+bugbounty@etu.unicaen.fr), pour qu'on puisse les identifier et les nettoyer.

02 Règles d'engagement

Ces règles conditionnent l'autorisation de test et la protection juridique décrite plus bas. Tout manquement fait perdre le bénéfice du programme.

Autorisé

  • Tester les actifs du périmètre, avec vos propres comptes ou des comptes de test que vous créez.
  • Reconnaissance passive : DNS, certificats, sources publiques.
  • Tests manuels ou outillés à faible débit (indicatif : au plus 5 requêtes/seconde, 2 fils).
  • Preuve de concept minimale : lire un seul enregistrement de test, exécuter une commande inoffensive (id, whoami).

Interdit

  • Déni de service, tests de charge, brute-force massif de mots de passe ou de jetons.
  • Ingénierie sociale, hameçonnage, usurpation envers les membres ou bénévoles.
  • Accès, copie, modification ou suppression de données qui ne vous appartiennent pas.
  • Pivot vers d'autres systèmes, persistance (porte dérobée), défacement, exploitation au-delà de la preuve.
  • Divulgation publique avant notre accord ; chantage ou conditionnement du signalement à un paiement.
Accès accidentel à des données réelles Si vous accédez par accident à des données personnelles qui ne sont pas les vôtres : arrêtez immédiatement, n'en conservez aucune copie, et signalez-le dans votre rapport. C'est cette bonne foi qui vous protège.

Vous identifier pendant les tests

Pour distinguer vos requêtes d'une attaque réelle dans nos journaux, ajoutez si possible ces en-têtes :

User-Agent: <votre UA> BugBounty-Caenhackyou/<pseudo>
X-Bug-Bounty: <pseudo ou email>

03 Sévérité

La sévérité est fixée par l'association à partir du score de base CVSS v3.1, ajusté selon l'impact réel pour CaenHackYou : données des membres, disponibilité des services, image de l'association. Calculateur de référence : first.org/cvss.

SévéritéScore CVSSExemples typiques
Critique9.0 – 10.0Exécution de code à distance, injection SQL donnant accès à la base des membres, contournement complet de l'authentification, prise de contrôle du serveur ou du DNS
Élevée7.0 – 8.9XSS stocké sur pages authentifiées, IDOR exposant des données personnelles, SSRF interne, upload de fichier arbitraire, escalade vers un compte admin
Moyenne4.0 – 6.9XSS réfléchi, CSRF sur action sensible, divulgation d'informations limitées, redirection ouverte exploitable, mauvaise configuration à impact démontré
Faible0.1 – 3.9Fuite d'informations mineure, défaut de configuration à impact limité, vulnérabilité à pré-requis improbables
InformatifBonne pratique manquante sans impact démontrable ; accusé de réception, sans mention au Hall of Fame

04 Reconnaissance

Programme en phase de test Le programme démarre en pilote : aucune récompense, en nature ou financière, n'est proposée pour le moment. La seule contrepartie est la reconnaissance publique — et c'est déjà l'occasion de pratiquer légalement et de se constituer un historique de contributions.

Toute vulnérabilité valide et reproductible donne droit, avec votre accord, à une mention au Hall of Fame : votre nom ou pseudo, la date et la sévérité retenue. C'est la façon dont l'association remercie les contributions pendant cette phase.

  • Seul le premier rapport valide et reproductible sur une vulnérabilité donnée est crédité ; les doublons sont informés mais non crédités.
  • Plusieurs vulnérabilités ayant la même cause racine comptent pour une seule.
  • Vous restez libre de figurer au Hall of Fame sous votre nom, un pseudonyme, ou de rester anonyme.

Une grille de récompenses pourra être introduite à l'issue de la phase de test, si le bureau de l'association le décide ; le cas échéant, elle sera publiée ici.

05 Nos engagements

Ce que vous pouvez attendre de nous une fois votre rapport reçu :

ÉtapeDélai
Accusé de réception3 jours ouvrés
Triage et première évaluation10 jours ouvrés
Correction (Critique)7 jours
Correction (Élevée / Moyenne / Faible)30 / 60 / 90 jours
Divulgation coordonnée90 jours après triage, ou plus tôt d'un commun accord

Nous nous engageons aussi à vous tenir informé à chaque étape (triage, correction, publication), à corriger la cause racine et à vérifier que la même faiblesse n'existe pas ailleurs, et à créditer publiquement votre contribution avec votre accord.

06 Divulgation coordonnée

Nous pratiquons la divulgation coordonnée : la vulnérabilité est corrigée avant toute publication, et la publication se fait d'un commun accord. Le délai par défaut est de 90 jours après le triage, prolongeable de 30 jours si la correction est complexe, ou avancé si le correctif est déployé et vérifié plus tôt.

Ce que vous pouvez publier, après accord

  • La description de la vulnérabilité, sa classe (CWE), la sévérité retenue.
  • La chronologie : dates de signalement, de triage, de correction.
  • Le crédit et le lien vers le Hall of Fame.

Ce que vous ne publiez pas

  • Les données personnelles ou internes obtenues pendant les tests.
  • Les détails d'exploitation tant que le correctif n'est pas déployé partout.
  • Toute vulnérabilité encore ouverte sur des actifs hors périmètre découverts incidemment.

Si nous ne répondons pas dans les délais malgré deux relances espacées d'au moins 7 jours, vous pouvez envisager une divulgation après le délai de 90 jours, en retirant tout détail permettant une exploitation directe tant qu'aucun correctif n'est disponible.

07 Protection juridique safe harbor

En France, l'accès ou le maintien frauduleux dans un système informatique est un délit (articles 323-1 à 323-7 du Code pénal). Le caractère frauduleux suppose l'absence d'autorisation du propriétaire du système. Le point clé est donc simple : le propriétaire peut autoriser des tests, et cette autorisation retire le caractère frauduleux aux actions qu'elle couvre.

Engagement de CaenHackYou L'association, propriétaire du domaine caenhackyou.fr et des actifs du périmètre, autorise expressément les tests de sécurité réalisés dans le respect de ce programme. Elle s'engage à ne pas engager de poursuites civiles ou pénales et à ne pas signaler aux autorités toute personne agissant de bonne foi conformément à ces règles.

Cette protection ne s'applique pas :

  • aux actifs hors périmètre, notamment les services de tiers : l'association ne peut pas autoriser des tests sur des systèmes qu'elle ne possède pas ;
  • aux actions interdites par les règles d'engagement (déni de service, ingénierie sociale, exfiltration, chantage) ;
  • aux personnes qui divulguent la vulnérabilité en violation de la politique de divulgation ;
  • aux actions qui violeraient d'autres lois (droit d'auteur, données de tiers).

Ce document est un cadre de bonne foi rédigé par l'association ; il ne remplace pas un avis juridique individuel.

08 Comment signaler

Envoyez votre rapport à security@caenhackyou.fr depuis votre adresse @etu.unicaen.fr : c'est la condition pour qu'il soit recevable et pris en triage. Nos coordonnées et notre clé de chiffrement sont publiées dans le fichier security.txt. Un rapport utile contient l'actif concerné, les étapes de reproduction, l'impact et une preuve de concept minimale (capture, requête HTTP, script).

Modèle de rapport

# Rapport de vulnérabilité — CaenHackYou
Objet : [BugBounty] <titre court> — <actif>

## Résumé
- Titre :
- Actif concerné (URL, sous-domaine, endpoint) :
- Type de vulnérabilité (CWE si connu) :
- Sévérité estimée (CVSS v3.1 + vecteur) :

## Description
Expliquez la vulnérabilité en quelques phrases.

## Étapes de reproduction
1.
2.
3.
Inclure : requêtes HTTP complètes, paramètres, payload, compte de test utilisé.

## Preuve de concept
Captures, requête/réponse, extrait de code. Aucune donnée personnelle réelle.

## Impact
Que peut faire un attaquant ? Quelles données ou fonctions sont affectées ?

## Correctif suggéré (facultatif)

## Informations de test
- Adresse universitaire (envoi depuis @etu.unicaen.fr) :
- Date et heure (UTC) :
- Adresse IP source, User-Agent :
- Avez-vous accédé à des données qui ne vous appartiennent pas ? oui / non

Ce qui se passe ensuite

  1. Accusé de réceptionSous 3 jours ouvrés, avec une référence de suivi.
  2. TriageNous reproduisons la vulnérabilité et fixons sa sévérité sous 10 jours ouvrés.
  3. CorrectionNous corrigeons dans le délai lié à la sévérité, puis vous demandons de vérifier.
  4. ReconnaissanceMention au Hall of Fame avec votre accord, puis divulgation coordonnée.