Avant un Demo Day ou une publication sur Launch YC, une startup a besoin de deux canaux de réception qu'une messagerie de fondateur ne remplacera jamais : une page carrières publique avec un vrai tunnel de recrutement derrière, et une porte d'entrée pour la divulgation des vulnérabilités, avec un `security.txt`, une politique au périmètre défini et un délai d'accusé de réception. Le 13 août 2026, nous avons sondé les 80 entreprises les plus récemment publiées sur Launch YC. Vingt avaient la première. Neuf avaient la seconde.

Cet écart n'est pas de la négligence. C'est ce qui arrive quand deux missions tombent dans l'angle mort entre les rôles de trois cofondateurs, et que la date de lancement arrive quand même.

## Le Demo Day est un événement de trafic, et vous n'avez prévu que les investisseurs

Chaque accélérateur fabrique un moment public programmé. Vous l'avez pensé comme un événement pour investisseurs. C'est aussi un événement pour les candidats et un autre pour les robots d'analyse, et ces deux flux arrivent à la même adresse.

Le calendrier des programmes que les fondateurs rejoignent réellement, tel que publié le 13 août 2026 :

| Programme | Le moment public programmé |
|---|---|
| **Y Combinator** | Quatre promotions par an. Demo Days 2026 : 24 mars, 16 juin, 10 septembre, 2 décembre. Plus Launch YC, en continu. |
| **Techstars** | Cohortes de mentorat sur trois mois ; 16 programmes actifs répertoriés dans l'annuaire. |
| **Antler** | 26 villes dans le monde, candidatures au fil de l'eau, cohortes démarrant régulièrement. |
| **Entrepreneur First** | FORM à Londres, puis un LAUNCH de 12 semaines à San Francisco. Demo Day auquel assistent plus de 200 associés de fonds. |
| **a16z Speedrun** | Deux cohortes par an, de 60 à 70 équipes, taux d'admission sous les 0,4 %. Demo Day SR007 : 6 octobre 2026. |
| **500 Global** | Programme de quatre mois en présentiel dans la Silicon Valley. Clôture des candidatures pour la promotion 36 le 11 octobre. |
| **Alchemist** | Six mois, grands comptes et B2B uniquement. Demo Day virtuel sur invitation, avant-première en présentiel à San Francisco un mois plus tôt. |
| **Sequoia Arc** | Deux cohortes par an, une dizaine d'entreprises chacune, articulées autour d'un Arc Intensive de quatre jours. La page actuelle n'annonce aucun Demo Day. |
| **HF0** | « The residency for repeat founders. » (« La résidence des fondateurs en série. ») Le site annonce des promotions démarrant les 13 septembre et 4 janvier, et des Demo Days les 4 décembre et 1ᵉʳ décembre, sans préciser les années. |

Capitaux différents, villes différentes, même réalité opérationnelle : à une date que vous connaissez déjà, des inconnus vont chercher à vous joindre, et la seule adresse publiée sera la vôtre.

**Launch YC en est la version la plus nette**, parce qu'il s'agit d'une vitrine publique permanente et non d'un seul après-midi. YC l'a ouvert au monde le 29 juin 2022, en faisant passer une fonctionnalité interne de Bookface sur ycombinator.com. Les fondateurs publient n'importe quel jour, à n'importe quelle heure ; les visiteurs trient par secteur, promotion et date de lancement, et leurs votes font grimper les entreprises dans un classement. Quand TechCrunch en a parlé, Lindsay Amos, de YC, a décrit l'audience comme composée de fondateurs, de développeurs, d'investisseurs et de personnes en recherche d'emploi. Le trafic des candidats est un objectif assumé de la page. Au 13 août 2026, elle totalisait **3 189 lancements depuis sa création**, dont plus de 160 pour la seule promotion Été 2026, dans le mois précédant son Demo Day du 10 septembre.

## Ce qui arrive vraiment le jour du lancement, et à quelle vitesse

Deux choses arrivent : un pic d'attention humaine, bref et concentré au début, et un flux régulier de scans automatisés qui a commencé avant les humains.

La moitié humaine est réelle mais courte. Une analyse de 41 301 publications Show HN et d'environ 100 000 horodatages de commentaires entre juin 2025 et juin 2026 relève une **demi-vie d'attention médiane de 7,2 heures**, avec **90 % des commentaires d'une publication arrivés dans les 26 premières heures** et seulement **4,2 % après 48 heures**. Même analyse, et la base de comparaison douche l'enthousiasme : le lancement médian a récolté 2 points et 0 commentaire, et 61,7 % n'en ont reçu aucun.

Pour les lancements qui prennent, les chiffres grimpent vite. Le lancement de Robinhood sur Hacker News en décembre 2013, publié par un tiers et non par les fondateurs, a produit **10 000 inscriptions le premier jour et plus de 50 000 la première semaine**, d'après l'intervention de Kat Mañalac dans la YC Startup Library. PostHog, alors une équipe de trois personnes issue de la promotion YC W20, a rapporté **« bien plus de 200 inscriptions »** et plus de 800 étoiles GitHub dans les cinq jours suivant son propre lancement sur HN. Et les données d'Ashby portant sur environ 13 millions de candidatures montrent que **la première semaine de candidatures reçues est de 2,5 à 3 fois plus fournie que chacune des semaines suivantes**. Le pic tombe précisément là où votre processus n'existe pas encore.

La moitié automatisée fait moins parler d'elle. L'équipe Satori de HUMAN Security a documenté que des acteurs malveillants surveillent les journaux de transparence des certificats, comme CertStream, qui consignent publiquement chaque nouveau certificat TLS émis. Un certificat tout neuf est en lui-même le signal qu'il y a quelque chose de nouveau à scanner. Dans les travaux de HUMAN sur les pots de miel (honeypots), **les robots d'analyse représentaient en moyenne 69,5 % du trafic automatisé**, dépassant 90 % certains jours, avec environ un tiers des tentatives visant des fichiers `.env` et un autre tiers les données de dépôts Git.

Pendant ce temps, Hacker News conseille aux fondateurs qui publient un Launch HN de rendre le produit facile à essayer : **« Supprimez les barrières à l'inscription, au moins le jour du lancement, vous obtiendrez des retours plus nombreux et de meilleure qualité. »** C'est un bon conseil de lancement. Cela revient aussi à vous demander d'élargir votre surface d'attaque le jour précis où votre certificat apparaît dans les journaux de transparence.

## Nous avons sondé les portes d'entrée de 80 entreprises Launch YC

Le 13 août 2026, nous avons pris les 80 entreprises Launch YC les plus récentes (fenêtre de lancement du 31 juillet au 13 août 2026, 80 domaines uniques) et vérifié deux choses : l'existence d'une page carrières à une URL évidente, et celle d'un contact valide pour la divulgation des vulnérabilités.

**Carrières : 20 sur 80 (25 %) renvoient un HTTP 200 sur `/careers` ou `/jobs`.** Une seconde sonde avec un agent utilisateur de navigateur en obtient 19 sur 80, l'écart tenant à un unique dépassement de délai. Précisons ce que dit ce chiffre : un 404 sur `/careers` ne prouve pas qu'une entreprise n'a pas de page carrières. Plusieurs des 60 autres publient peut-être leurs postes sur un site d'emploi hébergé, ou à un chemin que nous n'avons pas deviné. Le constat, c'est **l'absence de page carrières à l'URL évidente**, qui reste l'URL que tape un candidat.

**Divulgation : 9 sur 80 (11 %)** servent un `security.txt` valide au sens de la RFC 9116, c'est-à-dire un HTTP 200 avec une ligne `Contact:` à `/.well-known/security.txt` ou `/security.txt`. **71 sur 80 n'en ont aucun.**

Le chiffre intéressant, ce sont ces neuf-là, parce que **6 des 9 aboutissent dans la boîte de réception d'un fondateur** plutôt qu'à une adresse dédiée. Trois seulement publient un véritable alias `security@`. Le seul fichier que la norme invite un chercheur à consulter pointe, dans deux cas sur trois, vers la personne qui est aussi en pleine levée de fonds cette semaine-là.

Les annonces de lancement confirment ce qu'est réellement ce dispositif de réception. Sur les 80 textes de lancement, **55 (69 %) publient au moins une adresse électronique**, pour moitié environ des fondateurs nommément désignés, pour moitié des alias génériques. **Une ou deux des 80 portaient un signal de recrutement, et exactement une mentionnait la sécurité ou la divulgation** — celle-là relevait du discours produit, pas d'un canal de réception. Le tableau est donc net : le jour où l'entreprise reçoit le plus de trafic de son histoire, le fondateur livre son adresse personnelle à l'internet tout entier, sans aucun filtre derrière.

**Decawork illustre la thèse mieux que n'importe quel agrégat.** L'entreprise s'est lancée le 12 août 2026 avec 135 votes, en vendant « le plan de contrôle des agents pour les équipes informatiques » : identité, identifiants à périmètre restreint et aval du service informatique pour les agents IA. La ligne Contact de son `security.txt` est un alias de fondateurs. Sa fiche dans l'annuaire YC pointe vers le lancement et affiche un onglet Jobs à zéro. Une entreprise proche du domaine de la sécurité, un dispositif de réception logé dans la boîte du fondateur, aucune page carrières. Non pas de la négligence, mais l'état normal d'une équipe de quatre personnes trois semaines avant le Demo Day.

Un chiffre tempère le drame. Sur les 1 000 lancements les plus récents (une fenêtre de 11 mois, puisque l'index limite ce qu'on peut récupérer), le **lancement médian a récolté 19 votes**, la moyenne s'établit à 59,7, le maximum à 3 085, et **23,6 % ont obtenu moins de 10 votes**. Pour la plupart des entreprises, Launch YC seul est un événement de faible attention. Simplement, vous ne pouvez pas savoir à l'avance de quel type de lancement il s'agira, et le dispositif de réception doit exister avant que vous ne le découvriez.

## Premier flux : 298 candidatures, 15 entretiens et 21 heures que vous n'avez pas

Le volume de candidatures reçues dans une toute petite entreprise dépasse ce qu'imaginent les fondateurs, et il retombe sur moins de personnes qu'à n'importe quelle autre taille d'entreprise.

Le rapport 2026 d'Ashby sur le recrutement en startup, construit sur plus de 1 200 startups financées par du capital-risque, 32 000 recrutements et 11 millions de candidatures, situe à **298 le nombre de candidatures reçues par recrutement pour les startups de moins de 25 salariés**. Pour chaque recrutement réalisé, **15 candidats obtiennent un entretien** : environ 95 % des candidatures sont donc écartées en présélection avant la moindre conversation. Un recrutement technique consomme environ **21 heures d'entretien côté équipe**, prélevées sur les quatre mêmes emplois du temps qui font avancer le produit.

Le temps est ce que les fondateurs sous-estiment le plus. Dans les startups de moins de 25 salariés, un recrutement prend **42 jours avec l'intervention d'un recruteur et 62 jours sans**, et seuls **38 % des postes à cette taille bénéficient d'un recruteur**. Une équipe de quatre personnes se situe structurellement dans la colonne des 62 jours. L'outillage suit la même échelle : **43 % des startups de moins de 25 salariés utilisent l'IA quelque part dans leur recrutement, une part qui monte à 57 %, 66 % puis 77 %** à mesure que l'effectif grimpe vers la tranche de 100 à 300. L'aide profite aux entreprises qui en ont le moins besoin.

PostHog a raconté ce que cela donne vu de l'intérieur. Sur un poste marketing, l'équipe a enregistré **300 candidatures en deux jours**, un record de 900 sur une seule journée, et plus de 9 000 candidatures en 12 mois, soit 460 en moyenne par poste. Son recruteur interne consacrait **moins d'une minute à chacune**. Sur ces 300 premières, **12 ont débouché sur un entretien**, soit 4 %. PostHog comptait alors environ 42 salariés, pas quatre. Imaginez maintenant le même volume sans aucun recruteur.

La réponse par défaut, c'est le tableur, et les données disent qu'il ne tient pas la charge, même à dix fois votre taille. Le Recruiter Nation Report 2025 d'Employ (Zogby Analytics, septembre 2025, plus de 1 200 recruteurs et responsables du recrutement américains) constate que **79 % des équipes de recrutement s'appuient encore sur des tableurs pour leur production de rapports**, et que **40 % des entreprises de moins de 50 salariés se reposent sur des outils non dédiés**, contre 18 % dans la tranche de 100 à 5 000 salariés.

Pour savoir qui recruter en premier, voyez [le guide des cinq premières recrues](/blog/first-five-hires-seed-stage-sequencing). Pour ce que 298 candidatures font subir à un processus d'examen, consultez [la crise du triage](/blog/300-applications-per-role-triage-crisis).

## Deuxième flux : le chercheur qui ne vous trouve pas, et le mendiant de primes (*beg bounty*) qui vous a déjà trouvé

Publier un contact de sécurité vous vaudra du tout-venant. Autant le dire franchement, car c'est l'argument le plus fort en faveur d'un vrai canal plutôt que d'une boîte de réception exposée.

Le billet « Beg Bounties » de Troy Hunt (novembre 2021) documente des e-mails standardisés arrivant à **l'adresse publiée dans son propre `security.txt`**, signalant des enregistrements DMARC et des en-têtes CSP manquants — ce que Sophos a qualifié de « configurations faciles à découvrir, observables publiquement et de nature mineure ». Hunt nomme l'obstacle sans détour : **« dès que des contacts de sécurité sont publiés, les organisations doivent traiter des rapports sans valeur. »**

Le fil Hacker News consacré à ce billet le dit mieux qu'aucune statistique. Un commentateur, danielvf : **« Nous avons une prime pouvant atteindre 250 000 $ pour le signalement d'une vulnérabilité critique dans une partie de notre code, ainsi qu'une page entière consacrée au signalement des problèmes. Jamais eu de rapport majeur, mais nous recevons un ou deux de ces SPF/DKIM/en-têtes/SSL par semaine. »** Un autre, tgsovlerkhgsel, résume le vrai coût en une ligne : **« Les mendiants de primes rendent le signalement des vrais problèmes de sécurité extrêmement pénible. »** Intigriti rapporte que les PME sans programme formel sont la cible privilégiée, et documente une variante apparue en 2025 où l'expéditeur fabrique lui-même sa trouvaille : téléverser une copie numérisée d'un passeport sur un service d'assistance non authentifié, soumettre à VirusTotal l'URL de la pièce jointe obtenue, puis la signaler comme fuite de données et réclamer un paiement.

Le coût de l'absence de canal est l'image inversée. La directive BOD 20-01 de la CISA énonce le mode de défaillance dans les mots mêmes de l'administration : **« Si l'auteur d'un rapport ne reçoit aucune réponse de l'agence, ou une réponse jugée inutile, il peut supposer que l'agence ne corrigera pas la vulnérabilité. Cela peut le conduire à recourir à une divulgation publique non coordonnée pour forcer un correctif et protéger les utilisateurs. »**

Une vraie porte d'entrée reste rare. Une analyse de 241 millions de domaines menée par IoT Defense a trouvé des fichiers `security.txt` valides sur **environ 0,238 % d'entre eux** en 2026. Dans l'enquête de janvier 2026 de l'IoT Security Foundation, sur 68 fabricants ajoutés en 2025, **52 (76,47 %) n'avaient aucune voie de divulgation**. Les entreprises récentes sont systématiquement le groupe le moins bien couvert, c'est-à-dire précisément le groupe qui lit ces lignes.

## Avoir une adresse security@, ce n'est pas avoir un dispositif de réception

Le contre-exemple le plus fort n'est pas une entreprise dépourvue de canal, mais une entreprise qui en avait un bon.

Le **15 décembre 2025**, Mindgard signalait à `security-reports@cursor.com` une faille d'exécution de code à distance dans Cursor : exécution de code arbitraire via un `git.exe` malveillant placé à la racine d'un dépôt, sans aucune interaction de l'utilisateur. Le **15 janvier 2026**, le RSSI de Cursor a reconnu qu'« une automatisation censée envoyer une invitation au programme de primes privé HackerOne avait échoué ». Les relances des 16 février, 3 mars, 17 mars et 1ᵉʳ avril sont restées sans réponse. Mindgard a notifié son intention de divulguer le 1ᵉʳ juin et a publié tous les détails le **14 juillet 2026**, sept mois après le premier contact.

Le canal existait et l'adresse était la bonne. Ce sont l'automatisation de la prise en charge et le suivi qui ont lâché, et une entreprise bien financée a écopé d'une divulgation publique malgré tout. Si vous êtes quatre, « nous avons une adresse security@ » n'est pas la réponse. Un délai d'accusé de réception avec quelque chose derrière, si.

## Le strict minimum qui compte vraiment

Vous pouvez construire les deux portes d'entrée en un après-midi. La BOD 20-01 s'impose aux agences fédérales américaines, pas à votre startup, et le règlement européen sur la cyberrésilience (Cyber Resilience Act) vise les produits comportant des éléments numériques plutôt que le SaaS pur. Prenez-les comme le meilleur modèle disponible, pas comme une obligation que vous seriez en train d'enfreindre.

1. **Construisez le dispositif de réception avant la politique.** La BOD 20-01 fait de la capacité à recevoir un préalable : vous devez pouvoir recevoir des rapports non sollicités avant de publier une politique. Une page à laquelle personne ne peut rien soumettre est pire que pas de page du tout.
2. **Publiez un `security.txt` avec `Contact` et `Expires`.** Ce sont les deux seuls champs obligatoires de la RFC 9116. Servez-le à `/.well-known/security.txt` en HTTPS, et programmez son renouvellement : 7,3 % des fichiers `security.txt` recensés en 2026 étaient déjà expirés.
3. **Faites pointer `Contact` vers un alias, pas vers une personne.** Chez six des neuf entreprises que nous avons trouvées, il suffit qu'une personne parte pour que le canal devienne injoignable.
4. **Délimitez un seul système, puis élargissez.** Le modèle de la BOD 20-01 ajoute au moins un système supplémentaire accessible depuis internet tous les 90 jours. Commencez par le domaine de votre produit.
5. **Séparez le délai d'accusé de réception du délai de résolution.** La BOD 20-01 vise un accusé de réception en 3 jours ouvrés et une évaluation de validité en 7, la résolution faisant l'objet d'un objectif distinct à 90 jours. L'accusé de réception, c'est la promesse que vous pouvez tenir en pleine semaine de lancement.
6. **Autorisez les rapports anonymes et n'exigez aucune donnée personnelle.** Ce sont deux exigences fermes de la politique type de la BOD 20-01, et la réglementation britannique PSTI impose la même règle d'absence d'informations personnelles.
7. **Ajoutez une clause de sphère de sécurité (Safe Harbor).** Le Policymaker de disclose.io génère gratuitement, sous licence CC0 et sans création de compte, une politique, des clauses de sphère de sécurité, un `security.txt` et les enregistrements DNS. Il produit un document, pas une file de triage : c'est la limite honnête de l'option gratuite. Notre [guide de la sphère de sécurité](/blog/safe-harbor-legal-threats-security-researchers-vdp) détaille les formulations qui comptent.
8. **Publiez `/careers` et mettez un vrai tunnel de recrutement derrière.** Une URL réelle, des postes au périmètre défini, et un formulaire qui écrit ailleurs que dans une messagerie. Si vous préférez copier un processus plutôt que d'en inventer un, partez d'un [modèle de processus de recrutement](/templates).

## Pourquoi c'est un seul système, pas deux achats

Mettez les deux flux côte à côte : ils ont exactement la même forme opérationnelle. Un inconnu non authentifié vous envoie quelque chose de non structuré. Il faut en accuser réception dans un délai imparti, le trier selon une grille, l'orienter vers un humain, et le clore par une décision qui vous engage, juridiquement comme publiquement. À quatre personnes, cette forme-là, vous devriez l'acheter une seule fois.

Le marché ne la vend pas comme ça. Greenhouse ne publie aucun prix, si bien qu'un fondateur en pré-amorçage ne peut rien chiffrer sans passer par un commercial. L'offre All-In-One Foundations d'Ashby démarre à 400 $ par mois, que vous soyez 4 ou 90. Workable coûte 299 $ par mois sur la tranche de 1 à 20 salariés, avec les SMS, les entretiens vidéo et les évaluations en modules complémentaires payants. Le plan gratuit de Breezy n'autorise qu'un seul poste actif à la fois. Le Recruiting ATS de YC est bon et gratuit, mais réservé aux entreprises YC, uniquement tant que votre statut YC est actif, et il ne fait rien pour la moitié sécurité. Un fondateur passé par Techstars, Antler, EF ou Speedrun n'a ni l'une ni l'autre. (Plus de détails sur [ce que la tarification par utilisateur d'un ATS coûte à une petite équipe](/blog/hidden-tax-per-seat-ats-pricing).)

La spécification avait déjà posé l'argument. La RFC 9116 place un champ facultatif **`Hiring`** dans le même `security.txt` que `Contact`, cadré en section 2.5.6 comme un lien « vers les postes liés à la sécurité proposés par le fournisseur ». Le seul fichier que consulte un chercheur est conçu pour porter aussi vos offres d'emploi.

C'est ainsi que Kit est construit. Son `security_txt_body` produit `Contact`, `Expires`, `Policy`, `Acknowledgments`, `Hiring`, `Encryption` et `Preferred-Languages` à partir d'une seule configuration, avec une expiration par défaut à 365 jours et une alerte 14 jours avant l'échéance. Derrière `Contact` se trouve un [portail public de divulgation des vulnérabilités (VDP)](/security), avec une fenêtre d'accusé de réception configurable (72 heures par défaut), des objectifs de résolution gradués selon la gravité, une limitation de débit fixée par défaut à 5 rapports par fenêtre de 5 minutes avant blocage temporaire, et une présélection par IA qui signale les fonctions hallucinées, les CVE inventées, les formulations toutes faites et les étapes de reproduction vagues. Derrière `Hiring` se trouvent un portail carrière public, l'accès candidat par lien magique, des [modèles de processus](/templates) couvrant sept catégories de postes, des exercices de code intégrés à GitHub, la revue d'équipe avec vote, et la planification des entretiens. Les deux volets exposent des outils MCP : un assistant IA peut donc intervenir directement dans le tunnel de recrutement ou dans la file de triage.

Soyons clairs sur ce que cela n'achète pas. Kit ne diffuse pas vos postes sur les sites d'emploi et n'établit pas de références salariales. Il ne vous rend conforme ni au CRA, ni au PSTI, ni à SOC 2 ; il vous donne le dispositif de réception, la politique publiée, le délai d'accusé de réception et la piste d'audit que ces régimes supposent déjà en place. Le module sécurité est par ailleurs facturé séparément du plan de recrutement par utilisateur : lisez la [page des tarifs](/pricing) plutôt que de supposer une offre groupée. La promesse, c'est un seul fournisseur, un seul identifiant de connexion et un seul `security.txt`, pas un supplément gratuit. Et rien n'empêchera les mendiants de primes d'arriver. Les limitations de débit, la présélection et les réponses types changent seulement ce qu'ils vous coûtent, et c'est cette part-là que vous maîtrisez.

## Que faire dans les trois semaines avant le Demo Day

**À trois semaines :** mettez en ligne `/careers` avec les deux postes que vous allez réellement pourvoir, et publiez un `security.txt` avec `Contact` et `Expires`. Deux URL, un après-midi.

**À deux semaines :** rédigez la politique de divulgation (périmètre, tests autorisés, soumission anonyme, aucune donnée personnelle exigée, sphère de sécurité) et les trois e-mails aux candidats que vous enverrez le plus souvent : accusé de réception, refus et invitation à un entretien. À la 26ᵉ heure d'un lancement, les modèles battent l'improvisation.

**À une semaine :** désignez nommément la personne responsable de chaque file, et décidez de ce qui se passe si elle dort. Fixez votre fenêtre d'accusé de réception à un délai que vous pourrez réellement tenir, puis testez les deux portes d'entrée en y soumettant vous-même quelque chose.

Le cas Cursor est la raison de tester. Une adresse correcte doublée d'un suivi défaillant a produit le même résultat que pas d'adresse du tout : sept mois plus tard, et en public.

Si vous voulez que les deux files tournent avant le Demo Day de votre promotion, vous pouvez [créer un compte Kit](/users/sign_up) et avoir le portail carrière et le VDP en ligne le même après-midi. Si vous préférez le construire vous-même à partir d'un `security.txt` et d'un tableur, faites-le. La seule option qui cesse de fonctionner le jour du lancement, c'est la boîte de réception du fondateur.

*Toutes les mesures Launch YC, les sondes de pages carrières, les sondes `security.txt` et les tarifs des éditeurs cités dans cet article ont été relevés le 13 août 2026 et évoluent chaque jour.*