Logo StartupKit
FR

Majoration des primes pour les chercheurs

Proposez une majoration privée et temporaire qui augmente avec les vulnérabilités validées, avec des conditions enregistrées au dépôt et un plafond de supplément par rapport.

Récompenser les découvertes utiles

Une majoration de prime encourage un·e chercheur·euse à poursuivre ses recherches dans votre programme de divulgation des vulnérabilités (VDP). Le multiplicateur commence à 1× et augmente avec les découvertes admissibles validées par l’équipe, jusqu’à 1,5×. Un plafond limite le supplément par rapport.

L’offre concerne une personne dans un programme. Elle ne publie pas son identité et ne crée aucun concours public. Le chercheur n’a pas besoin d’abonnement payant. Votre équipe doit disposer d’un abonnement Kit actif pour utiliser le traitement des primes. Seuls les membres autorisés à approuver des primes peuvent démarrer ou terminer une offre.

Démarrer une offre

Ouvrez la fiche du chercheur dans votre programme et choisissez Activer la majoration. Définissez la durée, le supplément maximal par rapport et la devise. La durée par défaut est de 30 jours, avec une plage de 7 à 90 jours. Vérifiez les conditions avant de démarrer. Une seule offre peut être active pour la même personne dans le même programme.

Les conditions sont fixées au démarrage. Vérifiez donc le plafond et la devise au préalable. L’équipe voit la progression, le taux actuel et l’heure de fin. Le portail du chercheur affiche son offre privée et ses règles.

Fiche du chercheur avec une majoration active, côté équipe

Important

Le plafond limite le supplément par rapport, pas le coût total de l’offre. Plusieurs rapports admissibles peuvent chacun recevoir un supplément.

Prévenir le chercheur

L’option Envoyer un e-mail au chercheur est cochée par défaut lors de l’activation. Laissez Message personnel (facultatif) vide pour utiliser un court message de remerciement dans la langue du chercheur, ou rédigez votre propre texte (2 000 caractères maximum). Décochez l’option pour activer la majoration sans envoyer d’e-mail.

L’e-mail inclut toujours la période de soumission, les paliers, le supplément maximal par rapport, les règles d’admissibilité et la nécessité d’approuver les primes. Votre texte remplace uniquement le message personnel. Il ne peut ni supprimer ni modifier les conditions financières.

Cet e-mail est envoyé uniquement à l’activation d’une nouvelle majoration. Les offres existantes ne déclenchent aucun envoi rétroactif. Si le plafond quotidien d’e-mails sortants est atteint, Kit retente l’envoi après la prochaine remise à zéro du compteur, tant que la majoration reste active. Si l’envoi est retardé jusqu’après l’expiration ou la fin de l’offre, Kit ne l’envoie pas. Une mise en attente ou une tentative d’envoi ne prouve pas l’arrivée dans la boîte de réception.

Comment le taux augmente

Une découverte compte lorsque l’équipe a validé le rapport et lui a attribué une sévérité officielle Moyenne ou supérieure. Il doit s’agir d’une vulnérabilité distincte et admissible dans votre programme, signalée pendant l’offre. La sévérité déclarée par le chercheur et un rapport simplement trié ne suffisent pas.

Découvertes admissibles validées Taux pour les nouveaux rapports
0 1×
1–2 Jusqu’à 1,1×
3–4 Jusqu’à 1,25×
5 ou plus Jusqu’à 1,5×

Le premier rapport admissible est déposé à 1× et ne reçoit aucun supplément lui-même. Sa validation ouvre un taux pouvant atteindre 1,1× pour les dépôts suivants. Un rapport qui ouvre un nouveau palier conserve lui aussi le taux enregistré lors de son dépôt.

Les rapports de sévérité Faible, les doublons, les rapports rejetés ou informatifs, les nouveaux tests d’un correctif et les bonus discrétionnaires ne font pas progresser l’offre et ne reçoivent pas ce supplément. Chaque rapport compte une fois. Le rouvrir, le valider à nouveau ou approuver sa prime une seconde fois n’ajoute pas de découverte. Un rapport non valide ne remet pas les autres progrès à zéro.

Si l’équipe corrige une décision ou abaisse la sévérité sous Moyenne, le nombre de découvertes et le taux des dépôts futurs peuvent diminuer. Les offres déjà enregistrées sur les autres rapports restent inchangées.

Les conditions enregistrées restent valables après la fin

Kit enregistre les conditions et le multiplicateur au dépôt. L’heure de début est incluse, l’heure de fin est exclue. Consultez l’heure de fin affichée et son fuseau horaire avant de déposer un rapport.

Un rapport déposé à temps conserve son offre, même si sa validation ou l’approbation de sa prime intervient après la fin. Il doit toujours obtenir une sévérité officielle Moyenne ou supérieure et une prime approuvée. Les dépôts ultérieurs ne bénéficient pas de cette offre.

Les membres autorisés peuvent terminer l’offre avant la date prévue. Cela concerne uniquement les nouveaux dépôts. Les offres enregistrées sur les rapports précédents restent valables. Une nouvelle offre repart avec une nouvelle progression.

Portail du chercheur avec l’offre privée et le prochain palier

Approuver la base, le supplément et le total

Saisissez la prime de base selon votre grille des primes et vos règles d’approbation. Kit calcule le supplément à partir du multiplicateur et du plafond enregistrés, puis affiche le total à verser. Seules les découvertes admissibles de sévérité Moyenne ou supérieure reçoivent le supplément.

À 1,5×, avec un supplément plafonné à 200 €, une base de 300 € donne 150 € de supplément et 450 € au total. Pour une base de 1 000 €, le supplément calculé de 500 € est limité à 200 €, soit 1 200 € au total.

C’est pourquoi l’offre indique jusqu’à 1,5×. La devise de la prime doit correspondre à celle de l’offre ; Kit ne convertit pas le plafond. L’équipe vérifie et approuve le total. L’offre ne valide aucun rapport, n’accorde aucune prime et ne déclenche aucun paiement automatiquement. Les protections habituelles pour les versements, modifications et révocations restent applicables.

Corriger une prime après un changement d’admissibilité

Si une correction de sévérité ou un changement de chercheur rend une prime approuvée inadmissible à la majoration, son versement reste bloqué jusqu’à correction. Une simple modification du montant conserve le multiplicateur et le plafond enregistrés sur la prime ; elle ne supprime donc pas le supplément.

Ouvrez Révoquer la prime, vérifiez le total actuel et indiquez un motif. La décision et le statut du rapport restent inchangés. Kit inscrit au grand livre financier un débit qui compense le total révoqué. Vous pouvez ensuite approuver une nouvelle prime. Si le rapport n’est plus admissible à la majoration, cette prime ne reçoit aucun supplément. Les conditions enregistrées au dépôt sont conservées. Le crédit initial, le débit de révocation et le nouveau crédit donnent ensemble le montant corrigé à payer.

La révocation est interdite lorsqu’un versement est en attente, en cours ou terminé. Ne déclarez pas un versement en échec dans le seul but de contourner cette protection.

Via MCP, appelez csirt_revoke_bounty avec report_id, reason, expected_amount_cents (le total actuel) et expected_award_id (l’identifiant préfixé de la prime actuelle). Faites d’abord vérifier la prime par l’utilisateur. Si son montant ou son identité change, Kit refuse la révocation. Consultez la prime actuelle et demandez une nouvelle confirmation. Approuvez la prime de remplacement séparément avec csirt_approve_bounty.

Les mêmes contrôles via MCP

Les membres autorisés créent une offre avec csirt_create_bounty_boost et les champs researcher_id, duration_days, bonus_cap_cents et currency. csirt_list_bounty_boosts liste les offres avec page et limit ; csirt_end_bounty_boost termine une offre avec boost_id.

Les résumés des rapports et primes exposent l’offre enregistrée et le détail des montants. Pour approuver une prime majorée, fournissez base_amount_cents afin que Kit calcule le supplément. Le champ existant amount_cents désigne le total, pas une base à multiplier de nouveau. Ne fournissez pas les deux champs. La confirmation humaine et les autorisations financières restent requises. Voir l’intégration IA du VDP.

Pour approuver une prime via MCP avec base_amount_cents, vous devez aussi fournir expected_total_amount_cents, même si le rapport ne donne actuellement droit à aucun supplément. Vérifiez d’abord la base, le supplément et le total avec l’utilisateur. Si le total calculé change avant l’approbation, Kit refuse l’attribution. Vérifiez les nouveaux montants avant de confirmer à nouveau. Le paramètre existant amount_cents désigne toujours le total et ne nécessite pas ce champ supplémentaire.

Tapez pour rechercher...