Configuration de votre programme
Configurez les onze domaines de réglages du VDP, notamment le périmètre, le routage, les objectifs de réponse, les paiements, la réception et l’e-mail du programme.
Pourquoi c’est important
Une bonne configuration fait la différence entre un VDP crédible et une politique vague que les chercheurs ignorent. La clarté du périmètre protège votre équipe d’ingénierie des rapports hors sujet, les objectifs de SLA maintiennent l’honnêteté de vos temps de réponse, et une matrice de primes bien définie fixe les attentes des chercheurs avant leur soumission.
Kit fournit des valeurs par défaut pour de nombreux réglages, mais le périmètre, les coordonnées, les responsabilités et la politique publique doivent être examinés avec soin avant l’activation.
Activation du VDP
Accédez au VDP pour activer votre programme. Le pipeline complet est inclus dans tout abonnement Kit actif.
Une fois votre programme créé, accédez à VDP > Paramètres du programme pour le configurer. Votre programme démarre en statut Brouillon et n’acceptera pas de rapports tant que vous n’aurez pas défini le statut sur Actif.
Onglet Général
L’onglet Général contrôle l’identité de votre programme et la politique de divulgation.
| Champ | Description |
|---|---|
| Nom du programme | Affiché sur votre page de politique de divulgation et le portail chercheur |
| Statut | Brouillon, Actif ou En pause. Définissez sur Actif lorsque la configuration est terminée |
| Politique de divulgation | Champ texte riche pré-rempli avec une clause de sphère de sécurité (Safe Harbor). Prend en charge la mise en forme, les liens et les listes. |
| Actions interdites | Actions que les chercheurs ne doivent pas effectuer (par ex., ingénierie sociale, attaques physiques, déni de service) |
Gardez votre programme en Brouillon pendant la configuration des onglets restants. Passez à Actif uniquement lorsque vous êtes prêt à accepter des soumissions.
Onglet Périmètre
Le périmètre définit ce que les chercheurs doivent et ne doivent pas tester. Un périmètre vague génère des rapports vagues : soyez précis.
| Champ | Description |
|---|---|
| Cibles incluses | Hôtes, URL ou plages IP que les chercheurs doivent tester (un par ligne). Exemple : app.yourcompany.com, api.yourcompany.com
|
| Catégories hors périmètre | Exclusions de catégories de type OWASP (par ex., « Déni de service », « Attaques physiques ») |
| Types de vulnérabilités exclus | Classes de vulnérabilités spécifiques que vous n’accepterez pas (par ex., « Self-XSS », « Absence de limitation de débit sur des endpoints non critiques ») |
Si vous laissez les cibles incluses vides, toutes les cibles sont implicitement dans le périmètre. C’est rarement ce que vous souhaitez. Au minimum, listez les domaines principaux de votre application.
Kit utilise la configuration du périmètre pour valider automatiquement les rapports entrants. Les rapports ciblant des types de vulnérabilités exclus ou des catégories hors périmètre sont signalés avant d’atteindre votre tableau de triage.
Onglet Grille des primes
Abonnement Kit : cet onglet nécessite un abonnement Kit actif. Les primes restent facultatives.
La grille des primes définit les fourchettes de versement pour chaque niveau de sévérité. Les montants sont affichés sur votre page de politique de divulgation pour que les chercheurs sachent à quoi s’attendre.
| Sévérité | Min par défaut | Max par défaut |
|---|---|---|
| Super critique | 5 000 $ | 10 000 $ |
| Critique | 1 500 $ | 5 000 $ |
| Haute | 500 $ | 1 500 $ |
| Moyenne | 150 $ | 500 $ |
| Basse | 50 $ | 150 $ |
| Informatif | 0 $ | 0 $ |
Ajustez ces fourchettes en fonction de votre budget et de votre tolérance au risque. Lorsqu’une évaluation CVSS est enregistrée sur un rapport, Kit suggère automatiquement un montant de prime dans la fourchette du niveau correspondant.
Visibilité des votes sur les primes
Sous la grille, le même onglet porte un réglage de visibilité des votes. Il détermine si le décompte d’une proposition de prime (le compte en cours, qui a voté dans quel sens et les éventuels contre-montants) est lisible avant qu’un membre de l’équipe ait exprimé son propre vote.
| Ce que les collègues voient avant de voter | |
|---|---|
| Masqué (par défaut) | Le montant, qui l’a proposé et pourquoi, ainsi que le nombre de réponses scellées et le nombre de personnes encore en attente. Ni positions, ni noms, ni contre-montants. |
| En direct | Tout, dès le premier vote. |
Masqué est le choix par défaut, parce que le premier chiffre affiché sert d’ancrage à ceux qui suivent. Ne choisissez En direct que si vous voulez délibérément que l’équipe voie les positions des uns et des autres au fur et à mesure qu’elles se forment. Le réglage, quel qu’il soit, s’enregistre avec le reste de l’onglet et survit aux modifications ultérieures des niveaux ; vous pouvez aussi en changer en demandant à votre assistant IA connecté de reconfigurer le programme (voir Intégration IA).
Onglet SLA
Les SLA définissent les engagements de temps de réponse de votre équipe. Le chronomètre SLA démarre à la soumission du rapport. Votre tableau de bord affiche le statut de chaque rapport : dans les temps, à risque ou en dépassement.
Le SLA d’accusé de réception s’applique uniformément à toutes les sévérités : c’est le délai maximum entre la soumission et la première réponse. Par défaut : 72 heures.
Les objectifs de résolution varient selon la sévérité :
| Sévérité | Objectif de résolution par défaut |
|---|---|
| Super critique | 24 heures |
| Critique | 72 heures (3 jours) |
| Haute | 168 heures (1 semaine) |
| Moyenne | 336 heures (2 semaines) |
| Basse | 720 heures (30 jours) |
| Informatif | 720 heures (30 jours) |
Remplacez n’importe laquelle de ces valeurs pour correspondre à la capacité de votre équipe. Des SLA agressifs sont séduisants sur le papier mais perdent en crédibilité si vous les dépassez régulièrement. Fixez des objectifs que vous pouvez réellement atteindre, puis resserrez-les au fil du temps.
Les indicateurs de SLA apparaissent sur chaque fiche de rapport dans le tableau de triage :
- Dans les temps (vert) : plus de 25 % de la fenêtre SLA restante
- À risque (jaune) : 25 % ou moins de la fenêtre SLA restante (75 % ou plus écoulée)
- En dépassement (rouge) : la date limite du SLA est dépassée
Alertes de dépassement
Un rapport qui dépasse son SLA d’accusé de réception alerte l’équipe de trois façons à la fois : une réponse dans le fil Slack du rapport, un message direct ou un e-mail à la personne d’astreinte, et un incident PagerDuty si vous avez connecté PagerDuty. Un dépassement que personne ne peut lever est une information la première fois et du bruit la cinquième : deux champs en bas de cet onglet limitent donc la fréquence de retour de cette alerte.
| Champ | Par défaut | Plage | Description |
|---|---|---|---|
| Répétitions après un dépassement | 3 | 0–20 | Nombre de fois où un rapport en dépassement déclenche une nouvelle alerte après la première. Mettez 0 pour n’alerter qu’une seule fois, sans jamais répéter. |
| Délai entre les alertes de dépassement | 6 heures | 6–720 | Temps que Kit attend avant d’alerter à nouveau au sujet d’un rapport toujours sans accusé de réception. |
La première alerte part toujours ; seules les répétitions sont limitées. La dernière alerte du budget le signale dans Slack, avec le suffixe last reminder — no further alerts for this report, pour que le silence qui suit se lise comme un budget épuisé et non comme une intégration en panne.
Mettre un rapport en veille suspend également les répétitions de dépassement, mais jamais la première alerte : c’est précisément l’information à laquelle la mise en veille répondait.
Le compteur se remet à zéro lorsqu’un rapport quitte le pipeline ouvert (Soumis, Pris en charge, Clarification nécessaire, Validé, En cours) ; un rapport rouvert plus tard repart donc avec un budget neuf. Passer d’un statut ouvert à un autre ne le remet pas à zéro.
Note
Le plancher de 6 heures est un choix délibéré. Tous les signaux qui alertent au sujet d’un rapport puisent dans un même budget d’alertes partagé, et ce budget absorberait toute répétition demandée plus tôt : un intervalle plus court ne se déclencherait donc jamais.
Avis de file d’attente
Quand l’examen des rapports prend du retard, dites-le aux chercheurs plutôt que de les laisser deviner. La section Avis de file d’attente se trouve dans VDP > Paramètres du portail de sécurité, et non dans les paramètres du programme.
| Champ | Description |
|---|---|
| Activer maintenant / Désactiver | Active ou désactive l’avis. La ligne à côté indique si les chercheurs le voient en ce moment. |
| Message | Texte brut, 1 000 caractères maximum. Laissez vide pour utiliser le message par défaut de Kit, que chaque chercheur lit dans sa langue. Votre propre texte s’affiche tel quel. |
| Délai de réponse estimé | Facultatif, par exemple « 2 à 3 semaines ». Affiché sous le message ; laissez vide pour l’omettre. |
| Prévenir aussi les chercheurs dont le rapport dépasse votre délai d’accusé de réception | E-mail automatique facultatif, décrit ci-dessous. |
Tant que l’avis est actif, les chercheurs le voient sur votre formulaire de signalement, la page du récépissé, l’e-mail d’accusé de réception et chaque rapport ouvert du portail chercheur. Un aperçu sous les champs montre exactement ce qu’ils liront.
Si l’envoi automatique est activé, Kit envoie l’avis une seule fois, par e-mail et dans le fil du rapport, dès qu’un rapport dépasse votre SLA d’accusé de réception sans que personne de votre équipe n’y ait touché : ni trié, ni évalué, ni répondu. Une assignation, même automatique, ne compte pas comme une réponse. Seuls les rapports reçus après l’activation de l’envoi automatique sont concernés : l’activer n’envoie donc rien à tout votre arriéré. La chronologie du rapport garde une trace de chaque avis envoyé.
Désactivez l’avis une fois le retard rattrapé. L’envoi automatique s’arrête avec lui.
Demandes de point d’avancement des chercheurs
Un chercheur resté sans nouvelles peut relancer votre équipe depuis la page du rapport dans le portail chercheur, avec Demander un point d’avancement, et ajouter une note facultative que seule votre équipe de sécurité voit.
- Le bouton se débloque quand le rapport dépasse votre SLA d’accusé de réception sans réponse, ou après 14 jours sans activité de votre équipe visible par le chercheur.
- Un chercheur peut faire une demande tous les 7 jours par rapport, et seulement tant que le rapport est ouvert.
- Chaque demande alerte les administrateurs sécurité du programme et apparaît dans le fil Slack du rapport. Le rapport affiche l’encart Réponse attendue jusqu’à ce que quelqu’un réponde au chercheur, change le statut, assigne le rapport ou enregistre une nouvelle évaluation.
- Chaque demande déclenche aussi l’événement webhook
csirt.report.escalation_requestedsi vous y êtes abonné. La note du chercheur n’est jamais incluse.
Onglet Triage
Les paramètres de triage contrôlent la manière dont les rapports entrants sont acheminés et traités.
| Champ | Par défaut | Description |
|---|---|---|
| Assigné par défaut | Aucun | Membre de l’équipe qui reçoit automatiquement les nouveaux rapports. Définissez votre contact sécurité principal. |
| Sévérités d’escalade | Critique, Super critique | Niveaux de sévérité qui déclenchent une alerte d’escalade par e-mail et Slack |
| Dédoublonnage | Activé | Signale les rapports potentiellement en double avant qu’ils n’atteignent votre tableau |
| Exiger un re-test | Désactivé | Exiger une vérification par le chercheur que le correctif fonctionne avant la résolution |
| Appels max | 3 | Nombre maximum d’appels qu’un chercheur peut déposer sur un rapport rejeté |
Les paramètres de rotation d’astreinte (mode, planning, membres et assignation automatique) ont leur propre page dédiée. Consultez Rotation d’astreinte pour plus de détails.
Si vous ne définissez pas d’assigné par défaut, les nouveaux rapports apparaissent non assignés sur le tableau de triage. Votre équipe peut toujours les prendre en charge manuellement, mais l’assignation garantit que rien ne passe entre les mailles du filet.
Une escalade publie une ligne dans le fil Slack du rapport et, une fois le rapport validé, alerte la personne d’astreinte par message direct Slack ou par e-mail. Configurez l’intégration Slack sous Paramètres du compte > Intégrations.
Onglet Composants
Abonnement Kit : les composants sont inclus et facultatifs. Les rapports fonctionnent aussi sans routage par composant.
Les composants étiquettent les rapports par domaine produit et permettent à Kit de suggérer un domaine que l’équipe de triage devra confirmer. Lorsqu’un composant est confirmé, Kit affecte son responsable par défaut si celui-ci est configuré et si le rapport n’a encore aucun responsable. Après validation, Kit informe le canal Slack du composant, s’il est configuré. Ne créez de composant que pour une vraie frontière de responsabilité : un catalogue décoratif ajoute un champ sans améliorer le routage.
Consultez Acheminer les rapports vers les équipes pour les règles d’appariement, la confirmation, l’affectation par défaut et le routage Slack.
Onglet Paiements
Abonnement Kit : cet onglet nécessite un abonnement Kit actif.
L’onglet Paiements configure la gestion des versements de primes.
| Champ | Par défaut | Description |
|---|---|---|
| Méthodes de paiement acceptées | PayPal | Sélectionnez les méthodes que vous acceptez : Virement bancaire, PayPal et Chèque |
| Exiger les documents fiscaux | Oui | Les chercheurs doivent télécharger un W-9 (US) ou W-8BEN (international) avant de recevoir le paiement |
| Exiger un accord | Oui | Les chercheurs doivent accepter votre accord de divulgation avant le paiement |
| Paiement minimum | 50 $ | Les chercheurs en dessous de ce seuil sont regroupés jusqu’à ce que les gains cumulés atteignent le minimum |
| Devise | USD | Devise pour tous les montants de primes et paiements |
| E-mail du service financier | Vide | La boîte de réception qui planifie les paiements. Une fois renseignée, initier un versement lui envoie une demande de paiement avec un lien sécurisé où le service financier confirme le paiement, ou signale son échec, sans compte Kit. Laissez vide pour enregistrer les paiements vous-même. Voir Confirmation par l’équipe financière |
Les exigences en matière de documents fiscaux existent pour votre conformité légale. Désactiver ce paramètre signifie que les chercheurs peuvent recevoir des paiements sans fournir de documentation fiscale. Consultez votre équipe financière avant de le désactiver.
Onglet Spam
Les paramètres anti-spam protègent votre programme contre les soumissions massives et les rapports en série de faible qualité.
| Champ | Par défaut | Description |
|---|---|---|
| Rapports max par fenêtre | 5 | Soumissions maximum par chercheur dans la fenêtre de limitation de débit |
| Durée de la fenêtre | 5 minutes | Fenêtre temporelle pour la limitation de débit |
| Durée du blocage | 1 heure | Durée pendant laquelle un chercheur est bloqué après avoir dépassé la limite |
| Intervalle de nettoyage | 24 heures | Durée de conservation des enregistrements de spam avant suppression automatique |
Les valeurs par défaut sont prudentes. Si vous constatez que des chercheurs légitimes atteignent la limite de débit, augmentez la durée de la fenêtre ou relevez le seuil de rapports maximum. Si vous recevez beaucoup de spam, réduisez la fenêtre et prolongez la durée de blocage.
Un expéditeur bloqué voit un message délibérément vague. Kit n’indique pas à une personne malveillante quel filtre l’a interceptée. Le blocage se lève automatiquement à l’expiration de sa durée, et le compteur repart de zéro au premier rapport qui suit la fin de la fenêtre de comptage. Vous pouvez aussi consulter et lever tout blocage depuis VDP > Registres de spam.
Consultez Limites de soumission et blocage du spam pour comprendre chaque filtre traversé par une soumission, lire un registre de spam et répondre à un chercheur dont la soumission a été refusée.
Onglet Retrait
L’onglet Retrait détermine si le programme accepte également les signalements d’abus commis par un tiers et d’usurpation de marque. Ne le configurez que si l’équipe est responsable de ce parcours de réponse. Un avis de retrait dispose de sa propre réception, de ses preuves, de son statut et de sa piste d’audit ; ce n’est pas un rapport de vulnérabilité muni d’une autre étiquette.
Consultez Avis de retrait avant d’activer ce parcours de réception.
Onglet security.txt
Cet onglet configure les champs utilisés pour générer votre fichier /.well-known/security.txt conformément à la RFC 9116. Kit sert ce fichier automatiquement lorsque votre programme est actif.
| Champ | Par défaut | Description |
|---|---|---|
| E-mail de contact | Aucun (obligatoire) | L’adresse e-mail que les chercheurs utilisent pour signaler les vulnérabilités. Publiée dans le champ Contact:. |
| Expiration | 365 jours | Jours à partir de la génération jusqu’à l’expiration du security.txt. La RFC 9116 exige un champ Expires:. |
| URL de la politique | Générée automatiquement | URL de votre page de politique de divulgation. Pointe par défaut vers votre politique hébergée par Kit. |
| URL des remerciements | Aucune | URL de votre page tableau d’honneur, si activée |
| URL de recrutement | Aucune | Lien vers les offres d’emploi de votre équipe sécurité |
| URL de chiffrement | Aucune | URL de votre clé publique PGP pour les communications chiffrées |
Vous devez définir un e-mail de contact avant que votre security.txt ne soit servi. Pour tous les détails sur la configuration, le formatage et la vérification du security.txt, consultez Configuration de security.txt.
Onglet E-mail
L’onglet E-mail crée un gestionnaire security@ sur une intégration d’e-mails entrants prête. Kit privilégie Startupkit Email lorsque les deux fournisseurs sont prêts ; sinon, il utilise une intégration Cloudflare Email Routing existante et prête. La création enregistre le gestionnaire dans Kit ; elle ne configure pas le domaine. Le domaine générique de Startupkit Email ou le worker actif de Cloudflare achemine les e-mails correspondants une fois le fournisseur correctement configuré.
Une boîte de réception adossée à Cloudflare reçoit les e-mails, mais les messages destinés aux chercheurs partent toujours de l’adresse de la plateforme Kit. L’envoi depuis l’adresse du programme exige Startupkit Email avec l’envoi en tant que cette adresse activé.
Retirer l’identité arrête les nouveaux e-mails reçus par cette adresse ; avant de la retirer, confirmez comment les chercheurs contacteront l’équipe. L’image de marque du compte contrôle toujours le logo et les couleurs des e-mails adressés aux chercheurs. Consultez Communication avec les chercheurs pour le comportement des messages.
En bref
- Définissez le nom du programme et personnalisez le texte de la politique de divulgation
- Définissez les cibles incluses et les catégories hors périmètre
- Configurez la grille des primes ou indiquez que le programme n’offre pas de prime
- Fixez les objectifs de SLA par niveau de sévérité
- Fixez le budget de répétition des alertes de dépassement : combien de fois un rapport en dépassement vous alerte à nouveau, et à quel intervalle
- Décidez si vous utilisez l’avis de file d’attente, et son envoi automatique, quand l’examen prend du retard
- Assignez un responsable de triage par défaut
- Créez des routes par composant uniquement lorsque la responsabilité est claire
- Configurez les méthodes de paiement et les exigences fiscales
- Vérifiez les seuils anti-spam
- Décidez si le programme accepte les avis de retrait
- Définissez l’e-mail de contact pour security.txt
- Créez et testez l’identité e-mail du programme
- Configurez l’intégration Slack pour les alertes d’escalade
- Définissez le statut sur Actif lorsque tout est prêt
Pour aller plus loin
- Configuration de security.txt : guide détaillé de conformité RFC 9116 et vérification
- Triage des rapports : comment utiliser le tableau Kanban, évaluer la sévérité et résoudre les rapports
- Limites de soumission et blocage du spam : tous les motifs de refus d’une soumission et la manière de débloquer un chercheur pris par erreur
- Acheminer les rapports vers les équipes : étiquettes de composant, affectation par défaut et routage Slack
- Avis de retrait : le flux distinct de signalement des abus