Limites de soumission et blocage du spam
Découvrez toutes les raisons pour lesquelles Kit peut refuser un rapport — contrôles anti-robots, limitation par IP, blocages en rafale et portail sur invitation — puis apprenez à lire et lever un blocage erroné.
Pourquoi c’est important
Votre formulaire de soumission est public. Les analyseurs, robots qui envoient à l’aveugle et personnes convaincues qu’un lien cassé est une vulnérabilité le trouveront. Kit filtre ce trafic avant qu’il n’atteigne le tableau de triage.
Une erreur de filtrage a un coût asymétrique. Quelques spams dans la file sont gênants. Un chercheur bloqué sans bruit représente une vraie vulnérabilité dont vous n’entendrez jamais parler, ainsi qu’une personne qui expliquera à ses pairs que votre programme est un trou noir.
Les filtres restent donc volontairement étroits : ils mesurent une rafale, pas une carrière. Un chercheur qui envoie cent bons rapports en deux ans ne les déclenchera jamais.
Les quatre contrôles
Une soumission traverse ces contrôles dans l’ordre. Le premier refus l’emporte.
| Contrôle | Périmètre | Configurable | Motif de refus |
|---|---|---|---|
| Accès au portail | Portail entier | Oui | Le portail exige une invitation et la personne n’en possède pas |
| Contrôles anti-robots | Chaque soumission | — | Le champ piège masqué est rempli ou le défi Cloudflare Turnstile échoue |
| Limitation du point de terminaison | Adresse IP | — | Plus de 10 tentatives de soumission depuis une IP en une heure |
| Blocage du spam | Programme, adresse e-mail et IP | Oui | L’e-mail ou l’IP possède un blocage actif |
Seul le blocage du spam est réglable. Les autres sont des comportements fixes de la plateforme.
Note
La limitation du point de terminaison — 10 tentatives par heure et par IP — diffère du blocage du spam. La première compte les tentatives, y compris celles refusées, puis se réinitialise seule. Le second compte les rapports acceptés et peut laisser une trace durable que vous pouvez consulter et lever.
Fonctionnement des blocages en rafale
Kit conserve un registre de spam par identifiant ayant soumis un rapport au programme : un pour l’adresse e-mail et un pour l’adresse IP. Les deux sont chiffrés.
Chaque registre compte les soumissions dans une fenêtre :
- Le premier rapport ouvre la fenêtre et place le compteur à 1.
- Chaque rapport supplémentaire dans cette fenêtre ajoute 1.
- Lorsque le compteur atteint le nombre maximal de rapports par fenêtre, le registre est bloqué pendant la durée de blocage, avec le motif Burst (Rafale).
- Un rapport arrivé après la fermeture de la fenêtre ouvre une nouvelle fenêtre et remet le compteur à 1. Un éventuel blocage est levé au même moment.
La fenêtre commence avec le rapport qui l’a ouverte, pas le dernier rapport. Avec le réglage par défaut — 5 rapports en 300 secondes — il faut donc cinq rapports dans les cinq minutes suivant le premier.
Exemple détaillé
Avec les valeurs par défaut, 5 rapports en 5 minutes et un blocage d’une heure :
| Heure | Événement | Compteur | État |
|---|---|---|---|
| 10:00 | Premier rapport accepté, fenêtre ouverte jusqu’à 10:05 | 1 | Surveillance |
| 10:01–10:03 | Trois autres rapports acceptés | 4 | Surveillance |
| 10:04 | Cinquième rapport accepté | 5 | Bloqué jusqu’à 11:04 |
| 10:05 | Sixième tentative refusée | 5 | Bloqué ; 1 tentative refusée |
| 11:02 | Nouvelle tentative refusée | 5 | Toujours bloqué |
| 11:05 | Fenêtre et blocage expirés ; rapport accepté | 1 | Nouvelle fenêtre, surveillance |
Deux points à retenir :
- Le seuil déclenche le blocage, ce n’est pas un plafond. Avec une valeur de 5, le cinquième rapport est accepté puis le blocage s’enclenche. Le sixième est le premier refusé.
- Une fenêtre expirée lève le blocage. Le chercheur n’a pas à attendre le blocage pour être immédiatement bloqué de nouveau. L’ancien comportement comptait toute la durée de vie du registre et pouvait bloquer définitivement une personne qui avait envoyé cinq rapports sur plusieurs mois.
Tip
Pour distinguer un chercheur prolifique d’une véritable rafale, consultez Submissions (Soumissions) dans le registre : il s’agit du nombre dans la fenêtre actuelle, pas de son total historique. L’ensemble de son activité figure sur son profil.
Les chercheurs déjà validés ont plus de marge
Un chercheur dont au moins un rapport a atteint l’état Validated ou au-delà dans votre programme, avec un karma supérieur à zéro, bénéficie d’un seuil multiplié par quatre. Avec les valeurs par défaut, cela représente 20 rapports en cinq minutes au lieu de 5.
La confiance se gagne dans votre programme uniquement. La réputation acquise chez une autre équipe n’apporte rien. Le seuil est relevé à la fois pour l’e-mail et l’IP d’origine, afin d’éviter qu’une personne franchisse le premier contrôle pour être arrêtée par le second.
La barre est relevée, jamais supprimée. Un compte de confiance compromis ou devenu abusif reste bloqué, simplement plus tard. Si le karma retombe à zéro — un rapport rejeté comme spam coûte 10 points — l’avantage disparaît immédiatement.
Important
Si un chercheur déjà validé subit un blocage en rafale, chaque administrateur CSIRT reçoit une notification dans l’application avec un lien direct vers le registre. Considérez-la comme un faux positif probable jusqu’à vérification.
Lire un registre de spam
Public : propriétaires du programme et équipe de sécurité. La console se trouve sous VDP → Spam Records et exige un abonnement Kit actif.
Chaque ligne correspond à une adresse e-mail ou une IP. Ouvrez-la pour connaître son état, sa raison et les rapports déjà déposés avec cet identifiant.
États
| État | Signification |
|---|---|
| Watching (Surveillance) | Identifiant connu et compté, sans blocage. État normal de toute personne ayant soumis un rapport |
| Blocked (Bloqué) | Les soumissions de cet identifiant sont actuellement refusées |
| Released (Libéré) | Un membre de l’équipe a levé le blocage manuellement |
Motif du blocage
| Motif | Déclencheur | Levée |
|---|---|---|
| Burst (Rafale) | Kit, automatiquement lorsque le compteur atteint le seuil | Expiration de Blocked Until, fenêtre expirée ou action Release |
| Manual (Manuel) | Un membre clique sur Block | Action Release |
Un blocage manuel dure une semaine, quelle que soit la durée configurée. Ce réglage ne concerne que les blocages automatiques.
Compteurs
| Champ | Information |
|---|---|
| Submissions | Rapports acceptés pendant la fenêtre actuelle |
| Refused attempts | Nombre de tentatives refusées pendant le blocage |
| Last seen | Dernière soumission acceptée |
| Blocked until | Date de fin automatique du blocage. Vide s’il n’en possède pas |
Le nombre de tentatives refusées aide à comprendre le blocage. Quelques tentatives suivies d’un silence correspondent souvent à un chercheur qui a renoncé : vérifiez le cas. Des centaines signalent un robot et un filtre qui remplit son rôle.
Bloquer et libérer manuellement
- Block (Bloquer) impose immédiatement un blocage manuel d’une semaine.
- Release (Libérer) lève les deux types de blocage et place le registre à l’état Released.
Important
Libérer un identifiant ne l’ajoute pas à une liste d’autorisation. Il repart sous surveillance et une nouvelle rafale le bloquera automatiquement.
L’e-mail et l’IP possèdent des registres indépendants. Si vous libérez l’e-mail mais que l’IP reste bloquée, la personne reçoit toujours un refus. Un réseau d’entreprise, un VPN, un campus ou un relais de confidentialité peut aussi partager une IP entre plusieurs chercheurs. Vérifiez les rapports associés avant de bloquer une IP manuellement.
Régler les seuils
Configurez-les sous Program Settings → Spam. Consultez Configurer votre programme pour voir l’onglet dans son contexte.
| Symptôme | Modification |
|---|---|
| De vrais chercheurs rencontrent le blocage en travaillant méthodiquement | Augmentez Max reports per window ou raccourcissez la Window afin de séparer leurs rapports |
| Les robots remplissent le tableau | Diminuez Max reports per window et allongez la Block Duration |
| Un chercheur envoie des lots légitimes de constats liés | Relevez le seuil plutôt que de le libérer à répétition |
| Les blocages durent plus longtemps que l’abus | Raccourcissez la Block Duration, qui ne concerne que les blocages automatiques |
Quel que soit le réglage, le seuil doit dépasser le plus grand lot légitime que vous accepteriez volontiers. Cinq rapports en cinq minutes sont rapides pour une personne qui rédige des étapes de reproduction, mais pas impossibles si elle les a préparées hors ligne puis collées.
Ce que voit un chercheur
Public : chercheurs en sécurité et équipe qui leur répond.
Kit n’indique jamais quel filtre a refusé la soumission : une erreur précise aiderait les auteurs d’abus à régler leurs attaques. Les messages restent donc vagues :
| Contrôle | Message du formulaire |
|---|---|
| Portail sur invitation | « Invitation Required » avec un formulaire de demande d’accès |
| Contrôle anti-robots | « Please complete the security verification and try again. » |
| Limitation du point de terminaison | « Too many submissions. Please try again later. » |
| Blocage du spam | « Your submission could not be processed at this time. » |
Si vous êtes chercheur et que la soumission a été refusée :
- Attendez une heure et réessayez. La limitation et le blocage par défaut expirent seuls. Le blocage en rafale disparaît également si vous cessez les envois pendant la durée de la fenêtre.
- Ne réessayez pas en boucle. Chaque tentative refusée est comptée. Une succession de requêtes fait passer l’impression de « probablement une personne » à « certainement un robot » pour l’équipe qui examine le registre.
-
Envoyez un seul e-mail simple à l’adresse indiquée dans le fichier security.txt, généralement
security@. Dites que le formulaire vous a refusé et indiquez l’heure approximative. Cette adresse n’utilise pas les filtres de soumission. - N’incluez aucune donnée sensible dans cet e-mail. Demandez seulement le déblocage ; conservez le constat pour le formulaire.
Si vous gérez le programme et recevez ce message, recherchez l’adresse e-mail dans les registres de spam, ouvrez le registre et libérez-le.
Checklist
- Vérifiez que le seuil de rafale dépasse le plus grand lot légitime que vous souhaitez recevoir
- Parcourez les registres de spam à la recherche de lignes Blocked avec peu de Refused attempts : elles peuvent correspondre à des personnes
- Libérez tout ce qui ressemble à un chercheur et augmentez le seuil au lieu de le libérer de nouveau la semaine suivante
- Vérifiez le registre IP distinct avant d’annoncer que le déblocage est terminé