Logo StartupKit
FR

Limites de soumission et blocage du spam

Découvrez toutes les raisons pour lesquelles Kit peut refuser un rapport — contrôles anti-robots, limitation par IP, blocages en rafale et portail sur invitation — puis apprenez à lire et lever un blocage erroné.

Pourquoi c’est important

Votre formulaire de soumission est public. Les analyseurs, robots qui envoient à l’aveugle et personnes convaincues qu’un lien cassé est une vulnérabilité le trouveront. Kit filtre ce trafic avant qu’il n’atteigne le tableau de triage.

Une erreur de filtrage a un coût asymétrique. Quelques spams dans la file sont gênants. Un chercheur bloqué sans bruit représente une vraie vulnérabilité dont vous n’entendrez jamais parler, ainsi qu’une personne qui expliquera à ses pairs que votre programme est un trou noir.

Les filtres restent donc volontairement étroits : ils mesurent une rafale, pas une carrière. Un chercheur qui envoie cent bons rapports en deux ans ne les déclenchera jamais.

Les quatre contrôles

Une soumission traverse ces contrôles dans l’ordre. Le premier refus l’emporte.

Contrôle Périmètre Configurable Motif de refus
Accès au portail Portail entier Oui Le portail exige une invitation et la personne n’en possède pas
Contrôles anti-robots Chaque soumission Le champ piège masqué est rempli ou le défi Cloudflare Turnstile échoue
Limitation du point de terminaison Adresse IP Plus de 10 tentatives de soumission depuis une IP en une heure
Blocage du spam Programme, adresse e-mail et IP Oui L’e-mail ou l’IP possède un blocage actif

Seul le blocage du spam est réglable. Les autres sont des comportements fixes de la plateforme.

Note

La limitation du point de terminaison — 10 tentatives par heure et par IP — diffère du blocage du spam. La première compte les tentatives, y compris celles refusées, puis se réinitialise seule. Le second compte les rapports acceptés et peut laisser une trace durable que vous pouvez consulter et lever.

Fonctionnement des blocages en rafale

Kit conserve un registre de spam par identifiant ayant soumis un rapport au programme : un pour l’adresse e-mail et un pour l’adresse IP. Les deux sont chiffrés.

Chaque registre compte les soumissions dans une fenêtre :

  1. Le premier rapport ouvre la fenêtre et place le compteur à 1.
  2. Chaque rapport supplémentaire dans cette fenêtre ajoute 1.
  3. Lorsque le compteur atteint le nombre maximal de rapports par fenêtre, le registre est bloqué pendant la durée de blocage, avec le motif Burst (Rafale).
  4. Un rapport arrivé après la fermeture de la fenêtre ouvre une nouvelle fenêtre et remet le compteur à 1. Un éventuel blocage est levé au même moment.

La fenêtre commence avec le rapport qui l’a ouverte, pas le dernier rapport. Avec le réglage par défaut — 5 rapports en 300 secondes — il faut donc cinq rapports dans les cinq minutes suivant le premier.

Exemple détaillé

Avec les valeurs par défaut, 5 rapports en 5 minutes et un blocage d’une heure :

Heure Événement Compteur État
10:00 Premier rapport accepté, fenêtre ouverte jusqu’à 10:05 1 Surveillance
10:01–10:03 Trois autres rapports acceptés 4 Surveillance
10:04 Cinquième rapport accepté 5 Bloqué jusqu’à 11:04
10:05 Sixième tentative refusée 5 Bloqué ; 1 tentative refusée
11:02 Nouvelle tentative refusée 5 Toujours bloqué
11:05 Fenêtre et blocage expirés ; rapport accepté 1 Nouvelle fenêtre, surveillance

Deux points à retenir :

  • Le seuil déclenche le blocage, ce n’est pas un plafond. Avec une valeur de 5, le cinquième rapport est accepté puis le blocage s’enclenche. Le sixième est le premier refusé.
  • Une fenêtre expirée lève le blocage. Le chercheur n’a pas à attendre le blocage pour être immédiatement bloqué de nouveau. L’ancien comportement comptait toute la durée de vie du registre et pouvait bloquer définitivement une personne qui avait envoyé cinq rapports sur plusieurs mois.

Tip

Pour distinguer un chercheur prolifique d’une véritable rafale, consultez Submissions (Soumissions) dans le registre : il s’agit du nombre dans la fenêtre actuelle, pas de son total historique. L’ensemble de son activité figure sur son profil.

Les chercheurs déjà validés ont plus de marge

Un chercheur dont au moins un rapport a atteint l’état Validated ou au-delà dans votre programme, avec un karma supérieur à zéro, bénéficie d’un seuil multiplié par quatre. Avec les valeurs par défaut, cela représente 20 rapports en cinq minutes au lieu de 5.

La confiance se gagne dans votre programme uniquement. La réputation acquise chez une autre équipe n’apporte rien. Le seuil est relevé à la fois pour l’e-mail et l’IP d’origine, afin d’éviter qu’une personne franchisse le premier contrôle pour être arrêtée par le second.

La barre est relevée, jamais supprimée. Un compte de confiance compromis ou devenu abusif reste bloqué, simplement plus tard. Si le karma retombe à zéro — un rapport rejeté comme spam coûte 10 points — l’avantage disparaît immédiatement.

Important

Si un chercheur déjà validé subit un blocage en rafale, chaque administrateur CSIRT reçoit une notification dans l’application avec un lien direct vers le registre. Considérez-la comme un faux positif probable jusqu’à vérification.

Lire un registre de spam

Public : propriétaires du programme et équipe de sécurité. La console se trouve sous VDP → Spam Records et exige un abonnement Kit actif.

Chaque ligne correspond à une adresse e-mail ou une IP. Ouvrez-la pour connaître son état, sa raison et les rapports déjà déposés avec cet identifiant.

États

État Signification
Watching (Surveillance) Identifiant connu et compté, sans blocage. État normal de toute personne ayant soumis un rapport
Blocked (Bloqué) Les soumissions de cet identifiant sont actuellement refusées
Released (Libéré) Un membre de l’équipe a levé le blocage manuellement

Motif du blocage

Motif Déclencheur Levée
Burst (Rafale) Kit, automatiquement lorsque le compteur atteint le seuil Expiration de Blocked Until, fenêtre expirée ou action Release
Manual (Manuel) Un membre clique sur Block Action Release

Un blocage manuel dure une semaine, quelle que soit la durée configurée. Ce réglage ne concerne que les blocages automatiques.

Compteurs

Champ Information
Submissions Rapports acceptés pendant la fenêtre actuelle
Refused attempts Nombre de tentatives refusées pendant le blocage
Last seen Dernière soumission acceptée
Blocked until Date de fin automatique du blocage. Vide s’il n’en possède pas

Le nombre de tentatives refusées aide à comprendre le blocage. Quelques tentatives suivies d’un silence correspondent souvent à un chercheur qui a renoncé : vérifiez le cas. Des centaines signalent un robot et un filtre qui remplit son rôle.

Bloquer et libérer manuellement

  • Block (Bloquer) impose immédiatement un blocage manuel d’une semaine.
  • Release (Libérer) lève les deux types de blocage et place le registre à l’état Released.

Important

Libérer un identifiant ne l’ajoute pas à une liste d’autorisation. Il repart sous surveillance et une nouvelle rafale le bloquera automatiquement.

L’e-mail et l’IP possèdent des registres indépendants. Si vous libérez l’e-mail mais que l’IP reste bloquée, la personne reçoit toujours un refus. Un réseau d’entreprise, un VPN, un campus ou un relais de confidentialité peut aussi partager une IP entre plusieurs chercheurs. Vérifiez les rapports associés avant de bloquer une IP manuellement.

Régler les seuils

Configurez-les sous Program Settings → Spam. Consultez Configurer votre programme pour voir l’onglet dans son contexte.

Symptôme Modification
De vrais chercheurs rencontrent le blocage en travaillant méthodiquement Augmentez Max reports per window ou raccourcissez la Window afin de séparer leurs rapports
Les robots remplissent le tableau Diminuez Max reports per window et allongez la Block Duration
Un chercheur envoie des lots légitimes de constats liés Relevez le seuil plutôt que de le libérer à répétition
Les blocages durent plus longtemps que l’abus Raccourcissez la Block Duration, qui ne concerne que les blocages automatiques

Quel que soit le réglage, le seuil doit dépasser le plus grand lot légitime que vous accepteriez volontiers. Cinq rapports en cinq minutes sont rapides pour une personne qui rédige des étapes de reproduction, mais pas impossibles si elle les a préparées hors ligne puis collées.

Ce que voit un chercheur

Public : chercheurs en sécurité et équipe qui leur répond.

Kit n’indique jamais quel filtre a refusé la soumission : une erreur précise aiderait les auteurs d’abus à régler leurs attaques. Les messages restent donc vagues :

Contrôle Message du formulaire
Portail sur invitation « Invitation Required » avec un formulaire de demande d’accès
Contrôle anti-robots « Please complete the security verification and try again. »
Limitation du point de terminaison « Too many submissions. Please try again later. »
Blocage du spam « Your submission could not be processed at this time. »

Si vous êtes chercheur et que la soumission a été refusée :

  1. Attendez une heure et réessayez. La limitation et le blocage par défaut expirent seuls. Le blocage en rafale disparaît également si vous cessez les envois pendant la durée de la fenêtre.
  2. Ne réessayez pas en boucle. Chaque tentative refusée est comptée. Une succession de requêtes fait passer l’impression de « probablement une personne » à « certainement un robot » pour l’équipe qui examine le registre.
  3. Envoyez un seul e-mail simple à l’adresse indiquée dans le fichier security.txt, généralement security@. Dites que le formulaire vous a refusé et indiquez l’heure approximative. Cette adresse n’utilise pas les filtres de soumission.
  4. N’incluez aucune donnée sensible dans cet e-mail. Demandez seulement le déblocage ; conservez le constat pour le formulaire.

Si vous gérez le programme et recevez ce message, recherchez l’adresse e-mail dans les registres de spam, ouvrez le registre et libérez-le.

Checklist

  • Vérifiez que le seuil de rafale dépasse le plus grand lot légitime que vous souhaitez recevoir
  • Parcourez les registres de spam à la recherche de lignes Blocked avec peu de Refused attempts : elles peuvent correspondre à des personnes
  • Libérez tout ce qui ressemble à un chercheur et augmentez le seuil au lieu de le libérer de nouveau la semaine suivante
  • Vérifiez le registre IP distinct avant d’annoncer que le déblocage est terminé

Pour aller plus loin

Tapez pour rechercher...