Le portail chercheur
Comment les chercheurs soumettent des rapports, suivent le statut, font appel des décisions et configurent leurs informations de paiement via le portail sécurisé.
Pourquoi c’est important
Les chercheurs sont bien plus susceptibles de soumettre via un portail transparent et structuré qu’une boîte security@ opaque. Un flux de soumission clair avec suivi de statut intégré montre aux chercheurs que vous prenez leur travail au sérieux, ce qui attire des rapports de meilleure qualité et instaure une confiance durable avec la communauté de la sécurité.
Le portail chercheur de Kit utilise l’authentification par lien magique — pas de mots de passe à gérer, pas de comptes à créer. Cela élimine la friction pour les chercheurs ponctuels tout en maintenant la responsabilité et un canal de communication sécurisé pour chaque rapport.
Ce que voient les chercheurs
Le portail chercheur se trouve à une URL distincte de votre tableau de bord interne :
/security/{program-slug}/
C’est un portail public — distinct de l’interface d’administration Kit que votre équipe utilise. L’expérience est conçue autour de trois principes :
Domaine personnalisé (module complémentaire VDP)
Avec le module complémentaire VDP (programme de divulgation des vulnérabilités), vous pouvez servir votre portail de sécurité sur votre propre domaine — par exemple security.yourcompany.com — au lieu du chemin de sous-domaine Kit par défaut. Pointez un enregistrement DNS CNAME vers Kit et ajoutez le domaine sous Paramètres du compte > Domaines personnalisés. Une fois le domaine vérifié et actif, toutes les URL du portail (/policy, /report, /hall-of-fame, /.well-known/security.txt) sont servies directement depuis votre domaine sans préfixe de chemin.
Les domaines personnalisés pour le portail de sécurité nécessitent le module complémentaire VDP (49 $/mois).
- Faible barrière à l’entrée — Pas de connexion requise pour soumettre un rapport. Les chercheurs n’ont besoin que d’une adresse e-mail.
- Transparence après soumission — Une fois un rapport soumis, le chercheur reçoit un lien magique par e-mail pour accéder à son portail. De là, il peut voir ses rapports soumis, le statut actuel de chaque rapport, le fil de messages avec votre équipe et une chronologie des événements.
- Isolation stricte — Les chercheurs ne peuvent pas voir les notes internes de l’équipe, les rapports d’autres chercheurs, ni aucun détail au-delà de leurs propres soumissions.
Soumettre un rapport
Le formulaire de soumission public est disponible à /security/{program-slug}/report. Aucun compte n’est requis — le chercheur fournit une adresse e-mail et Kit gère le reste.
Champs obligatoires
| Champ | Description |
|---|---|
| Titre | Un bref résumé de la vulnérabilité |
| Type de vulnérabilité | Catégorie OWASP sélectionnée dans un menu déroulant (SQL Injection, XSS, Broken Auth, IDOR, SSRF, RCE, etc.) |
| Endpoint affecté | L’URL ou le composant système où la vulnérabilité existe |
| Description | Détails complets de la vulnérabilité, avec prise en charge du Markdown |
| Étapes de reproduction | Instructions étape par étape pour reproduire le problème |
| Sévérité (auto-évaluée) | L’estimation du chercheur lui-même — sans valeur contraignante pour l’évaluation finale de votre équipe |
| Adresse e-mail | Utilisée pour l’accès au portail par lien magique et toutes les notifications |
Les chercheurs peuvent également joindre des fichiers — captures d’écran, code de preuve de concept ou enregistrements vidéo. Ces éléments sont optionnels mais encouragés pour les vulnérabilités complexes.
Un défi CAPTCHA est présenté lors de la soumission et une limitation de débit s’applique par adresse IP pour empêcher le spam automatisé d’atteindre votre file de triage. Au-delà, Kit suit chaque adresse e-mail et chaque adresse IP de soumission, et bloque toute rafale : plus de rapports que le seuil que vous avez configuré dans une courte fenêtre. Un chercheur qui travaille régulièrement, sur des jours ou des mois, ne la déclenche jamais ; le compteur repart à zéro chaque fois qu’une fenêtre se referme.
Tip
Si un chercheur vous signale que le formulaire l’a refusé, son adresse e-mail figure dans VDP > Registres de spam : ouvrez la fiche pour voir pourquoi, puis débloquez-la en un clic. Limites de soumission et blocages anti-spam détaille chaque filtre qu’une soumission traverse et ce que le chercheur voit à chaque étape.
Après la soumission
Une fois un rapport soumis, deux choses se produisent immédiatement :
- Le rapport apparaît dans la file de triage de votre équipe (voir Triage des rapports)
- Le chercheur reçoit un e-mail de confirmation avec un lien magique vers son portail
Le lien magique donne accès au portail chercheur sans aucun mot de passe. Chaque notification e-mail ultérieure inclut également un lien de portail à jour via la variable de modèle {{ portal_link }}.
Authentification par lien magique
Le portail utilise des liens magiques par e-mail au lieu de mots de passe. Voici comment cela fonctionne :
- Le chercheur visite
/security/{program-slug}/et saisit son adresse e-mail - Kit envoie un lien de connexion à usage unique à cette adresse
- Cliquer sur le lien authentifie le chercheur et ouvre son portail
- La session persiste jusqu’à la fermeture du navigateur ou l’expiration du lien
Si un chercheur n’a pas de session active, il peut demander un nouveau lien magique à tout moment depuis la page de connexion du portail. Un lien « Soumettre un nouveau rapport » est également disponible sur la page de connexion pour les nouveaux visiteurs.
Consultation du statut des rapports
Depuis le portail, les chercheurs voient une liste de tous les rapports qu’ils ont soumis. Chaque carte de rapport affiche :
| Élément | Détails |
|---|---|
| ID du rapport | Identifiant préfixé unique (par ex., RPT-abc123) |
| Titre | Le titre de la vulnérabilité issu de la soumission |
| Sévérité | Affichée une fois que votre équipe a terminé son évaluation |
| Statut | Statut actuel en langage clair (par ex., « Validé », « En cours », « Résolu ») |
| Prime | Montant et statut, si une prime a été approuvée. Une proposition de prime interne encore en discussion dans votre équipe n’apparaît jamais ici et ne déclenche jamais d’e-mail. |
| Invite de paiement | Un rappel pour ajouter les informations de paiement lorsqu’une prime approuvée les attend. Un paiement rejeté par la suite n’est pas signalé sur la carte — cela apparaît une fois le rapport ouvert, et par e-mail (voir Quand un paiement échoue) |
| Date de soumission | Date à laquelle le rapport a été initialement déposé |
En cliquant sur un rapport, le chercheur accède à la vue détaillée complète : le contenu de la soumission originale, le statut actuel avec une explication, le fil de messages (messages externes uniquement — les notes internes de l’équipe sont masquées) et une chronologie de toutes les transitions.
Les chercheurs ne peuvent pas modifier les détails du rapport après soumission. Ils peuvent communiquer avec votre équipe en envoyant des messages dans le fil du rapport, qui est le canal principal pour les demandes de clarification et les mises à jour de statut. Consultez Communication avec les chercheurs pour savoir comment votre équipe gère ces conversations.
Appels
Lorsque votre équipe rejette un rapport, le chercheur a la possibilité de faire appel de la décision directement depuis le portail.
Comment fonctionnent les appels
- Le chercheur ouvre le rapport rejeté dans son portail
- Il clique sur Faire appel et fournit une justification écrite (minimum 10 caractères)
- L’appel est soumis ; Kit alerte votre responsable d’astreinte et publie une réponse dans le fil Slack du rapport (si Slack est connecté), chacune renvoyant directement au panneau d’appel sur le rapport. Le chercheur reçoit un e-mail confirmant la réception de son appel.
- Votre équipe examine l’appel depuis la vue détaillée du rapport et l’accepte ou le rejette :
- Accepter — votre équipe est d’accord avec le chercheur. Si le rapport avait été rejeté, l’acceptation le rouvre et le renvoie au triage. Le chercheur reçoit un e-mail l’informant que l’appel a été accepté.
- Rejeter — votre équipe maintient la décision initiale. Le chercheur reçoit un e-mail l’informant que la décision est maintenue.
Dans les deux cas, la décision, l’examinateur et l’horodatage sont enregistrés sur le rapport. Consultez Triage des rapports pour le côté équipe de ce flux.
Limites d’appel
Chaque rapport a un nombre maximum d’appels configurable. La valeur par défaut est de 3 appels par rapport. Vous pouvez ajuster cette limite dans les Paramètres de triage de votre programme. Le portail affiche le nombre d’appels utilisés (par ex., « Appels utilisés : 1 sur 3 ») pour que les chercheurs sachent où ils en sont.
NDA / Accord
Vous pouvez optionnellement exiger que les chercheurs acceptent un accord de programme avant le versement d’une prime. C’est utile pour les accords de non-divulgation ou les conditions de divulgation coordonnée.
- Configurez le texte de l’accord dans les Paramètres du programme à l’aide de l’éditeur de texte riche
- Lorsqu’une prime est approuvée, le chercheur voit une invite Accepter l’accord dans son portail
- Le chercheur accepte par voie électronique en un seul clic — aucun document à signer ni à téléverser
- L’acceptation est enregistrée avec le texte exact de l’accord en vigueur, un horodatage et l’adresse IP du chercheur
L’acceptation de l’accord est un prérequis pour le paiement — si activé, le pipeline de versement ne procédera pas tant que le chercheur n’aura pas accepté.
Configuration du paiement (module complémentaire VDP)
Après que votre équipe a approuvé une prime, le chercheur est invité dans son portail à fournir ses informations de paiement. Cette section n’est disponible qu’avec le module complémentaire VDP (49 $/mois).
Les méthodes de paiement prises en charge dépendent de ce que vous avez configuré dans les Paramètres du programme :
- Virement bancaire — Le chercheur fournit le nom de sa banque, son numéro de compte et son code de routage
- PayPal — Le chercheur fournit son adresse e-mail PayPal
Les informations de paiement sont chiffrées au repos. Elles ne sont réaffichées qu’au chercheur connecté, sur sa propre page de paiement, pour qu’il puisse vérifier et corriger ce qui est enregistré — précisément ce qu’exige, la plupart du temps, un paiement échoué. Votre équipe ne voit jamais les détails complets. Les écrans de l’équipe n’affichent qu’un identifiant masqué (••••4321 pour un compte bancaire, j•••@example.com pour PayPal). Le numéro de compte et le code de routage complets n’apparaissent qu’à un seul endroit : le lien de confirmation à usage unique, valable 90 jours, envoyé à votre boîte de réception financière — le canal sécurisé dont la personne qui planifie le virement a réellement besoin. Consultez Primes et paiements pour le flux de versement complet.
Quand un paiement échoue
Si le paiement d’une prime est rejeté, la page de détail du rapport affiche un bandeau — Votre prime de X $ attend de nouvelles informations de paiement — expliquant que le paiement n’a pas pu être livré et que le montant intégral lui reste réservé. Son bouton Mettre à jour les informations de paiement ouvre la page de paiement.
Le badge de prime sur cette page suit la boucle en deux étapes. Informations de paiement requises signifie que le paiement a été rejeté et que Kit attend le chercheur. Nouvel envoi du versement signifie qu’il a fourni de nouvelles informations et que votre équipe peut maintenant remettre le versement en file.
Sur la page de paiement, un encadré nomme le moyen de paiement qui a échoué, par son identifiant masqué, et demande au chercheur de saisir un autre compte ou de corriger d’abord celui-ci auprès de son prestataire. Le champ en cause porte une indication correspondante, avec la date.
Kit envoie aussi un e-mail directement au chercheur, avec un lien magique qui le dépose sur la page de paiement en un clic. Cet e-mail nomme la raison en langage clair, mais ne cite jamais ce que votre équipe ou votre contact financier a saisi.
La nouvelle tentative est une action de votre équipe. Une fois ses nouvelles informations enregistrées, le badge du chercheur reste sur Nouvel envoi du versement jusqu’à ce qu’un membre de votre équipe clique sur Réessayer — le portail le lui dit explicitement, plutôt que de laisser croire que l’argent est déjà en route.
Documents fiscaux (module complémentaire VDP)
Pour les programmes qui exigent une documentation fiscale avant le versement, les chercheurs téléversent leurs formulaires directement via le portail. Cette section n’est disponible qu’avec le module complémentaire VDP (49 $/mois).
| Document | Qui en a besoin | Objectif |
|---|---|---|
| W-9 | Chercheurs basés aux États-Unis | Exigé par l’IRS pour les paiements nationaux dépassant 600 $/an |
| W-8BEN | Chercheurs hors États-Unis | Certifie le statut étranger et revendique les avantages des conventions fiscales pour réduire les retenues |
Flux de téléversement :
- Après l’approbation d’une prime, le chercheur voit une invite dans son portail pour téléverser le document fiscal approprié
- Le chercheur sélectionne le type de document (W-9 ou W-8BEN) et téléverse le fichier
- Votre équipe examine et marque le document comme vérifié ou rejeté depuis la file des Documents fiscaux dans le tableau de bord interne
- En cas de rejet, le chercheur est notifié et peut téléverser une version corrigée
Une tâche d’arrière-plan récurrente surveille les dates d’expiration des documents et envoie des rappels aux chercheurs lorsque leurs documents approchent de l’échéance. La vérification des documents fiscaux est un prérequis pour le versement lorsque cette exigence est activée dans les paramètres de votre programme.
Contrôle d’accès sur invitation uniquement
Par défaut, votre portail de sécurité est accessible publiquement à toute personne disposant de l’URL. Vous pouvez passer en mode invitation uniquement pour restreindre les soumissions — utile pour les programmes privés, les bêtas en accès anticipé ou les programmes limités à une liste de chercheurs sélectionnés.
Pour l’activer, accédez à VDP > Paramètres du portail de sécurité et définissez Contrôle d’accès sur Invitation uniquement. Kit génère automatiquement un jeton d’accès secret. Partagez l’URL d’invitation résultante directement avec les chercheurs de confiance — elle inclut le jeton et accorde une session de navigateur persistante au clic.
Formulaire de demande d’accès
Lorsqu’un visiteur arrive sur votre portail verrouillé sans jeton valide, au lieu d’une impasse, il voit un court formulaire Demander l’accès. Il peut saisir son e-mail et un message optionnel expliquant son intérêt. Vous n’êtes pas obligé d’approuver chaque demande, et la soumission du formulaire n’indique pas au visiteur si son e-mail est déjà en attente — empêchant l’énumération.
Lorsqu’une demande arrive :
- Un e-mail de notification est envoyé à votre adresse e-mail de contact
security.txt(ou l’e-mail de facturation du compte en secours) - L’élément Demandes d’accès apparaît dans la barre latérale VDP sous Configuration, avec un badge indiquant le nombre en attente
- Ouvrez VDP > Demandes d’accès pour examiner les demandes en attente — l’adresse e-mail, le message optionnel et la date de soumission sont affichés
- Cliquez sur Approuver et envoyer l’invitation pour envoyer au demandeur son lien d’invitation personnel en une seule étape
Le lien d’invitation envoyé lors de l’approbation est la même URL basée sur un jeton que vous partageriez manuellement. Une fois qu’un chercheur clique dessus, il dispose d’une session persistante et peut soumettre des rapports normalement.
Tableau d’honneur
Le tableau d’honneur public de votre programme met à l’honneur les chercheurs qui ont signalé des vulnérabilités valides. L’inscription repose sur le consentement : aucun chercheur n’est publié sans l’avoir choisi (ou sans que votre équipe ait consigné un consentement qu’il vous a donné directement).
Préférences de mention. Dans le profil du portail, chaque chercheur choisit l’une des trois options ; tant qu’il n’a pas répondu, son état est « Non demandé » :
- Nommé — mentionné publiquement par son pseudonyme (ou son nom, s’il n’a pas de pseudonyme). Son adresse e-mail n’est jamais affichée.
- Anonyme — mentionné sous une ligne « Chercheur anonyme » qui conserve son classement et son nombre de rapports, mais n’affiche aucun nom.
- Non listé — publié nulle part. C’est un refus ferme : votre équipe ne peut pas passer outre.
- Non demandé — le chercheur n’a jamais répondu. Votre équipe peut le lui demander (voir ci-dessous), ou le mentionner en consignant un consentement obtenu par ailleurs.
Demander le consentement. Rien ne vous oblige à attendre qu’un chercheur réponde de lui-même. Ouvrez son profil dans le tableau de bord interne et cliquez sur Demander le consentement : Kit lui envoie par e-mail un lien, valable 30 jours, qui s’ouvre sans connexion et propose les trois mêmes choix. Ce qu’il retient devient sa préférence de mention partout, exactement comme s’il l’avait définie dans son portail, et la personne qui a envoyé la demande est prévenue de la réponse.
Le choix Me mentionner par mon nom s’accompagne d’un champ de saisie, prérempli avec le nom que Kit connaît déjà et modifiable avant de répondre — personne ne devrait consentir à une mention qu’on ne lui a jamais montrée. Ce qui y est saisi devient son nom de mention publique partout, et pas seulement sur votre tableau d’honneur ; un chercheur sans nom enregistré doit donc en fournir un pour que ce choix puisse être validé.
L’option n’apparaît que pour un chercheur qui n’a jamais répondu et qui a au moins un rapport valide sur votre programme. Un chercheur ayant choisi Non listé ne peut jamais être sollicité : ce refus tient. Sinon, une seule demande peut rester en attente à la fois, une relance est possible au bout de sept jours, et une fois qu’une personne a répondu, vous ne pouvez plus la solliciter avant 30 jours.
Un « oui » ne publie toujours personne. Votre équipe ajoute l’entrée du tableau d’honneur à la main, comme toujours, en choisissant l’année, le nom affiché et le lien. Ce qui change, c’est que le consentement vous parvient désormais directement : l’entrée consigne la réponse du chercheur lui-même et la date à laquelle il l’a donnée, au lieu d’une attestation de votre équipe.
Gestion. La page de gestion du tableau d’honneur dans le tableau de bord interne permet à votre équipe de :
- Ajouter des chercheurs ayant au moins un rapport valide sur le programme (les rapporteurs dont tous les rapports ont été rejetés ne peuvent pas être ajoutés). Si une personne à mentionner par son nom n’a aucun nom enregistré, le formulaire vous demande un nom affiché — sans lui, l’entrée la publierait comme Chercheur anonyme, l’exact contraire de ce qu’elle a accepté
- Publier un chercheur « Non demandé » en attestant d’un consentement donné dans le fil du rapport ou par e-mail — Kit enregistre qui l’a consigné, quand, et d’où venait le consentement. Un chercheur qui a répondu à une demande de consentement n’a besoin d’aucune attestation
- Mentionner quelqu’un d’autre : une entrée manuelle pour un rapporteur hors plateforme (une soumission par e-mail uniquement, ou un correctif antérieur au programme) avec un nom affiché, un lien facultatif et une courte note publique
- Modifier le nom affiché, la note, le lien et la date de reconnaissance de n’importe quelle entrée
- Mettre en avant des entrées — les chercheurs mis en avant apparaissent bel et bien en premier sur la page publique
- Voir d’un coup d’œil l’état de publication de chaque ligne (Publié / Privé (anonyme) / Non listé / Manuel)
Qui mentionner ensuite. L’onglet Recommandés de la page de gestion répertorie les chercheurs qui ont déposé des rapports valides sur votre programme sans être encore mentionnés publiquement, les plus méritants en tête. L’ordre pondère la sévérité de leurs découvertes (un rapport critique pèse bien plus qu’un rapport faible), le nombre de rapports valides déposés et le fait que ces rapports aient donné lieu à une prime ; le spam et les soumissions de faible qualité présents dans leur historique jouent contre eux. Un rapport que personne n’a encore évalué compte malgré tout, mais à peine : non classé ne veut pas dire insignifiant. Les montants des primes sont affichés à titre indicatif et ne pèsent jamais sur le classement, car les programmes paient dans des devises différentes. Chaque ligne présente les éléments justificatifs sous forme d’étiquettes plutôt que d’une note, pour que vous puissiez toujours voir pourquoi une personne se trouve à cette place.
L’action proposée sur une ligne dépend du consentement du chercheur. Celui qui vous a déjà indiqué comment il souhaite être mentionné peut être ajouté au tableau d’honneur depuis cet onglet ; celui qui ne l’a pas fait se voit proposer Demander le consentement à la place, car Kit ne publie jamais un nom sans l’accord de la personne concernée. Un troisième onglet recense les chercheurs sollicités qui n’ont pas encore répondu. Une personne ayant choisi Non listé n’apparaît dans aucun des trois.
La page publique. Les entrées sont regroupées par année de reconnaissance, de la plus récente à la plus ancienne, et chaque entrée dispose de son propre permalien à /security/{program-slug}/hall-of-fame/{entry-id} avec la mention, le nombre de rapports, la note et le lien modéré. Le nombre de rapports se met à jour automatiquement lorsque le statut d’un rapport change. La liste est disponible à /security/{program-slug}/hall-of-fame.
Le tableau d’honneur est une incitation à faible coût qui fonctionne particulièrement bien pour les programmes de reconnaissance uniquement (sans primes monétaires). Activez-le dans les Paramètres du programme pour donner aux chercheurs une raison de s’inscrire.
En bref
-
Vérifiez l’URL de votre formulaire de soumission (
/security/{program-slug}/report) et partagez-la dans votre security.txt et le pied de page de votre site -
(module complémentaire VDP) Configurez un domaine personnalisé (par ex.
security.yourcompany.com) sous Paramètres du compte > Domaines personnalisés pour une expérience chercheur de marque - Testez le flux de lien magique en soumettant un rapport de test avec un e-mail personnel
- Personnalisez le modèle d’e-mail Rapport accusé de réception pour que les chercheurs sachent à quoi s’attendre après soumission
- Configurez la limite d’appels dans les Paramètres de triage (par défaut : 3 par rapport)
- Mettez en place un NDA/accord si votre programme en exige un avant paiement
- Activez le tableau d’honneur dans les Paramètres du programme pour encourager la participation des chercheurs
- Si vous gérez un programme privé, activez le contrôle d’accès sur invitation uniquement dans les Paramètres du portail de sécurité et partagez l’URL d’invitation avec les chercheurs de confiance
- Si vous utilisez le module complémentaire VDP, vérifiez que les méthodes de paiement et les exigences de documents fiscaux sont correctement configurées
Pour aller plus loin
- Primes et paiements — le pipeline complet de versement, les documents fiscaux et le grand livre financier
- Communication avec les chercheurs — fils de messages et modèles d’e-mails
- Limites de soumission et blocages anti-spam — pourquoi une soumission peut être refusée, et comment débloquer un chercheur