Bug Bounty Academy

Une montée en compétence mesurée, pas déclarée.

Six compétences, cinq rangs, et des épreuves corrigées automatiquement : quiz d'analyse, simulateur de triage, entraîneur CVSS 3.1, rapports notés sur 100 et programmes simulés. Tu ne montes de rang qu'en réussissant.

Le référentiel

Recon0%Vulns0%Impact0%Triage0%Rapport0%Légal0%

progression

Cinq rangs, des conditions objectives

Les rangs sont cumulatifs. Chaque condition est vérifiée automatiquement : épreuves réussies au-dessus du seuil, labs terminés avec tous leurs flags.

savoir-faire du hunter

Triage, sévérité, rapport : ce qui fait payer une trouvaille

Trouver une faille ne suffit pas. Un rapport mal scoré, hors scope ou non reproductible est fermé sans prime. Ces épreuves t'entraînent à penser comme un triager.

classes de vulnérabilités

Dix modules, pratique puis validation

Pour chaque classe : pratique dans le lab associé, puis épreuve d'analyse (requêtes réelles, code vulnérable, choix de preuve et de correction). Seuil : 75/100.

OWASP WSTG-INFO

Méthodologie de reconnaissance

Transformer un scope en carte d'attaque priorisée, sans bruit inutile.

Lecture de scope et wildcardsSous-domaines passifs/actifsAnalyse JSTakeover

A01:2021 · API1:2023

IDOR / BOLA

La faille la plus payée en bug bounty : l'accès aux objets des autres.

Tests à deux comptesIDs prédictibles vs UUIDBFLAPreuve minimale

A03:2021

Injection SQL

Détecter, confirmer et prouver une injection sans exfiltrer de données.

Booléen / temps / erreurUNIONSecond-orderPreuve non destructive

A03:2021

Cross-Site Scripting

Contextes d'injection, CSP, et surtout : démontrer un impact réel.

Réfléchie / stockée / DOMContextesCSPSelf-XSS vs chaîne

A10:2021 · API7:2023

Server-Side Request Forgery

Faire parler le serveur à sa place : métadonnées cloud et réseau interne.

SSRF blindIMDSv1 vs IMDSv2Contournements de filtresRemédiation

A03:2021

Server-Side Template Injection

Repérer l'évaluation côté serveur et l'identifier proprement.

Sondes de détectionIdentification du moteurPreuve acceptableCorrection

A07:2021 · API2:2023

Authentification, sessions & JWT

Reset de mot de passe, 2FA, JWT : là où naissent les account takeovers.

Défauts JWTReset de mot de passeContournement 2FAFixation de session

A07:2021

OAuth 2.0 & SSO

redirect_uri, state, PKCE : les erreurs d'intégration qui mènent à l'ATO.

redirect_uristate / CSRF de loginPKCEEmail non vérifié

A04:2021 · API3:2023

Logique métier & race conditions

Les failles qu'aucun scanner ne trouve : prix, coupons, workflows, courses.

Valeurs négativesSaut d'étapesRace conditionMass assignment

A04:2021

Upload de fichiers

Validation, stockage et service des fichiers : de la XSS SVG à la RCE.

Contournements de validationSVGPath traversalStockage isolé

Cadre légal

Accéder ou se maintenir frauduleusement dans un système est puni par les articles 323-1 et suivants du Code pénal. Les techniques enseignées ici ne s'appliquent que sur les cibles FrenchCyber et sur les programmes de bug bounty qui t'y autorisent explicitement, dans le strict respect de leur périmètre.

Les épreuves nécessitent un compte (gratuit).