Plateforme de Bug Bounty pour l'Afrique francophone
Connectez les meilleurs chercheurs en sécurité d'Afrique avec les entreprises qui ont besoin de protéger leurs systèmes. Gagnez des récompenses en trouvant des vulnérabilités.
La plateforme de bug bounty de l'Afrique francophone — et la seule où la sévérité elle-même peut être contestée. Chaque faille est jugée au regard d'une taxonomie publiée, le montant découle de la grille de récompenses publiée par l'organisation, et nous émettons un certificat signé que chacun peut vérifier. L'entreprise paie le chercheur directement, et le chercheur conserve l'intégralité de la prime. Tout en FCFA, en français d'abord.
Plateforme sécurisée avec chiffrement de bout en bout et gestion responsable des vulnérabilités.
FCFA · GRILLE PUBLIÉE
Récompenses attractives
Des primes compétitives en FCFA, fixées par la grille de récompenses que chaque organisation publie avant qu'une faille n'existe.
AFRIQUE
Communauté africaine
La première plateforme de bug bounty dédiée à l'Afrique francophone avec support local.
CONFORMITÉ
Conformité réglementaire
Conforme aux normes de sécurité internationales et aux réglementations africaines.
Comment ça marche
La sévérité décide du montant.
Donc la sévérité est contestable.
Toutes les plateformes vous laissent argumenter la sévérité. Toutes laissent aussi le dernier mot à l'entreprise qui paie. Nous le confions à un second évaluateur — et sa décision s'impose aux deux parties.
01
Soumettre
Le chercheur argumente l'impact et la sévérité au regard d'une taxonomie publiée. Jamais un prix : le montant ne lui appartient pas, et il n'appartient pas davantage à l'entreprise.
02
Arbitrer
Un évaluateur, qui n'est pas l'entreprise qui paie, retient la sévérité et consigne sa motivation. S'écarter de la référence publiée exige une justification écrite.
03
Certifier
La sévérité rencontre la grille de récompenses publiée de l'organisation, et le montant en découle. Nous émettons un certificat signé — qui doit quoi, à qui, et pour quand — que chacun peut vérifier sans compte.
04
Régler
L'entreprise paie le chercheur directement et le déclare. Le chercheur confirme, ou conteste. Un certificat impayé suspend les nouvelles soumissions sur le programme.
Soumettez en français. Argumentez la sévérité, pas un prix — et si la décision ne vous convainc pas, faites appel devant un second évaluateur dont la décision s'impose. Vous conservez 100 % de la prime, versée sur le compte mobile money que vous enregistrez.
Entreprises africaines
Banques, télécoms, fintechs et agences publiques d'Afrique de l'Ouest. Vous publiez votre grille de récompenses, un évaluateur indépendant retient la sévérité, et vous payez le chercheur directement contre un certificat que chacun peut vérifier. Conformité locale, tarification locale, support local.
Posture réglementaire
Ce que nous pouvons faire aujourd'hui.
Ce que nous voulons faire ensuite.
Une plateforme de bug bounty entre en terrain réglementé dès l'instant où elle détient l'argent d'autrui. Voici précisément où nous nous situons de part et d'autre de cette ligne.
v1 · Aujourd'huiEn production
Nous ne détenons jamais les fonds
L'entreprise paie le chercheur directement, contre notre certificat. Rien ne transite par nous — c'est pourquoi opérer comme nous le faisons aujourd'hui n'exige aucun agrément BCEAO.
Aucune détention
Nous ne recevons, ne détenons et ne transférons aucune prime. En détenir une pendant des semaines correspond précisément à l'activité que l'Instruction BCEAO N°001-01-2024 réserve aux établissements agréés, et l'UEMOA ne prévoit aucune exception pour les places de marché — contrairement à l'Union européenne ou aux États-Unis.
Des conditions qui engagent
Consultables avant votre confirmation, conservables et reproductibles ensuite. La loi sénégalaise n° 2008-08 en fait une condition de formation du contrat, pas une politesse.
Un dossier de dix ans
Chaque certificat et chaque acceptation sont conservés dix ans et restitués sur demande — garanti par la base de données, pas par une politique interne.
Retenue affichée, jamais prélevée
Chaque certificat indique le brut, la retenue et le net. Les 5 % retenus à la source sur les paiements aux résidents sont l'obligation de l'entreprise en tant que payeur. Nous l'indiquons ; nous ne l'encaissons pas.
v2 · PrévuSous réserve d'agrément
Détention agréée
Détenir les fonds de nos clients est la direction que nous visons, et c'est une question d'agrément bien avant d'être une question d'ingénierie. Rien de cette colonne n'existe aujourd'hui.
Établissement de paiement
Soit notre propre agrément, assorti d'un capital minimum de 100 000 000 FCFA, soit une immatriculation comme agent d'un établissement de paiement agréé — un dossier déposé par l'établissement mandant, qui en demeure responsable.
Lutte anti-blanchiment
Sur la voie de la détention, un dispositif de contrôle interne LBC/FT conditionne le dépôt du dossier lui-même ; ce n'est pas une formalité ultérieure.
CIMA — garantie assurantielle
Adosser une garantie d'assurance à un certificat est en soi une activité d'assurance réglementée, qui exige son propre agrément. Nous l'étudions. Nous ne le détenons pas.
OHADA
Notre tarif et chaque grille de récompenses sont publiés, parce qu'un tarif publié produit des effets de droit. Cela vaut dans les deux modèles.
Rien de tout ceci n'est agréé à ce jour. BugSecure ne détient aucun fonds de client et ne fournit aucun service de paiement ni d'assurance.
Prêt à sécuriser vos systèmes ?
Rejoignez la plateforme de bug bounty de référence en Afrique francophone.