BugSecure
AFRICA

Plateforme de Bug Bounty pour l'Afrique francophone

Connectez les meilleurs chercheurs en sécurité d'Afrique avec les entreprises qui ont besoin de protéger leurs systèmes. Gagnez des récompenses en trouvant des vulnérabilités.

La plateforme de bug bounty de l'Afrique francophone — et la seule où la sévérité elle-même peut être contestée. Chaque faille est jugée au regard d'une taxonomie publiée, le montant découle de la grille de récompenses publiée par l'organisation, et nous émettons un certificat signé que chacun peut vérifier. L'entreprise paie le chercheur directement, et le chercheur conserve l'intégralité de la prime. Tout en FCFA, en français d'abord.

Pourquoi BugSecure Africa ?

CHIFFREMENT

Sécurité de pointe

Plateforme sécurisée avec chiffrement de bout en bout et gestion responsable des vulnérabilités.

FCFA · GRILLE PUBLIÉE

Récompenses attractives

Des primes compétitives en FCFA, fixées par la grille de récompenses que chaque organisation publie avant qu'une faille n'existe.

AFRIQUE

Communauté africaine

La première plateforme de bug bounty dédiée à l'Afrique francophone avec support local.

CONFORMITÉ

Conformité réglementaire

Conforme aux normes de sécurité internationales et aux réglementations africaines.

Comment ça marche

La sévérité décide du montant. Donc la sévérité est contestable.

Toutes les plateformes vous laissent argumenter la sévérité. Toutes laissent aussi le dernier mot à l'entreprise qui paie. Nous le confions à un second évaluateur — et sa décision s'impose aux deux parties.

  1. Soumettre

    Le chercheur argumente l'impact et la sévérité au regard d'une taxonomie publiée. Jamais un prix : le montant ne lui appartient pas, et il n'appartient pas davantage à l'entreprise.

  2. Arbitrer

    Un évaluateur, qui n'est pas l'entreprise qui paie, retient la sévérité et consigne sa motivation. S'écarter de la référence publiée exige une justification écrite.

  3. Certifier

    La sévérité rencontre la grille de récompenses publiée de l'organisation, et le montant en découle. Nous émettons un certificat signé — qui doit quoi, à qui, et pour quand — que chacun peut vérifier sans compte.

  4. Régler

    L'entreprise paie le chercheur directement et le déclare. Le chercheur confirme, ou conteste. Un certificat impayé suspend les nouvelles soumissions sur le programme.

7 j
Fenêtre d'appel
14 j
Délai de règlement
5 %
Retenue à la source
10 ans
Conservation

Pour qui

Chercheurs en sécurité

Soumettez en français. Argumentez la sévérité, pas un prix — et si la décision ne vous convainc pas, faites appel devant un second évaluateur dont la décision s'impose. Vous conservez 100 % de la prime, versée sur le compte mobile money que vous enregistrez.

Entreprises africaines

Banques, télécoms, fintechs et agences publiques d'Afrique de l'Ouest. Vous publiez votre grille de récompenses, un évaluateur indépendant retient la sévérité, et vous payez le chercheur directement contre un certificat que chacun peut vérifier. Conformité locale, tarification locale, support local.

Posture réglementaire

Ce que nous pouvons faire aujourd'hui. Ce que nous voulons faire ensuite.

Une plateforme de bug bounty entre en terrain réglementé dès l'instant où elle détient l'argent d'autrui. Voici précisément où nous nous situons de part et d'autre de cette ligne.

v1 · Aujourd'huiEn production

Nous ne détenons jamais les fonds

L'entreprise paie le chercheur directement, contre notre certificat. Rien ne transite par nous — c'est pourquoi opérer comme nous le faisons aujourd'hui n'exige aucun agrément BCEAO.

Aucune détention
Nous ne recevons, ne détenons et ne transférons aucune prime. En détenir une pendant des semaines correspond précisément à l'activité que l'Instruction BCEAO N°001-01-2024 réserve aux établissements agréés, et l'UEMOA ne prévoit aucune exception pour les places de marché — contrairement à l'Union européenne ou aux États-Unis.
Des conditions qui engagent
Consultables avant votre confirmation, conservables et reproductibles ensuite. La loi sénégalaise n° 2008-08 en fait une condition de formation du contrat, pas une politesse.
Un dossier de dix ans
Chaque certificat et chaque acceptation sont conservés dix ans et restitués sur demande — garanti par la base de données, pas par une politique interne.
Retenue affichée, jamais prélevée
Chaque certificat indique le brut, la retenue et le net. Les 5 % retenus à la source sur les paiements aux résidents sont l'obligation de l'entreprise en tant que payeur. Nous l'indiquons ; nous ne l'encaissons pas.
v2 · PrévuSous réserve d'agrément

Détention agréée

Détenir les fonds de nos clients est la direction que nous visons, et c'est une question d'agrément bien avant d'être une question d'ingénierie. Rien de cette colonne n'existe aujourd'hui.

Établissement de paiement
Soit notre propre agrément, assorti d'un capital minimum de 100 000 000 FCFA, soit une immatriculation comme agent d'un établissement de paiement agréé — un dossier déposé par l'établissement mandant, qui en demeure responsable.
Lutte anti-blanchiment
Sur la voie de la détention, un dispositif de contrôle interne LBC/FT conditionne le dépôt du dossier lui-même ; ce n'est pas une formalité ultérieure.
CIMA — garantie assurantielle
Adosser une garantie d'assurance à un certificat est en soi une activité d'assurance réglementée, qui exige son propre agrément. Nous l'étudions. Nous ne le détenons pas.
OHADA
Notre tarif et chaque grille de récompenses sont publiés, parce qu'un tarif publié produit des effets de droit. Cela vaut dans les deux modèles.

Rien de tout ceci n'est agréé à ce jour. BugSecure ne détient aucun fonds de client et ne fournit aucun service de paiement ni d'assurance.

Prêt à sécuriser vos systèmes ?

Rejoignez la plateforme de bug bounty de référence en Afrique francophone.

Rejoindre maintenant
BugSecure Africa