# Trouver les failles que les outils ratent

Galaxie Sécurité · Cédric Merlin, CTO · https://merlin-cedric.fr/securite/bug-bounty/

Chercher des vulnérabilités dans un programme autorisé : cadre écrit, analyse, preuve minimale, rapport et nouveau test.

## Le problème

Les outils automatiques trouvent les failles connues. Les plus graves se cachent dans la logique propre à chaque application.

## Ce que j’ai fait

1. **Un cadre clair.** Je pars d'un programme autorisé, d'un périmètre écrit et des règles de l'éditeur.
2. **Comprendre d'abord.** Je comprends l'application avant de la tester.
3. **Une preuve minimale.** Je prouve la faille avec le strict minimum, sans toucher aux données de quiconque.
4. **Rapport et nouveau test.** Je rédige le rapport, l'éditeur corrige, puis je reteste pour valider le correctif.

## Le résultat

Récompensé sur YesWeHack, Bugcrowd et Yogosha.

## Types de failles

- Contournement de protections périmétriques (pare-feu applicatif, filtrage automatisé)

---
Page : https://merlin-cedric.fr/securite/bug-bounty/ · Contact : contact@merlin-cedric.fr
