Notes de version
Notes de version
Chaque modification livrée sur DEFENZ, datée.
- CorrectifDEFENZ-043
Récompenses et séquestre en USD
Les barèmes de primes et les séquestres sont désormais libellés en USD pour tous les programmes : les montants maxima par sévérité et les séquestres minimums ont été convertis, et les plancher de fourchette (min..max) restés en XAF ont été remis à zéro. Une contrainte d'intégrité en base de données refuse désormais toute fourchette dont le plancher dépasse son plafond. Lestarifs et règlements en XAF mentionnés dans les entrées précédentes sont donc historiquementsupersédés.
- LancementDEFENZ-PLA
DEFENZ.org est en ligne
Premier programme de bug bounty auto-hébergé sur la plateforme defenz.org. Certificat d'origine Cloudflare (RFC 9116), séquestre pré-financé 1 000 000 XAF, paiements XAF via Mobile Money.
- SécuritéDEFENZ-041
Rapport pentest indépendant publié & remédié
Audit externe defenz-org-001 (cact2s) : 1 High + 1 Medium + 2 Low + 2 Info. Les attaques 36, 37, 38 et 39 sont fermées : blocage des adresses privilégiées de la plateforme, rate-limit serveur, opacité des erreurs d'inscription, suppression des champs internes dans la charge utile, /api/health minimal, /.well-known/security.txt publié (RFC 9116).
- FonctionnalitéDEFENZ-033
Espace chercheur pro (DEFENZ-033 P3)
Rail d'icônes latéral pliable, inscription par rôle (chercheur / entreprise / staff), portail d'authentification distinct pour les administrateurs. Léger, accessible, prêt mobile bas-débit.
- FonctionnalitéDEFENZ-034
Stockage Cloudflare R2 (DEFENZ-034)
Pièces d'identité KYC, preuves de concept (PoC) et logos publics migrent vers R2. URLs signées à durée limitée, audit log sur chaque accès, distinctif entre buckets privé / public.
- FonctionnalitéDEFENZ-035
Console administrateur — examen profils & KYC (DEFENZ-035)
Chaque chercheur dispose d'une fiche détaillée consultable par l'équipe : niveau KYC, identité masquée, alertes, documents signés en lecture seule.
- FonctionnalitéDEFENZ-044
Workflow KYC complet (DEFENZ-044)
Soumission KYC (CNI, passeport, selfie) côté chercheur via profil. URLs signées 5 min. File d'attente côté staff avec promotion L0→L1/L2 auditée. Photo de profil (JPG/PNG/WebP 5 Mo) sur la même base. CSP durci pour autoriser clerk.defenz.org (CSP bloquait l'affichage Clerk sur le domaine personnalisé).
- FonctionnalitéDEFENZ-043
Fourchettes de récompense (DEFENZ-043)
Chaque bande de récompense (P1-P5) devient une fourchette min..max XAF. Le programme defenz.org lui-même : P1 200k–500k, P2 100k–250k, P3 40k–100k. Schema et API étendus (rewardMinP1..5).
- FonctionnalitéDEFENZ-040
Surfaces de transparence (DEFENZ-040)
État des services public (/fr/status) avec sondes db/redis/auth/R2 + cache 30 s. Notes de version publiques (/fr/changelog) avec timeline génération. /fr/about redirected vers /fr/solutions. OG image dynamique 1200×630.
En préparation
Prévu, sans date
Ces éléments sont engagés mais non livrés. Rien ici n'est daté : une date n'est publiée que lorsque la fonctionnalité est en production.
- Paiements en USD de bout en bout
- Environnement sandbox pour les testeurs d'API
- Export OpenAPI / Postman
- Hall of Fame public par programme
- DEFENZ Hunt Weekend (CTF local)
- Alignement PCI-DSS pour les paiements