Bug Bounty 2024 : les meilleurs chasseurs cyber récompensés
Le 18 décembre 2024, les meilleurs chasseurs (ou hunters) du Bug Bounty ont été récompensés. Organisé par le Commandement de la cyberdéfense, le Bug Bounty permet chaque année d’améliorer le niveau de cybersécurité de sites Internet et applications du ministère des Armées et des Anciens Combattants. Rencontre avec l’équipe d’organisation et les lauréats.
Le Bug Bounty est désormais pris en charge par le service Test d'Intrusion du CASSI, avec l’appui du pôle cybersécurité de l’état-major du COMCYBER. Le capitaine de frégate Damien, chef du Centre d’audits de la sécurité des systèmes d’information (CASSI), a remercié « au nom du COMCYBER, l’ensemble des chasseurs pour leur implication et aux armées, directions et services d’avoir fait confiance au COMCYBER et aux chasseurs. Cette démarche vous honore ».
« Lors d’un Bug Bounty, on ne casse pas les systèmes qui sont derrière », rassure Eric, civil de la défense et directeur du programme. Au contraire, c’est extrêmement bénéfique pour toutes les armées, directions ou services qui se prêtent à ce programme ». Grâce aux chasseurs, ils reçoivent des rapports sur des failles de sécurité avant que des attaquants malveillants ne les exploitent.
Cet évènement a permis de réunir une partie des chasseurs, des représentants des Armées, direction et services (ADS) et de la société YesWeHack, plateforme française choisi par le COMCYBER et soutien du Bug Bounty au ministère depuis plusieurs années.
« Le bug bounty est une évaluation de sécurité complémentaire à 100% des audits, des tests d'intrusion. Il demande une certaine humilité dans la conduite de projets car il nécessite de se remettre en question, de s'engager à résoudre les vulnérabilités »
- Officier sécurité des systèmes d’information OSSI-Central à l’état-major de l’armée de Terre

Détecter des failles de sécurité sur des sites Internet et des applications : 17 cibles, près de 150 chasseurs
Près de 150 chasseurs issus des différentes armées, directions et services ont participé à cette nouvelle édition, qui comportait 17 cibles. Qu’ils soient militaires, réservistes ou civils, une passion commune les anime : tester, fouiller, traquer les failles et les vulnérabilités des systèmes.
Durant le Bug Bounty, ces « hackers éthiques » ont ainsi cherché les failles de sécurité sur 17 sites internet et applications du ministère des Armées. Des rapports sont ensuite transmis aux équipes responsables des systèmes afin d’être corrigés rapidement.
Palmarès
- Les 3 meilleurs lauréats
1er : Enseigne de vaisseau de 1ere classe Nicolas, CASSI
2e : Raphaël, civil de la Défense, CIAE
3e : Lieutenant Hubert, CASSI
Récompensés selon le nombre de points acquis, nos trois chasseurs ont pris beaucoup de plaisir à participer et à monter en compétences. « Ça ouvre aussi des portes, témoigne le LTN Hubert, c’est grâce à ma participation en 2023 que j’ai été remarqué par le CASSI ».
Le meilleur rapport d’un point de vue rédactionnel, prix décerné à Raphaël, civil de la Défense au CIAE
« C’est important de montrer par A + B, d’expliquer et de détailler pour que les vulnérabilités puissent être corrigées. Notre travail doit servir à améliorer, bien rédiger son rapport de production c’est permettre de rendre son travail utile. » Raphaël, civil de la Défense au Centre interarmées des actions sur l’environnement (CIAE)
Avec déjà une 2e place sur le podium, Raphaël truste les récompenses cette année.
- La vulnérabilité la plus critique, prix décerné au capitaine Arnault, CASSI
« On contribue au soutien aux personnes et aux opérations. C’est extrêmement enrichissant, on cherche, on creuse, on finit par dérouler toute la bobine. On comprend alors comment a été développé le site et on trouve les chemins détournés pour avoir les accès complets. » CNE Arnault, Centre d’audits de la sécurité des systèmes d’information.
-
Le prix du meilleur rapport originalité technique a été décerné à Guillaume, civil de la Défense à la DIRISI.
Pour Eric, le directeur de programme, « le Bug Bounty est aussi très intéressant, car on découvre ainsi de nouveaux talents ». Alors, en 2025, pourquoi pas vous ?
Le Bug Bounty
Depuis 2019, le Commandement de la cyberdéfense organise annuellement son Bug Bounty et renforce chaque année la sécurité de l’écosystème numérique du ministère des Armées. Cette chasse aux vulnérabilités est ouverte aux militaires d'active, de réserve et civils de la défense.
En savoir plusContenus associés
Sécurité électromagnétique : les cybercombattants sécurisent…le futur bâtiment du COMCYBER
Fin avril, le service Sécurité Électromagnétique (SECEM) du Centre d’audits de la sécurité des systèmes d’information (CASSI) a mené un zonage TEMPEST de deux semaines sur le nouveau bâtiment du COMCYBER en cours d’aménagement au quartier Stéphant à Saint-Jacques-de-la-Lande. Objectif : mesurer l’atténuation des ondes électromagnétiques pour évaluer la capacité du site à protéger les informations sensibles.
03 juin 2025

Intégration des réservistes opérationnels de cyberdéfense : trois jours en immersion militaire
Sur le camp de Coëtquidan, 26 réservistes opérationnels de cyberdéfense découvrent le cœur battant de l’institution. Ordre serré, démontage d’armement, marche de cohésion, sport… Pendant trois jours, du 13 au 15 mai, les réservistes ont plongé dans l’univers militaire sur le camp de Guer-Coëtquidan, en Bretagne. Une session d’acculturation organisée par le Groupement de la cyberdéfense des Armées (GCA) du COMCYBER, sous la direction du chef de bataillon Emmanuel, chef du bureau réserve.
02 juin 2025

Préparation opérationnelle : les cybercombattants sur le terrain
Le Groupement de la cyberdéfense des armées (GCA) a conduit un camp de préparation opérationnelle dans le Morbihan, module essentiel de la formation de tous les cybercombattants et cybercombattantes. Réalisé sur une semaine, ce stage opérationnel a renforcé l'esprit d'équipe et la cohésion entre les différents centres techniques du GCA.
30 mai 2025
