NahamSec Teaches Me Bug Bounty Basics

NahamSec Teaches Me Bug Bounty Basics

🎙 John Hammond 👥 2.2M 📅 13 mars 2026 ⏱ 30 min 👁 40K 📄 tutoriel 🧭 2026-08-16
Disponible en : Français (actuel) English

Mots-clés

bug bountyreconHackerOneXSSIDOR

Résumé

Dans cette vidéo, John Hammond invite NahamSec (Ben) pour une discussion approfondie sur les bases du bug bounty. Ben explique que la réussite repose sur trois piliers : la connaissance approfondie des types de vulnérabilités, la curiosité et la passion. Il détaille ensuite les principales plateformes (HackerOne, Bugcrowd, Integrity, YesWeHack) et donne des conseils pour choisir un programme, en insistant sur l’importance de vérifier les montants des primes et la réactivité des entreprises. Il montre comment utiliser l’annuaire de HackerOne pour filtrer les programmes offrant des primes et ceux avec revue de code source. Ben partage des anecdotes personnelles, comme son expérience avec un payload XSS aveugle qui a mis sept ans à se déclencher, et explique sa méthode de reconnaissance : utiliser Woxy pour le reverse whois, Subfinder pour l’énumération de sous-domaines, et HTTPX pour identifier les technologies. Il souligne l’importance de comprendre le modèle de menace de chaque entreprise et de cibler les actifs récents. La vidéo se conclut par une démonstration de la recherche de vulnérabilités sur un programme Red Bull, illustrant le processus complet de la reconnaissance à la découverte d’une vulnérabilité.

186 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La vidéo offre une valeur pratique considérable pour les débutants en bug bounty. Ben fournit des conseils concrets et actionnables, comme l’utilisation de l’annuaire HackerOne pour sélectionner des programmes, la vérification des primes payées, et l’importance de la reconnaissance. L’argumentation est solide, appuyée par des exemples personnels et des anecdotes qui illustrent les points clés. La discussion est fluide et les explications sont claires, bien que certaines parties soient plus anecdotiques que techniques. La démonstration sur Red Bull est un excellent exemple de méthodologie, montrant comment utiliser des outils open source pour élargir la surface d’attaque.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est bonne : les intervenants sont des experts reconnus, et les conseils sont alignés avec les pratiques courantes. Les sources mentionnées sont principalement des plateformes et des outils (HackerOne, Woxy, Subfinder, etc.), mais aucune référence académique n’est citée. Le titre est fidèle au contenu, qui est une introduction au bug bounty. La vidéo ne comporte pas de séquence publicitaire, mais des liens affiliés sont présents dans la description, sans impact sur le contenu.

187 mots

Adéquation titre / contenu

Le titre reflète bien le contenu : une discussion entre John Hammond et NahamSec sur les bases du bug bounty.

Qualité & fiabilité

8/10

Contenu produit par deux experts reconnus en cybersécurité, avec des exemples concrets et des conseils pratiques. Les informations sont cohérentes avec les pratiques courantes du bug bounty, mais certaines affirmations (comme les montants de primes) sont anecdotiques et non vérifiables.

Moments clés

Sources citées

  • HackerOne — Plateforme de bug bounty mentionnée comme principale recommandation.
  • Bugcrowd — Plateforme de bug bounty mentionnée.
  • Integrity — Plateforme de bug bounty mentionnée.
  • YesWeHack — Plateforme de bug bounty mentionnée.
  • Woxy — Outil de reverse whois utilisé dans la démonstration.
  • Subfinder — Outil d'énumération de sous-domaines mentionné.
  • HTTPX — Outil de reconnaissance HTTP mentionné.

Sources concordantes

  • HackerOne — Plateforme recommandée, cohérente avec les pratiques courantes.
  • Bugcrowd — Plateforme recommandée, cohérente avec les pratiques courantes.

Références externes

Apport & nouveautés

La vidéo apporte une perspective pratique et accessible sur le bug bounty, avec des conseils concrets pour débuter. L’accent mis sur la sélection de programmes et la vérification des primes est particulièrement utile. La démonstration de la méthode de reconnaissance avec des outils open source est un apport original.

Pour aller plus loin :

103 mots

Profil radar

Le profil radar montre des scores élevés en quantité et qualité d'information, ainsi qu'en fiabilité, reflétant un contenu riche et fiable. Le niveau technique est légèrement inférieur, indiquant une accessibilité pour les débutants tout en restant pertinent pour les initiés.

Fiabilité 8/10

💬 Sur les 0 commentaires analysés, aucune tendance n'est disponible.