Niveau 1 — Faible (100 $)

Impact
  • Aucun accès à des données sensibles
  • Exploitation difficile ou peu réaliste
  • Impact limité (test, environnement non critique)
Exemples
  • Messages d’erreur techniques (stack trace, version)
  • Validation côté client contournable sans effet réel
  • Mauvaise config sans preuve d’exploitation

Niveau 2 — Modérée (250 $)

Impact
  • Accès à données non sensibles ou indirectes
  • Exploitation possible mais limitée
  • Affecte un seul utilisateur ou petit périmètre
Exemples
  • Contournement partiel des permissions
  • Accès à des métadonnées (IDs, logs, structures)
  • Faiblesse d’authentification sans accès critique

Niveau 3 — Élevée (500 $)

Impact
  • Accès non autorisé à données sensibles
  • Exploitation simple et réaliste
  • Risque concret pour la confidentialité ou intégrité
Exemples
  • Accès aux dossiers d’enfants ou familles
  • Injection SQL avec lecture de données
  • Bypass complet des contrôles d’accès (horizontal/vertical)

Niveau 4 — Critique (1 000 $)

Impact
  • Compromission complète ou large du système
  • Accès massif ou modification de données sensibles
  • Impact direct sur confidentialité, intégrité ou disponibilité
Exemples
  • Accès administrateur sans autorisation
  • Exfiltration massive de données
  • Failles de chiffrement ou exécution de code à distance

Règle de classification

  • Basée sur l’impact réel démontré
  • Ajustée selon :facilité d’exploitation, portée (nombre d’utilisateurs) et sensibilité des données (ex. enfants, Loi 25)
x
>