Guide pour bien choisir son logiciel de bug tracker
Un bug tracker, ou logiciel de suivi des bugs, centralise les anomalies d'un logiciel : qui les a signalées, comment les reproduire, leur gravité, qui les corrige, et dans quelle version elles sont résolues. C'est l'outil de base de toute équipe de développement, du freelance qui maintient un site à l'éditeur qui livre chaque semaine.
Voici mon comparatif des bug trackers, des outils de gestion de projet agile qui en font office, des outils de capture de bugs et du suivi d'erreurs en production, avec les prix publics relevés chez les éditeurs, et ce que le Cyber Resilience Act impose depuis septembre 2026 aux éditeurs de logiciels.
Comment fonctionne un bug tracker ?
- Le signalement : un testeur, un client ou un outil de surveillance crée un ticket avec la description du problème, les étapes pour le reproduire, le résultat attendu et le résultat obtenu, des captures et l'environnement (navigateur, version).
- Le tri : l'équipe qualifie le ticket (bug réel ou non, doublon), lui donne une gravité et une priorité.
- L'attribution : un développeur prend le ticket, le lie à sa branche de code et à sa demande de fusion.
- La correction et la vérification : le correctif est testé, puis le ticket passe à l'état résolu et fermé.
- Le suivi : la version corrigée, le temps de résolution et les statistiques alimentent les rapports et les notes de version.
Pour bien signaler un bug, un bon ticket répond à quatre questions : que faisiez-vous, que s'est-il passé, qu'attendiez-vous, et sur quel appareil ou quelle version. Les types de bugs les plus courants sont les erreurs fonctionnelles, les plantages, les problèmes d'affichage, les lenteurs, les failles de sécurité et les régressions (un bug qui revient après une correction).
Les fonctionnalités d'un bug tracker
- Les tickets avec champs personnalisables, gravité, priorité, pièces jointes et historique.
- Les workflows : états (nouveau, en cours, résolu, fermé) adaptés à votre processus.
- Le lien avec le code : intégration avec GitHub, GitLab ou Bitbucket, fermeture automatique à la fusion.
- Les tableaux et les sprints pour planifier les corrections avec les nouvelles fonctionnalités.
- Les notifications par e-mail, Slack ou Teams.
- Le portail ou widget de signalement pour les clients et testeurs, avec capture d'écran.
- Les rapports : bugs ouverts par gravité, temps moyen de résolution, régressions.
Les avantages d'un bug tracker
- Aucun bug perdu dans les e-mails, les messageries ou les tableurs.
- Des corrections plus rapides, grâce à des signalements complets et reproductibles.
- Des priorités claires entre bugs critiques et gênes mineures.
- Un historique qui évite les régressions et documente chaque version.
- Une preuve de suivi des vulnérabilités, devenue une obligation pour les éditeurs soumis au Cyber Resilience Act.
Bug tracker, gestion de projet, capture de bugs, monitoring : qui fait quoi ?
- Le bug tracker dédié (MantisBT, Bugzilla, Zoho BugTracker) fait une chose : suivre les anomalies.
- L'outil de gestion de projet agile (Jira, Linear, YouTrack, Shortcut, Plane) gère bugs et fonctionnalités dans le même backlog ; c'est le choix le plus courant aujourd'hui.
- La forge de code (GitHub, GitLab) intègre ses propres tickets, au plus près du code.
- L'outil de capture de bugs (BugHerd, Marker.io, Userback, Jam, Usersnap) permet aux clients et testeurs de signaler un bug en un clic depuis le site, avec capture et informations techniques, puis l'envoie vers votre bug tracker.
- Le monitoring d'erreurs (Sentry, BugSnag, Rollbar) détecte automatiquement les erreurs en production et crée les tickets.
Pour la gestion des demandes des clients (support, SAV), c'est un logiciel de ticketing qu'il faut ; pour remplacer Jira, voyez aussi les alternatives à Jira.
Vulnérabilités et bugs : ce que la réglementation impose aux éditeurs
Pour un éditeur de logiciel, le suivi des bugs n'est plus seulement une question d'organisation interne. Depuis 2026, le droit européen impose de tracer, corriger et parfois signaler certaines failles dans des délais très courts. Un bug tracker bien tenu devient la preuve que ces obligations sont respectées.
Le Cyber Resilience Act : signalement des failles depuis le 11 septembre 2026
Le règlement européen sur la cyberrésilience (CRA) s'applique aux « produits comportant des éléments numériques » vendus dans l'Union, logiciels compris. Sa première obligation est en vigueur : « l'article 14 est applicable à partir du 11 septembre 2026 ». Tout fabricant doit notifier au CERT-FR et à l'ENISA les vulnérabilités activement exploitées de ses produits, avec « une alerte précoce de vulnérabilité activement exploitée, sans retard injustifié et, en tout état de cause, au plus tard 24 heures après en avoir eu connaissance », puis une notification complète sous 72 heures. Selon un rectificatif de 2025, cette obligation vaut aussi pour les produits déjà sur le marché. L'ENISA précise : « From 11 September 2026, manufacturers are required to submit these mandatory notifications through the SRP », sa plateforme unique de signalement.
À partir de décembre 2027 : une vraie gestion des vulnérabilités
Le reste du règlement s'appliquera « à partir du 11 décembre 2027 ». Les fabricants devront alors, selon l'annexe I du règlement, qui dispose qu'ils « recensent et documentent les vulnérabilités et les composants des produits, notamment par l'établissement d'une nomenclature des logiciels » (SBOM) et qu'ils « mettent en place et appliquent une politique de divulgation coordonnée des vulnérabilités », corriger les failles sans retard, fournir une adresse de contact pour les signaler, et assurer une période d'assistance d'au moins cinq ans. Les manquements aux exigences essentielles pourront coûter jusqu'à 15 millions d'euros ou 2,5 % du chiffre d'affaires mondial. Un logiciel vendu uniquement en SaaS relève en principe de NIS2 plutôt que du CRA ; une version installée, auto-hébergée, de bureau ou mobile vendue dans l'Union y est soumise.
La responsabilité du fait des logiciels défectueux
La nouvelle directive européenne sur la responsabilité du fait des produits défectueux, à transposer au plus tard le 9 décembre 2026, fait entrer les logiciels dans la définition des produits. Un fabricant ne pourra pas s'exonérer lorsque le défaut vient de l'absence « de mises à jour ou de mises à niveau logicielles nécessaires au maintien de la sécurité ». Au 28 septembre 2026, la France ne l'avait pas encore transposée.
NIS2 et le signalement à l'ANSSI
La directive NIS2 demande aux entités concernées de maîtriser « la sécurité de l'acquisition, du développement et de la maintenance des réseaux et des systèmes d'information, y compris le traitement et la divulgation des vulnérabilités » ; elle n'est pas encore transposée en France, le projet de loi étant examiné à l'Assemblée nationale le 7 octobre 2026. Par ailleurs, toute personne qui découvre une faille peut la déclarer à l'ANSSI, qui s'engage à préserver « la confidentialité de votre identité ».
Données personnelles dans les rapports de bugs
Captures d'écran, journaux et enregistrements de session peuvent contenir des données personnelles de vos utilisateurs. Le RGPD impose qu'elles soient « limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées », et la CNIL recommande que « les données « réelles » de production ne doivent pas être utilisées pendant la phase de développement et de test ». Paramétrez vos outils de capture pour masquer les champs sensibles et fixez une durée de conservation.
Les bug trackers comparés
Gestion de projet et suivi des bugs
Jira, d'Atlassian, reste la référence des équipes agiles ; sa version Server n'est plus supportée depuis le 15 février 2024, et sa version Data Center atteindra sa fin de vie le 28 mars 2029 : l'avenir est dans le cloud. Linear séduit les équipes produit par sa rapidité et permet de choisir un hébergement des données en Europe ou aux États-Unis. YouTrack, de JetBrains (Amsterdam), existe en cloud et en version à installer, gratuite jusqu'à dix utilisateurs. Shortcut et ClickUp sont des outils de gestion de projet qui gèrent aussi les bugs. Plane est une alternative open source (licence AGPL) à Jira, auto-hébergeable. Azure DevOps intègre le suivi des bugs (Azure Boards) à la chaîne de développement de Microsoft.
Dans la forge de code
GitHub et GitLab proposent leurs propres tickets (issues), gratuits pour commencer, reliés directement aux commits et aux demandes de fusion. GitLab existe en version auto-hébergée, avec un cœur sous licence libre.
Les bug trackers dédiés et open source
MantisBT, sous licence GPL, reste un bug tracker simple et maintenu. Redmine, également sous licence GPL, combine suivi des bugs et gestion de projet. Bugzilla, historique, n'a pas publié de nouvelle version stable depuis septembre 2024. Zoho BugTracker est une solution en ligne aux prix bas. OpenProject, éditeur berlinois, propose une édition communautaire libre et un cloud hébergé dans l'Union européenne. Tuleap, plateforme de gestion du cycle de vie des applications développée par Enalean, entreprise qui a rejoint Dassault Systèmes, peut être hébergé en France ou installé chez vous.
Capturer les bugs et surveiller la production
Pour faire signaler les bugs par vos clients ou vos testeurs : BugHerd, Marker.io (Bruxelles), Userback, Jam et Usersnap (Linz) capturent l'écran et les informations techniques, puis envoient le ticket vers votre bug tracker. Pour détecter les erreurs en production : Sentry, qui propose un stockage des données à Francfort, BugSnag, du groupe SmartBear, et Rollbar. Pour les tests, un outil de gestion des tests comme SquashTM, de l'éditeur français Henix, envoie les anomalies vers le bug tracker.
Combien coûte un bug tracker ?
Prix publics relevés le 28 septembre 2026, par utilisateur et par mois sauf mention contraire :
- Gratuits et open source : MantisBT, Redmine, Bugzilla, et les éditions communautaires de Plane et OpenProject (hors coûts d'hébergement).
- Offres gratuites limitées : Jira et YouTrack jusqu'à 10 utilisateurs, Shortcut jusqu'à 10, Plane jusqu'à 12, GitLab jusqu'à 5, Azure DevOps jusqu'à 5, Zoho BugTracker jusqu'à 3.
- Zoho BugTracker : Standard à 3 € en annuel ou 4 € en mensuel, Premium à 7 € ou 8 €.
- OpenProject : de 5,95 € à 15,95 € par utilisateur et par mois (minimum de 25 utilisateurs, 100 pour l'offre Premium).
- Jira : Standard à 7,91 $, Premium à 14,54 $ (affiché en dollars depuis la France).
- Linear : Basic à 10 $, Business à 16 $, en facturation annuelle.
- Azure DevOps : 6 $ par utilisateur au-delà de cinq.
- Capture de bugs (forfaits mensuels) : Userback à partir de 29 $, Marker.io à partir de 39 $, Usersnap à partir de 39 €, BugHerd à partir de 50 $.
- Sentry : Team à partir de 26 $ par mois en annuel, avec une offre gratuite pour un utilisateur.
Attention aux prix affichés en facturation annuelle par défaut, et aux prix promotionnels valables seulement la première année.
Comment choisir son bug tracker
- Votre équipe : un bug tracker dédié suffit à une petite équipe ; une équipe produit préférera gérer bugs et fonctionnalités dans le même outil.
- Votre forge : si tout est déjà sur GitHub ou GitLab, leurs tickets intégrés sont souvent le plus simple.
- Qui signale les bugs : si ce sont des clients ou des testeurs non techniques, ajoutez un outil de capture.
- L'hébergement : cloud en Europe, ou installation sur vos serveurs avec un outil open source.
- Vos obligations : si vous êtes éditeur, traçabilité des vulnérabilités, nomenclature des composants et politique de divulgation.
- Le prix réel : par utilisateur, en annuel ou en mensuel, et au-delà de l'offre gratuite.







