Vos vulnérabilités trouvées avant les hackers.
Vos failles existent déjà. La seule question, c'est qui les trouve en premier.
Qui de mieux qu'un hacker éthique pour trouver vos vulnérabilités ?
Un attaquant n'a besoin que d'une faille. Notre métier, c'est de la trouver avant lui. Nous raisonnons comme lui, patients, méthodiques, silencieux, et là où les outils automatiques s'arrêtent, nous continuons, nous trouvons les faiblesses de votre système jusqu'à celle qui menace vraiment votre activité. Puis, au lieu de repartir avec les découvertes, nous vous remettons de quoi corriger les vulnérabilités pour de bon.
Esprit offensif
Une vraie logique d'attaquant. Nous cherchons le chemin qu'aucun scanner ne signalera.
Rigueur de terrain
Une expérience réelle, acquise sur des plateformes à fort trafic et des environnements sensibles.
Discrétion absolue
Confidentialité stricte, NDA systématique, rapports chiffrés si besoin.
Un audit taillé pour votre situation.
Que vous lanciez un site ou que vous souhaitiez sécuriser un service déjà en ligne, voici les missions que nous menons le plus souvent.
Audit avant mise en production
Détecter les failles tant qu'elles ne coûtent encore qu'un correctif, pas un incident, avant que votre site ou votre fonctionnalité ne soit en ligne.
Recherche sur un site en production
Déjà en ligne ? Nous le testons comme le ferait un vrai attaquant, en silence, et sans rien casser.
Audit d'API
REST, JSON, GraphQL : nous vérifions que chaque endpoint ne laisse passer que ce qu'il devrait, et seulement à qui de droit.
Revue authentification & permissions
Qui peut accéder à quoi ? Nous traquons les accès qui franchissent les frontières prévues : IDOR, élévation de privilèges, permissions cassées.
Second regard & post-incident
Un doute après une alerte ou un changement majeur ? Nous confirmons ce qui est réel, nous qualifions l'impact, nous documentons.
Tout ce qui reçoit une requête, nous le testons.
Du site vitrine à la plateforme métier complexe : toute surface accessible depuis un navigateur ou une API est une cible potentielle et donc un candidat au test d'intrusion.
Les vulnérabilités que nous recherchons.
Concrètement, voici les portes qu'un attaquant cherche à ouvrir. L'essentiel tient en une phrase pour les novices, le détail technique s'adresse aux experts.
Injections & entrées
Faire exécuter au site ce qu'il ne devrait pas.
Accès & identité
Voir ou faire ce qui ne vous appartient pas.
API & logique
Détourner les règles métier et les autorisations.
Serveur & config
Exploiter un réglage laissé ouvert.
Un chemin reproductible, de la reconnaissance au retest.
Reconnaissance
Nous cartographions tout ce que vous exposez, y compris les sous-domaines, endpoints et flux dont vous aviez oublié qu'ils étaient encore en ligne.
Analyse de surface
Nous comprenons vos rôles, vos frontières de confiance et votre logique métier avant d'attaquer, pour viser juste plutôt que large.
Exploitation manuelle
Là où les scanners sont aveugles, nous construisons les attaques à la main et nous enchaînons les faiblesses jusqu'à un impact réel et démontrable.
Impact & preuve
Une preuve de concept reproductible : vous voyez exactement ce qu'un attaquant pourrait atteindre.
Rapport clair
Des priorités lisibles côté direction comme côté technique, avec quoi corriger et dans quel ordre.
Retest & clôture
Nous revérifions chaque correctif nous-mêmes : une faille n'est close qu'une fois que nous l'avons vérifiée.
Ce que vous recevez après notre mission.
Un travail directement exploitable par vos équipes comme par vos prestataires, chaque faille étant prouvée et expliquée.
Rapport priorisé
Chaque faille classée par gravité réelle et par urgence, on corrige le plus dangereux d'abord.
Preuve de concept reproductible
Les étapes exactes pour rejouer chaque faille. Aucun « peut-être », aucune théorie, une preuve à remettre directement à vos développeurs.
Impact métier
En langage clair : ce que ça expose, ce que ça coûterait, qui est concerné. Lisible sans bagage technique.
Remédiation concrète
Pas seulement « c'est cassé » : comment corriger, étape par étape, d'une façon que votre équipe peut réellement appliquer.
Retest inclus
Une fois vos correctifs en place, nous revérifions. La porte est fermée, et c'est vérifié, pas supposé.
Restitution & échange
Un point de restitution avec votre équipe, pour que les failles soient comprises et prises en main, pas seulement livrées.
Concentré là où ça compte : le web et les API.
Nous nous concentrons sur deux surfaces : le web et les API, exactement là où vivent vos données clients, vos paiements et vos accès. La profondeur plutôt que l'étendue : nous préférons connaître ces environnements sur le bout des doigts que tout balayer en surface, là où les failles coûteuses ne se voient jamais.
La couche web
Sites, applications web, portails, espaces clients, back-offices et CMS : toute l'interface que touchent vos utilisateurs et vos équipes.
La couche API
API REST et JSON, authentification, autorisation, et les intégrations tierces qui font tenir l'ensemble.
Le mobile natif sort de notre périmètre. Pour ce besoin, nous vous orienterons volontiers vers un spécialiste de confiance.
Éprouvé là où les enjeux sont les plus élevés.
Des vulnérabilités trouvées, signalées et corrigées sur des périmètres où une erreur se paie comptant.
Services publics français (.gouv.fr)
Groupes du CAC 40
Leaders du secteur du luxe
Médias nationaux français
Mairies et collectivités
Quelques trouvailles réelles, anonymisées et corrigées.
Nous ne divulguons jamais le nom d'un client, ni les vulnérabilités découvertes. Ces exemples sont réécrits pour qu'aucun ne soit rattachable à personne.
Vos questions, nos réponses.
Signez-vous des NDA ?
Oui. La confidentialité est la règle, pas une option payante. Un NDA est signé avant tout partage de périmètre, et le rapport peut être entièrement chiffré sur demande.
Citerez-vous un jour mon organisation ?
Jamais. Votre identité, votre périmètre et chaque faille restent strictement entre nous. La discrétion fait partie de la prestation.
Testez-vous les applications mobiles ?
Nous nous concentrons sur le web et les API. C'est là que nous allons le plus loin et que nous trouvons les failles à plus fort impact. Pour le mobile natif, nous vous orienterons volontiers vers un spécialiste de confiance.
Comment démarre une mission ?
Un court échange de cadrage, un accord signé, puis une fenêtre de test définie qui se termine par un rapport clair et priorisé.
Combien de temps dure une mission ?
Cela dépend du périmètre. Un audit ciblé peut tenir en quelques jours, une application complexe demandera deux à trois semaines. On en discute lors du cadrage.
Combien coûte un pentest ?
Il n'y a pas de tarif au forfait : le prix dépend de la taille et de la complexité de votre périmètre. On le cadre ensemble lors d'un premier échange, sans engagement.
Commençons par un échange.
Dites-nous ce que vous voudriez faire tester. Tout ce que vous nous envoyez est traité de façon strictement confidentielle. Basés en France, nous intervenons à distance partout en Europe et dans le monde, en français comme en anglais.