Aller au contenu
bughunter.pro
/Demander un audit

Qui de mieux qu'un hacker éthique pour trouver vos vulnérabilités ?

Un attaquant n'a besoin que d'une faille. Notre métier, c'est de la trouver avant lui. Nous raisonnons comme lui, patients, méthodiques, silencieux, et là où les outils automatiques s'arrêtent, nous continuons, nous trouvons les faiblesses de votre système jusqu'à celle qui menace vraiment votre activité. Puis, au lieu de repartir avec les découvertes, nous vous remettons de quoi corriger les vulnérabilités pour de bon.

Esprit offensif

Une vraie logique d'attaquant. Nous cherchons le chemin qu'aucun scanner ne signalera.

Rigueur de terrain

Une expérience réelle, acquise sur des plateformes à fort trafic et des environnements sensibles.

Discrétion absolue

Confidentialité stricte, NDA systématique, rapports chiffrés si besoin.

Un audit taillé pour votre situation.

Que vous lanciez un site ou que vous souhaitiez sécuriser un service déjà en ligne, voici les missions que nous menons le plus souvent.

Audit avant mise en production

Détecter les failles tant qu'elles ne coûtent encore qu'un correctif, pas un incident, avant que votre site ou votre fonctionnalité ne soit en ligne.

Recherche sur un site en production

Déjà en ligne ? Nous le testons comme le ferait un vrai attaquant, en silence, et sans rien casser.

Audit d'API

REST, JSON, GraphQL : nous vérifions que chaque endpoint ne laisse passer que ce qu'il devrait, et seulement à qui de droit.

Revue authentification & permissions

Qui peut accéder à quoi ? Nous traquons les accès qui franchissent les frontières prévues : IDOR, élévation de privilèges, permissions cassées.

Second regard & post-incident

Un doute après une alerte ou un changement majeur ? Nous confirmons ce qui est réel, nous qualifions l'impact, nous documentons.

Tout ce qui reçoit une requête, nous le testons.

Du site vitrine à la plateforme métier complexe : toute surface accessible depuis un navigateur ou une API est une cible potentielle et donc un candidat au test d'intrusion.

Sites & applications web Portails & espaces clients Back-offices & admin Plateformes métier WordPress & autres CMS Authentification & SSO Rôles & permissions Paiements & tunnels API REST / JSON Intégrations tierces

Les vulnérabilités que nous recherchons.

Concrètement, voici les portes qu'un attaquant cherche à ouvrir. L'essentiel tient en une phrase pour les novices, le détail technique s'adresse aux experts.

Injections & entrées

Faire exécuter au site ce qu'il ne devrait pas.

XSS
Injection SQL
Abus d'upload de fichiers
Path traversal

Accès & identité

Voir ou faire ce qui ne vous appartient pas.

IDOR / BOLA
Contrôle d'accès cassé
Élévation de privilèges
Authentification cassée

API & logique

Détourner les règles métier et les autorisations.

Failles d'autorisation API
BFLA
Mass assignment
Failles de logique métier

Serveur & config

Exploiter un réglage laissé ouvert.

SSRF
CSRF
Mauvaise config CORS
Fuite d'informations

Un chemin reproductible, de la reconnaissance au retest.

01

Reconnaissance

Nous cartographions tout ce que vous exposez, y compris les sous-domaines, endpoints et flux dont vous aviez oublié qu'ils étaient encore en ligne.

02

Analyse de surface

Nous comprenons vos rôles, vos frontières de confiance et votre logique métier avant d'attaquer, pour viser juste plutôt que large.

03

Exploitation manuelle

Là où les scanners sont aveugles, nous construisons les attaques à la main et nous enchaînons les faiblesses jusqu'à un impact réel et démontrable.

04

Impact & preuve

Une preuve de concept reproductible : vous voyez exactement ce qu'un attaquant pourrait atteindre.

05

Rapport clair

Des priorités lisibles côté direction comme côté technique, avec quoi corriger et dans quel ordre.

06

Retest & clôture

Nous revérifions chaque correctif nous-mêmes : une faille n'est close qu'une fois que nous l'avons vérifiée.

Ce que vous recevez après notre mission.

Un travail directement exploitable par vos équipes comme par vos prestataires, chaque faille étant prouvée et expliquée.

Rapport priorisé

Chaque faille classée par gravité réelle et par urgence, on corrige le plus dangereux d'abord.

Preuve de concept reproductible

Les étapes exactes pour rejouer chaque faille. Aucun « peut-être », aucune théorie, une preuve à remettre directement à vos développeurs.

Impact métier

En langage clair : ce que ça expose, ce que ça coûterait, qui est concerné. Lisible sans bagage technique.

Remédiation concrète

Pas seulement « c'est cassé » : comment corriger, étape par étape, d'une façon que votre équipe peut réellement appliquer.

Retest inclus

Une fois vos correctifs en place, nous revérifions. La porte est fermée, et c'est vérifié, pas supposé.

Restitution & échange

Un point de restitution avec votre équipe, pour que les failles soient comprises et prises en main, pas seulement livrées.

Voir à quoi ressemble le rapport

Concentré là où ça compte : le web et les API.

Nous nous concentrons sur deux surfaces : le web et les API, exactement là où vivent vos données clients, vos paiements et vos accès. La profondeur plutôt que l'étendue : nous préférons connaître ces environnements sur le bout des doigts que tout balayer en surface, là où les failles coûteuses ne se voient jamais.

La couche web

Sites, applications web, portails, espaces clients, back-offices et CMS : toute l'interface que touchent vos utilisateurs et vos équipes.

Sites Apps web Portails Espaces clients Back-offices SPA CMS

La couche API

API REST et JSON, authentification, autorisation, et les intégrations tierces qui font tenir l'ensemble.

REST JSON GraphQL Auth & tokens Webhooks Intégrations WebSockets OAuth & OIDC Versioning API

Le mobile natif sort de notre périmètre. Pour ce besoin, nous vous orienterons volontiers vers un spécialiste de confiance.

Éprouvé là où les enjeux sont les plus élevés.

Des vulnérabilités trouvées, signalées et corrigées sur des périmètres où une erreur se paie comptant.

Services publics français (.gouv.fr)

Groupes du CAC 40

Leaders du secteur du luxe

Médias nationaux français

Mairies et collectivités

Chercheurs actifs sur YesWeHack Intigriti

Quelques trouvailles réelles, anonymisées et corrigées.

Fuite de secrets Un coffre-fort de secrets d'infrastructure, déverrouillé et sans authentification, chez un média audiovisuel public national : les clés de tout, à portée de n'importe qui.
Critique
Contrôle d'accès 152 000 profils lecteurs d'un quotidien national, lisibles et effaçables en une seule requête, sans aucun compte.
Critique
BOLA Contrôle total de l'annuaire d'une rédaction nationale : lire, modifier, créer et supprimer des comptes journalistes depuis une clé laissée dans le code public.
Critique
Exécution de code Exécution de code à distance, sans authentification, sur un serveur d'une grande école d'ingénieurs : un pied dans toute la machine.
Critique
Injection SQL Toute la base d'un titre de presse, plus de 200 tables de données personnelles, exportable sans le moindre compte.
Critique
Traversée de chemin Écriture de fichiers arbitraires sur le site d'une mairie, enchaînée en une session administrateur forgée sans mot de passe.
Critique
Logique métier Des abonnements premium créés sans payer et sans compte, sur la plateforme d'un média économique national.
Élevée
Service exposé Le système de vidéosurveillance d'une entreprise, enregistreurs comme flux RTSP en direct, joignable directement depuis Internet, sans aucun filtrage.
Élevée

Nous ne divulguons jamais le nom d'un client, ni les vulnérabilités découvertes. Ces exemples sont réécrits pour qu'aucun ne soit rattachable à personne.

Vos questions, nos réponses.

Signez-vous des NDA ?

Oui. La confidentialité est la règle, pas une option payante. Un NDA est signé avant tout partage de périmètre, et le rapport peut être entièrement chiffré sur demande.

Citerez-vous un jour mon organisation ?

Jamais. Votre identité, votre périmètre et chaque faille restent strictement entre nous. La discrétion fait partie de la prestation.

Testez-vous les applications mobiles ?

Nous nous concentrons sur le web et les API. C'est là que nous allons le plus loin et que nous trouvons les failles à plus fort impact. Pour le mobile natif, nous vous orienterons volontiers vers un spécialiste de confiance.

Comment démarre une mission ?

Un court échange de cadrage, un accord signé, puis une fenêtre de test définie qui se termine par un rapport clair et priorisé.

Combien de temps dure une mission ?

Cela dépend du périmètre. Un audit ciblé peut tenir en quelques jours, une application complexe demandera deux à trois semaines. On en discute lors du cadrage.

Combien coûte un pentest ?

Il n'y a pas de tarif au forfait : le prix dépend de la taille et de la complexité de votre périmètre. On le cadre ensemble lors d'un premier échange, sans engagement.

Commençons par un échange.

Dites-nous ce que vous voudriez faire tester. Tout ce que vous nous envoyez est traité de façon strictement confidentielle. Basés en France, nous intervenons à distance partout en Europe et dans le monde, en français comme en anglais.