Aller au contenu
bughunter.pro
EN/FRDemander un audit
PrestationsCe que je testeMéthodeLivrablesPérimètreRéférencesDemander un audit
Bug bounty hunter indépendant, Sécurité web & API

Vos vulnérabilités trouvées avant les hackers.

Vos failles existent déjà. La seule question, c'est qui les trouve en premier.

Chercheur actif surYesWeHackIntigriti
01 Approche

Qui de mieux qu'un hacker éthique pour trouver vos vulnérabilités ?

Un attaquant n'a besoin que d'une faille. Mon métier, c'est de la trouver avant lui. Je raisonne comme lui, patient, méthodique, silencieux, et là où les outils automatiques s'arrêtent, je continue, je trouve les faiblesses de votre système jusqu'à celle qui menace vraiment votre activité. Puis, au lieu de repartir avec les découvertes, je vous remets de quoi corriger les vulnérabilités pour de bon.

Esprit offensif

Une vraie logique d'attaquant. Je cherche le chemin qu'aucun scanner ne signalera.

Rigueur de terrain

Une expérience réelle, forgée sur des plateformes à fort trafic et des environnements sensibles.

Discrétion absolue

Confidentialité stricte, NDA systématique, rapports chiffrés si besoin.

02 Prestations

Un audit taillé pour votre situation.

Que vous lanciez un site ou que vous souhaitiez sécuriser un service déjà en ligne, voici les missions que je mène le plus souvent.

01

Audit avant mise en production

Détecter les failles tant qu'elles ne coûtent encore qu'un correctif, pas un incident, avant que votre site ou votre fonctionnalité ne soit en ligne.

02

Recherche sur un site en production

Déjà en ligne ? Je le teste comme le ferait un vrai attaquant, en silence, et sans rien casser.

03

Audit d'API

REST, JSON, GraphQL : je vérifie que chaque endpoint ne laisse passer que ce qu'il devrait, et seulement à qui de droit.

04

Revue authentification & permissions

Qui peut accéder à quoi ? Je traque les accès qui franchissent les frontières prévues : IDOR, élévation de privilèges, permissions cassées.

05

Recherche continue

Une couverture dans la durée plutôt qu'un instantané : je continue de tester à mesure que votre périmètre évolue.

06

Second regard & post-incident

Un doute après une alerte ou un changement majeur ? Je confirme ce qui est réel, je qualifie l'impact, je documente.

03 Ce que je teste

Tout ce qui reçoit une requête, je le teste.

Du site vitrine à la plateforme métier complexe : toute surface accessible depuis un navigateur ou une API est une cible potentielle et donc un candidat au test d'intrusion.

Sites & applications webPortails & espaces clientsBack-offices & adminPlateformes métierWordPress & autres CMSAuthentification & SSORôles & permissionsPaiements & tunnelsAPI REST / JSONIntégrations tierces
04 Ce que je traque

Les vulnérabilités que je recherche.

Concrètement, voici les portes qu'un attaquant cherche à ouvrir. L'essentiel tient en une phrase pour les novices, le détail technique s'adresse aux experts.

Injections & entrées

Faire exécuter au site ce qu'il ne devrait pas.

01XSS
02Injection SQL
03Abus d'upload de fichiers
04Path traversal

Accès & identité

Voir ou faire ce qui ne vous appartient pas.

01IDOR / BOLA
02Contrôle d'accès cassé
03Élévation de privilèges
04Authentification cassée

API & logique

Détourner les règles métier et les autorisations.

01Failles d'autorisation API
02BFLA
03Mass assignment
04Failles de logique métier

Serveur & config

Exploiter un réglage laissé ouvert.

01SSRF
02CSRF
03Mauvaise config CORS
04Fuite d'informations
05 Méthode

Un chemin reproductible, de la reconnaissance au retest.

01

Reconnaissance

Je cartographie tout ce que vous exposez, y compris les sous-domaines, endpoints et flux oubliés que vous ne saviez plus en ligne.

02

Analyse de surface

Je comprends vos rôles, vos frontières de confiance et votre logique métier avant d'attaquer, pour viser juste plutôt que large.

03

Exploitation manuelle

Là où les scanners sont aveugles, je façonne les attaques à la main et j'enchaîne les faiblesses jusqu'à un impact réel et démontrable.

04

Impact & preuve

Une preuve de concept reproductible : vous voyez exactement ce qu'un attaquant pourrait atteindre.

05

Rapport clair

Des priorités lisibles côté direction comme côté technique, avec quoi corriger et dans quel ordre.

06

Retest & clôture

Je revérifie chaque correctif moi-même : une faille n'est close qu'une fois que je l'ai confirmé.

06 Livrables

Ce que vous recevez après ma mission.

Un travail directement exploitable par vos équipes comme par vos prestataires, chaque faille étant prouvée et expliquée.

Rapport priorisé

Chaque faille classée par gravité réelle et par urgence, on corrige le plus dangereux d'abord.

Preuve de concept reproductible

Les étapes exactes pour rejouer chaque faille. Aucun « peut-être », aucune théorie, une preuve à remettre directement à vos développeurs.

Impact métier

En langage clair : ce que ça expose, ce que ça coûterait, qui est concerné. Lisible sans bagage technique.

Remédiation concrète

Pas seulement « c'est cassé » : comment corriger, étape par étape, d'une façon que votre équipe peut réellement appliquer.

Retest inclus

Une fois vos correctifs en place, je revérifie. La porte est fermée, et c'est vérifié, pas supposé.

Restitution & échange

Un point de restitution avec votre équipe, pour que les failles soient comprises et prises en main, pas seulement livrées.

07 Périmètre

Concentré là où ça compte : le web et les API.

Je me concentre sur deux surfaces : le web et les API, exactement là où vivent vos données clients, vos paiements et vos accès. La profondeur plutôt que l'étendue : je préfère connaître ces environnements sur le bout des doigts que tout balayer en surface, là où les failles coûteuses ne se voient jamais.

La couche web

Sites, applications web, portails, espaces clients, back-offices et CMS : toute l'interface que touchent vos utilisateurs et vos équipes.

SitesApps webPortailsEspaces clientsBack-officesSPACMS

La couche API

API REST et JSON, authentification, autorisation, et les intégrations tierces qui font tenir l'ensemble.

RESTJSONGraphQLAuth & tokensWebhooksIntégrationsWebSocketsOAuth & OIDCVersioning API

Le mobile natif sort de mon périmètre. Pour ce besoin, je vous orienterai volontiers vers un spécialiste de confiance.

08 Références

Éprouvé là où les enjeux sont les plus élevés.

Vulnérabilités trouvées, signalées et corrigées sur des services publics français, des groupes du CAC 40, des leaders du luxe et bien d'autres. Une pratique entretenue en tant que chercheur actif sur les plateformes publiques de bug bounty.

Services publics français (.gouv.fr)

Groupes du CAC 40

Leaders du secteur du luxe

Chercheur YesWeHack & Intigriti

Quelques trouvailles réelles, anonymisées et corrigées

Injection SQLAccès en lecture à l'intégralité d'une base de données d'une entreprise.
Critique
IDORAccès aux dossiers complets d'autres usagers sur un service public (.gouv.fr).
Critique
XSSPrise de contrôle d'un compte utilisateur en zéro clic, aucune action requise de la victime.
Élevée
CSRFL'adresse email d'un compte remplacée en silence par celle de l'attaquant, sans confirmation, ouvrant la voie au vol de compte.
Élevée
Logique métierContournement d'une limite d'achat : commander plusieurs unités d'un article limité à une seule par client.
Moyenne
Actif surYesWeHackIntigriti

Je ne divulgue jamais le nom d'un client, ni les vulnérabilités découvertes.

09 FAQ

Vos questions, mes réponses.

Signez-vous des NDA ?

Oui. La confidentialité est la règle, pas une option payante. Un NDA est signé avant tout partage de périmètre, et le rapport peut être entièrement chiffré sur demande.

Citerez-vous un jour mon organisation ?

Jamais. Votre identité, votre périmètre et chaque faille restent strictement entre nous. La discrétion fait partie de la prestation.

Testez-vous les applications mobiles ?

Mon focus, c'est le web et les API. C'est là que je vais le plus loin et que je trouve les failles à plus fort impact. Pour le mobile natif, je vous orienterai volontiers vers un spécialiste de confiance.

Comment démarre une mission ?

Un court échange de cadrage, un accord signé, puis une fenêtre de test définie qui se termine par un rapport clair et priorisé.

Audit à périmètre fixe ou recherche continue ?

Les deux. Un audit borné dans le temps avec rapport complet, ou une recherche continue axée résultats sur votre périmètre, qu'il soit en production, en staging ou en développement. Dans les deux cas, tout fait l'objet d'un contrat de test signé au préalable.

Combien de temps dure une mission ?

Cela dépend du périmètre. Un audit ciblé peut tenir en quelques jours, une application complexe demandera une à deux semaines. On en discute lors du cadrage.

Combien coûte un audit ?

Au juste nécessaire : le prix dépend de la taille et de la complexité de votre périmètre. On le cadre ensemble lors d'un premier échange, sans engagement.

10 Contact

Commençons par un échange.

Dites-moi ce que vous voudriez faire tester. Tout ce que vous m'envoyez est traité de façon strictement confidentielle.

Le bon moment pour me contacter

  • Vous mettez bientôt un nouveau site ou une nouvelle fonctionnalité en ligne.
  • Vous manipulez des données sensibles et n'avez jamais fait auditer votre application.
  • Vous exposez une API et doutez de la solidité des autorisations.
  • Un client, une assurance ou une obligation de conformité réclame un test d'intrusion.
  • Un scanner a remonté des alertes et vous voulez une validation humaine.
Échange chiffré possible sur demande (Session ID ou clé PGP).