Vos vulnérabilités trouvées avant les hackers.
Vos failles existent déjà. La seule question, c'est qui les trouve en premier.
Qui de mieux qu'un hacker éthique pour trouver vos vulnérabilités ?
Un attaquant n'a besoin que d'une faille. Mon métier, c'est de la trouver avant lui. Je raisonne comme lui, patient, méthodique, silencieux, et là où les outils automatiques s'arrêtent, je continue, je trouve les faiblesses de votre système jusqu'à celle qui menace vraiment votre activité. Puis, au lieu de repartir avec les découvertes, je vous remets de quoi corriger les vulnérabilités pour de bon.
Esprit offensif
Une vraie logique d'attaquant. Je cherche le chemin qu'aucun scanner ne signalera.
Rigueur de terrain
Une expérience réelle, forgée sur des plateformes à fort trafic et des environnements sensibles.
Discrétion absolue
Confidentialité stricte, NDA systématique, rapports chiffrés si besoin.
Un audit taillé pour votre situation.
Que vous lanciez un site ou que vous souhaitiez sécuriser un service déjà en ligne, voici les missions que je mène le plus souvent.
Audit avant mise en production
Détecter les failles tant qu'elles ne coûtent encore qu'un correctif, pas un incident, avant que votre site ou votre fonctionnalité ne soit en ligne.
Recherche sur un site en production
Déjà en ligne ? Je le teste comme le ferait un vrai attaquant, en silence, et sans rien casser.
Audit d'API
REST, JSON, GraphQL : je vérifie que chaque endpoint ne laisse passer que ce qu'il devrait, et seulement à qui de droit.
Revue authentification & permissions
Qui peut accéder à quoi ? Je traque les accès qui franchissent les frontières prévues : IDOR, élévation de privilèges, permissions cassées.
Recherche continue
Une couverture dans la durée plutôt qu'un instantané : je continue de tester à mesure que votre périmètre évolue.
Second regard & post-incident
Un doute après une alerte ou un changement majeur ? Je confirme ce qui est réel, je qualifie l'impact, je documente.
Tout ce qui reçoit une requête, je le teste.
Du site vitrine à la plateforme métier complexe : toute surface accessible depuis un navigateur ou une API est une cible potentielle et donc un candidat au test d'intrusion.
Les vulnérabilités que je recherche.
Concrètement, voici les portes qu'un attaquant cherche à ouvrir. L'essentiel tient en une phrase pour les novices, le détail technique s'adresse aux experts.
Injections & entrées
Faire exécuter au site ce qu'il ne devrait pas.
Accès & identité
Voir ou faire ce qui ne vous appartient pas.
API & logique
Détourner les règles métier et les autorisations.
Serveur & config
Exploiter un réglage laissé ouvert.
Un chemin reproductible, de la reconnaissance au retest.
Reconnaissance
Je cartographie tout ce que vous exposez, y compris les sous-domaines, endpoints et flux oubliés que vous ne saviez plus en ligne.
Analyse de surface
Je comprends vos rôles, vos frontières de confiance et votre logique métier avant d'attaquer, pour viser juste plutôt que large.
Exploitation manuelle
Là où les scanners sont aveugles, je façonne les attaques à la main et j'enchaîne les faiblesses jusqu'à un impact réel et démontrable.
Impact & preuve
Une preuve de concept reproductible : vous voyez exactement ce qu'un attaquant pourrait atteindre.
Rapport clair
Des priorités lisibles côté direction comme côté technique, avec quoi corriger et dans quel ordre.
Retest & clôture
Je revérifie chaque correctif moi-même : une faille n'est close qu'une fois que je l'ai confirmé.
Ce que vous recevez après ma mission.
Un travail directement exploitable par vos équipes comme par vos prestataires, chaque faille étant prouvée et expliquée.
Rapport priorisé
Chaque faille classée par gravité réelle et par urgence, on corrige le plus dangereux d'abord.
Preuve de concept reproductible
Les étapes exactes pour rejouer chaque faille. Aucun « peut-être », aucune théorie, une preuve à remettre directement à vos développeurs.
Impact métier
En langage clair : ce que ça expose, ce que ça coûterait, qui est concerné. Lisible sans bagage technique.
Remédiation concrète
Pas seulement « c'est cassé » : comment corriger, étape par étape, d'une façon que votre équipe peut réellement appliquer.
Retest inclus
Une fois vos correctifs en place, je revérifie. La porte est fermée, et c'est vérifié, pas supposé.
Restitution & échange
Un point de restitution avec votre équipe, pour que les failles soient comprises et prises en main, pas seulement livrées.
Concentré là où ça compte : le web et les API.
Je me concentre sur deux surfaces : le web et les API, exactement là où vivent vos données clients, vos paiements et vos accès. La profondeur plutôt que l'étendue : je préfère connaître ces environnements sur le bout des doigts que tout balayer en surface, là où les failles coûteuses ne se voient jamais.
La couche web
Sites, applications web, portails, espaces clients, back-offices et CMS : toute l'interface que touchent vos utilisateurs et vos équipes.
La couche API
API REST et JSON, authentification, autorisation, et les intégrations tierces qui font tenir l'ensemble.
Le mobile natif sort de mon périmètre. Pour ce besoin, je vous orienterai volontiers vers un spécialiste de confiance.
Éprouvé là où les enjeux sont les plus élevés.
Vulnérabilités trouvées, signalées et corrigées sur des services publics français, des groupes du CAC 40, des leaders du luxe et bien d'autres. Une pratique entretenue en tant que chercheur actif sur les plateformes publiques de bug bounty.
Services publics français (.gouv.fr)
Groupes du CAC 40
Leaders du secteur du luxe
Chercheur YesWeHack & Intigriti
Quelques trouvailles réelles, anonymisées et corrigées
Je ne divulgue jamais le nom d'un client, ni les vulnérabilités découvertes.
Vos questions, mes réponses.
Signez-vous des NDA ?
Oui. La confidentialité est la règle, pas une option payante. Un NDA est signé avant tout partage de périmètre, et le rapport peut être entièrement chiffré sur demande.
Citerez-vous un jour mon organisation ?
Jamais. Votre identité, votre périmètre et chaque faille restent strictement entre nous. La discrétion fait partie de la prestation.
Testez-vous les applications mobiles ?
Mon focus, c'est le web et les API. C'est là que je vais le plus loin et que je trouve les failles à plus fort impact. Pour le mobile natif, je vous orienterai volontiers vers un spécialiste de confiance.
Comment démarre une mission ?
Un court échange de cadrage, un accord signé, puis une fenêtre de test définie qui se termine par un rapport clair et priorisé.
Audit à périmètre fixe ou recherche continue ?
Les deux. Un audit borné dans le temps avec rapport complet, ou une recherche continue axée résultats sur votre périmètre, qu'il soit en production, en staging ou en développement. Dans les deux cas, tout fait l'objet d'un contrat de test signé au préalable.
Combien de temps dure une mission ?
Cela dépend du périmètre. Un audit ciblé peut tenir en quelques jours, une application complexe demandera une à deux semaines. On en discute lors du cadrage.
Combien coûte un audit ?
Au juste nécessaire : le prix dépend de la taille et de la complexité de votre périmètre. On le cadre ensemble lors d'un premier échange, sans engagement.
Commençons par un échange.
Dites-moi ce que vous voudriez faire tester. Tout ce que vous m'envoyez est traité de façon strictement confidentielle.
Le bon moment pour me contacter
- Vous mettez bientôt un nouveau site ou une nouvelle fonctionnalité en ligne.
- Vous manipulez des données sensibles et n'avez jamais fait auditer votre application.
- Vous exposez une API et doutez de la solidité des autorisations.
- Un client, une assurance ou une obligation de conformité réclame un test d'intrusion.
- Un scanner a remonté des alertes et vous voulez une validation humaine.
Message reçu.
Merci pour votre message. Je vous répondrai sous 24 heures ouvrées.