Aller au contenu
bughunter.pro
/Demander un audit

Raphaël, pentester indépendant.

Je mène chaque mission de bout en bout, sur des périmètres web et API, depuis la France, et je suis également chercheur actif sur les plateformes publiques de bug bounty. Les deux activités se nourrissent l'une l'autre : le bug bounty entretient une pratique offensive sur des périmètres réels et en concurrence, le pentest la met au service d'une entreprise précise, dans un cadre écrit.

01Le parcours

Deux métiers qui se répondent.

Le bug bounty et le test d'intrusion partagent les mêmes gestes mais pas la même économie. En bug bounty, personne ne paie pour du temps passé : on est rémunéré à la faille trouvée, en concurrence avec des centaines d'autres chercheurs, sur des périmètres souvent déjà audités plusieurs fois. Cela forme à une seule chose, chercher là où les autres ne sont pas allés.

C'est exactement ce qui manque à beaucoup d'audits commandés. Une mission facturée à la journée peut se contenter de dérouler une liste de contrôles et de rendre un document conforme. Un chercheur payé au résultat n'a aucun intérêt à faire cela, parce que la liste de contrôles a déjà été passée par quelqu'un d'autre avant lui.

Le pentest apporte l'inverse : un cadre, une couverture garantie, un périmètre écrit, un rapport opposable, et quelqu'un à qui parler quand il faut corriger. C'est ce que vous achetez quand vous faites appel à moi : la méthode d'un prestataire sérieux, avec les réflexes de quelqu'un dont le métier est de trouver ce qui a échappé aux autres.

02Références

Là où j'ai trouvé des vulnérabilités.

Des vulnérabilités trouvées, signalées et corrigées sur des services publics français, des groupes du CAC 40 et des leaders du secteur du luxe, entre autres. Les périmètres et les organisations ne sont jamais nommés.

Une pratique entretenue

Le bug bounty n'est pas une ligne sur un CV : c'est une activité continue sur des plateformes publiques, où les résultats sont validés par les équipes de sécurité des organisations concernées avant d'être récompensés.

Une discrétion qui va dans les deux sens

Aucun client de pentest n'est nommé sur ce site, aucun périmètre n'est décrit, et les exemples de failles publiés sont systématiquement réécrits pour retirer tout élément permettant de remonter à qui que ce soit.

03Ma façon de faire

Ce sur quoi je ne transige pas.

01

Je réalise moi-même

Il n'y a pas d'équipe derrière, et c'est volontaire. La personne avec qui vous cadrez la mission est celle qui teste, celle qui rédige, et celle que vous aurez au téléphone six mois plus tard si une question revient. Rien n'est sous-traité.

02

Je cherche à la main

Les outils servent à couvrir le connu et à ne rien oublier de mécanique. Aucun résultat d'outil n'entre dans un rapport sans avoir été rejoué et confirmé. Ce que vous payez, c'est le temps passé sur ce qui vous est propre.

03

Je refuse ce que je ne sais pas faire

Je fais du web et de l'API. Ni mobile natif, ni système industriel, ni audit d'infrastructure interne à grande échelle. Quand une demande sort de ce cadre, je le dis et j'oriente ailleurs plutôt que d'apprendre à vos frais.

04

J'écris pour être lu

Un rapport qui n'est compréhensible que par son auteur est un rapport raté. La synthèse s'adresse à une direction, les fiches s'adressent à des développeurs, et personne n'a besoin de moi pour reproduire une faille.

05

Je préviens tout de suite

Une vulnérabilité critique ne peut pas attendre la remise du rapport. Elle est signalée le jour même, avec de quoi la contenir immédiatement, même si cela raccourcit la mission.

06

Je vérifie après vous

Un audit sans retest laisse une liste de corrections dont personne n'a confirmé l'efficacité. Le contre-test est inclus dans chaque mission, et son résultat est écrit noir sur blanc.

04Le cadre

Ce qui est écrit avant de commencer.

La confiance ne remplace pas un document. Voici ce qui est signé ou fourni sur chaque mission, sans que vous ayez à le demander.

  • Un accord de confidentialité, signé avant que vous ne partagiez le moindre détail technique.
  • Une autorisation de test écrite, précisant le périmètre, la fenêtre d'intervention et les adresses concernées.
  • Des règles d'engagement explicites : ni déni de service, ni action destructrice, ni extraction de données au-delà de la preuve.
  • Un journal horodaté des tests, pour que mon activité soit distinguable d'une attaque réelle dans vos propres traces.
  • Un traitement des données conforme au RGPD, avec destruction des preuves après la période de conservation convenue.
05FAQ

Questions fréquentes.

Pourquoi un indépendant plutôt qu'un cabinet ?

Pour deux raisons concrètes. La personne qui vous vend la mission est celle qui la réalise, ce qui n'est pas toujours le cas ailleurs : on rencontre un expert en avant-vente, et un profil junior arrive après signature. Et il n'y a ni structure commerciale ni couche de gestion de projet à financer dans le prix. En contrepartie, je ne prends pas les périmètres qui demandent une équipe, et je le dis plutôt que de sous-traiter.

Quels types d'organisations faites-vous travailler ?

Des éditeurs de logiciel et des plateformes en ligne principalement, ainsi que des sites de vente et des applications métier. La taille compte moins que la nature de ce qui est manipulé : une petite équipe qui héberge des données sensibles a plus besoin d'un audit qu'un grand groupe dont le site est une plaquette.

Intervenez-vous en dehors de la France ?

Oui, les missions se déroulent à distance et je travaille en français comme en anglais. Le lieu de l'entreprise n'a pas d'importance. Ce qui compte, c'est le cadre juridique de l'autorisation de test, qui est établi au cas par cas.

Que devient ce que vous découvrez sur nous ?

Rien n'en sort. Le NDA est signé avant tout échange technique, les preuves et les données de mission sont détruites après la période de conservation convenue, et aucun client ni périmètre n'est nommé, y compris dans les exemples publiés sur ce site.

06Contact

Parlons de votre périmètre.

Le premier échange sert à savoir si j'ai quelque chose d'utile à vous apporter. Si ce n'est pas le cas, je le dis. Sans engagement, et confidentiel dès la première ligne.