À propos de nous, pentesters web & API en France.
Nous menons chaque mission de bout en bout, sur des périmètres web et API, depuis la France, et nous sommes également chercheurs actifs sur les plateformes publiques de bug bounty. Les deux activités se nourrissent l'une l'autre : le bug bounty entretient une pratique offensive sur des périmètres réels et en concurrence, le pentest la met au service d'une entreprise précise, dans un cadre écrit.
Deux métiers qui se répondent.
Le bug bounty et le test d'intrusion partagent les mêmes gestes mais pas la même économie. En bug bounty, personne ne paie pour du temps passé : on est rémunéré à la faille trouvée, en concurrence avec des centaines d'autres chercheurs, sur des périmètres souvent déjà audités plusieurs fois. Cela forme à une seule chose, chercher là où les autres ne sont pas allés.
C'est exactement ce qui manque à beaucoup d'audits commandés. Une mission facturée à la journée peut se contenter de dérouler une liste de contrôles et de rendre un document conforme. Un chercheur payé au résultat n'a aucun intérêt à faire cela, parce que la liste de contrôles a déjà été passée par quelqu'un d'autre avant lui.
Le pentest apporte l'inverse : un cadre, une couverture garantie, un périmètre écrit, un rapport opposable, et quelqu'un à qui parler quand il faut corriger. C'est ce que vous achetez quand vous faites appel à nous : la méthode d'un prestataire sérieux, avec les réflexes de quelqu'un dont le métier est de trouver ce qui a échappé aux autres.
Là où nous avons trouvé des vulnérabilités.
Des vulnérabilités trouvées, signalées et corrigées sur des services publics français, des groupes du CAC 40 et des leaders du secteur du luxe, entre autres. Les périmètres et les organisations ne sont jamais nommés.
Une pratique entretenue
Le bug bounty n'est pas une ligne sur un CV : c'est une activité continue sur des plateformes publiques, où les résultats sont validés par les équipes de sécurité des organisations concernées avant d'être récompensés.
Une discrétion qui va dans les deux sens
Aucun client de pentest n'est nommé sur ce site, aucun périmètre n'est décrit, et les exemples de failles publiés sont systématiquement réécrits pour retirer tout élément permettant de remonter à qui que ce soit.
Ce sur quoi nous ne transigeons pas.
Nous réalisons nous-mêmes
Il n'y a pas de couche commerciale entre vous et le travail, et c'est volontaire. La personne avec qui vous cadrez la mission est celle qui teste, celle qui rédige, et celle que vous aurez au téléphone six mois plus tard si une question revient. Rien n'est sous-traité.
Nous cherchons à la main
Les outils servent à couvrir le connu et à ne rien oublier de mécanique. Aucun résultat d'outil n'entre dans un rapport sans avoir été rejoué et confirmé. Ce que vous payez, c'est le temps passé sur ce qui vous est propre.
Nous refusons ce que nous ne savons pas faire
Nous faisons du web et de l'API. Ni mobile natif, ni système industriel, ni audit d'infrastructure interne à grande échelle. Quand une demande sort de ce cadre, nous le disons et nous orientons ailleurs plutôt que d'apprendre à vos frais.
Nous écrivons pour être lus
Un rapport qui n'est compréhensible que par son auteur est un rapport raté. La synthèse s'adresse à une direction, les fiches s'adressent à des développeurs, et personne n'a besoin de nous pour reproduire une faille.
Nous prévenons tout de suite
Une vulnérabilité critique ne peut pas attendre la remise du rapport. Elle est signalée le jour même, avec de quoi la contenir immédiatement, même si cela raccourcit la mission.
Nous vérifions après vous
Un audit sans retest laisse une liste de corrections dont personne n'a confirmé l'efficacité. Le contre-test est inclus dans chaque mission, et son résultat est écrit noir sur blanc.
Ce qui est écrit avant de commencer.
La confiance ne remplace pas un document. Voici ce qui est signé ou fourni sur chaque mission, sans que vous ayez à le demander.
- Un accord de confidentialité, signé avant que vous ne partagiez le moindre détail technique.
- Une autorisation de test écrite, précisant le périmètre, la fenêtre d'intervention et les adresses concernées.
- Des règles d'engagement explicites : ni déni de service, ni action destructrice, ni extraction de données au-delà de la preuve.
- Un journal horodaté des tests, pour que notre activité soit distinguable d'une attaque réelle dans vos propres traces.
- Un traitement des données conforme au RGPD, avec destruction des preuves après la période de conservation convenue.
Questions fréquentes.
Pourquoi nous plutôt qu'un grand cabinet ?
Pour deux raisons concrètes. La personne qui vous vend la mission est celle qui la réalise, ce qui n'est pas toujours le cas ailleurs : on rencontre un expert en avant-vente, et un profil junior arrive après signature. Et il n'y a ni structure commerciale ni couche de gestion de projet à financer dans le prix. En contrepartie, nous ne prenons pas les périmètres qui sortent de notre champ, et nous le disons plutôt que de sous-traiter.
Quels types d'organisations faites-vous travailler ?
Des éditeurs de logiciel et des plateformes en ligne principalement, ainsi que des sites de vente et des applications métier. La taille compte moins que la nature de ce qui est manipulé : une petite équipe qui héberge des données sensibles a plus besoin d'un audit qu'un grand groupe dont le site est une plaquette.
Intervenez-vous en dehors de la France ?
Oui, les missions se déroulent à distance et nous travaillons en français comme en anglais. Le lieu de l'entreprise n'a pas d'importance. Ce qui compte, c'est le cadre juridique de l'autorisation de test, qui est établi au cas par cas.
Que devient ce que vous découvrez sur nous ?
Rien n'en sort. Le NDA est signé avant tout échange technique, les preuves et les données de mission sont détruites après la période de conservation convenue, et aucun client ni périmètre n'est nommé, y compris dans les exemples publiés sur ce site.
Parlons de votre périmètre.
Le premier échange sert à savoir si nous avons quelque chose d'utile à vous apporter. Si ce n'est pas le cas, nous le disons. Sans engagement, et confidentiel dès la première ligne.