Prestations de sécurité web & API.
Nous sommes chercheurs en sécurité, basés en France. Notre métier consiste à attaquer vos applications avant que quelqu'un d'autre ne le fasse pour de mauvaises raisons, puis à vous remettre de quoi corriger. Voici les missions que nous menons le plus souvent.
Cinq façons de faire tester vos systèmes.
Chacune repose sur de la recherche manuelle. Un scanner automatique ne trouve que ce qui est déjà catalogué. Les failles qui coûtent cher, elles, demandent de comprendre votre logique métier, et ça ne s'automatise pas. Ces missions se déclenchent quand vous en avez besoin : avant une mise en production, après une refonte, ou pour qualifier une alerte que personne n'arrive à trancher.
Test d'intrusion web
Votre application est en ligne. Nous la testons comme le ferait un attaquant réel : en cherchant le chemin que personne n'avait prévu, sans rien casser et sans que vos utilisateurs s'en aperçoivent.
En savoir plusAudit de sécurité d'API
REST, JSON, GraphQL. Une API n'a pas d'interface pour vous mentir : elle répond exactement ce qu'on lui demande. Reste à vérifier qu'elle ne répond qu'à qui de droit.
En savoir plusAudit de sécurité WordPress
Extensions, thèmes, rôles, surface d'administration. Le cœur de WordPress est solide, mais ce qu'on empile dessus l'est nettement moins, et c'est presque toujours là que les hackers rentrent.
En savoir plusAudit de sécurité de site web
Site vitrine, boutique en ligne ou CMS. La plupart des attaques qu'un site public subit ne visent personne en particulier : elles balayent, elles trouvent, elles reviennent.
En savoir plusAuthentification et permissions
Qui peut vraiment faire quoi. IDOR, élévation de privilèges, cloisonnement entre clients : la faille la plus courante, et celle qu'aucun outil ne sait voir.
En savoir plusLaquelle vous concerne ?
Ce n'est pas votre secteur qui décide de la bonne prestation, c'est où en est votre projet. Trois questions suffisent à trancher.
Votre application est-elle déjà en ligne ?
Si oui, c'est un test d'intrusion web : on travaille sur le système réel, avec ses données réelles et ses comportements réels, ce qu'aucun environnement de préproduction ne reproduit fidèlement. Si non, on cadre un audit avant mise en production, sur une préproduction représentative.
Où vivent vos données sensibles ?
Si l'essentiel de la logique métier est derrière des endpoints consommés par un front JavaScript ou une application mobile, c'est un audit de sécurité d'API. C'est aujourd'hui la surface où nous trouvons le plus de failles graves, parce que les contrôles d'accès y sont souvent supposés plutôt que vérifiés.
Sur quoi tourne le site ?
Si la réponse est WordPress, les modes d'entrée sont suffisamment spécifiques pour mériter leur propre approche : c'est l'objet de l'audit de sécurité WordPress.
Rien ne vous oblige à choisir seul. Décrivez-nous votre situation, nous vous disons ce qui a du sens, y compris quand la réponse est « vous n'avez pas encore besoin de nous ».
Ce qui ne change jamais.
- Un contrat de test et un NDA signés avant le moindre accès.
- Une fenêtre de test définie, connue de vous seul si besoin.
- Un rapport priorisé par criticité réelle, pas par score théorique.
- Une preuve de concept reproductible pour chaque faille.
- Le retest de chaque correctif, inclus, sans facturation supplémentaire.
- Un débrief avec vos équipes techniques, en langage clair.
Commençons par un échange.
Dites-nous ce que vous voudriez faire tester. Le premier échange est sans engagement, et tout ce que vous nous envoyez est traité de façon strictement confidentielle. Basés en France, nous intervenons à distance partout en Europe et dans le monde, en français comme en anglais.