Aller au contenu
bughunter.pro
/Demander un audit

Prestations de sécurité web & API.

Je suis chercheur en sécurité indépendant, basé en France. Mon métier consiste à attaquer vos applications avant que quelqu'un d'autre ne le fasse pour de mauvaises raisons, puis à vous remettre de quoi corriger. Voici les missions que je mène le plus souvent.

01Le catalogue

Six façons de faire tester vos systèmes.

Chacune repose sur de la recherche manuelle. Un scanner automatique ne trouve que ce qui est déjà catalogué. Les failles qui coûtent cher, elles, demandent de comprendre votre logique métier, et ça ne s'automatise pas. Elles se déclenchent quand vous en avez besoin : avant une mise en production, après une refonte, ou pour qualifier une alerte que personne n'arrive à trancher.

02Choisir

Laquelle vous concerne ?

Ce n'est pas votre secteur qui décide de la bonne prestation, c'est où en est votre projet. Trois questions suffisent à trancher.

Votre application est-elle déjà en ligne ?

Si oui, c'est un test d'intrusion web : on travaille sur le système réel, avec ses données réelles et ses comportements réels, ce qu'aucun environnement de préproduction ne reproduit fidèlement. Si non, on cadre un audit avant mise en production, sur une préproduction représentative.

Où vivent vos données sensibles ?

Si l'essentiel de la logique métier est derrière des endpoints consommés par un front JavaScript ou une application mobile, c'est un audit de sécurité d'API. C'est aujourd'hui la surface où je trouve le plus de failles graves, parce que les contrôles d'accès y sont souvent supposés plutôt que vérifiés.

Sur quoi tourne le site ?

Si la réponse est WordPress, les modes d'entrée sont suffisamment spécifiques pour mériter leur propre approche : c'est l'objet de l'audit de sécurité WordPress.

Rien ne vous oblige à choisir seul. Décrivez-moi votre situation, je vous dis ce qui a du sens, y compris quand la réponse est « vous n'avez pas besoin de moi tout de suite ».

03Dans tous les cas

Ce qui ne change jamais.

  • Un contrat de test et un NDA signés avant le moindre accès.
  • Une fenêtre de test définie, connue de vous seul si besoin.
  • Un rapport priorisé par criticité réelle, pas par score théorique.
  • Une preuve de concept reproductible pour chaque faille.
  • Le retest de chaque correctif, inclus, sans facturation supplémentaire.
  • Un débrief avec vos équipes techniques, en langage clair.
04Contact

Commençons par un échange.

Dites-moi ce que vous voudriez faire tester. Le premier échange est sans engagement, et tout ce que vous m'envoyez est traité de façon strictement confidentielle. Basé en France, j'interviens à distance partout en Europe et dans le monde, en français comme en anglais.