
Le test d’intrusion
Un périmètre, une durée, un rapport. À la fin vous savez ce qui cède, ce que ça coûterait, et dans quel ordre le fermer.
Demander un testCe que vous signez.
Périmètre
Applications web et API, infrastructure exposée, interfaces d’administration
Hors périmètre
Ce que vous excluez est écrit noir sur blanc et jamais touché
Durée
1 à 3 semaines selon le périmètre
Ce qu’on cherche en priorité
Contrôle d’accès entre comptes, logique métier, enchaînements de failles
Preuve
Exploitation rejouable, ancrée au trafic réellement émis
Rapport
Chaque faille avec sa reproduction, son impact et sa correction
Contre-visite
Comprise, après le déploiement de vos correctifs
Vos données
Hébergées en France, rien ne sort de l’Union européenne
Le périmètre et les règles d’engagement sont signés avant la première requête. Ce qu’on s’interdit y figure aussi.
Comment se passe une mission.
01 / 04
Cadrage
On fixe le périmètre, la fenêtre d’intervention et ce qu’on s’interdit. Vous signez avant qu’une seule requête parte.
02 / 04
Reconnaissance
Nos outils cartographient tout ce qui est exposé avant qu’un humain ouvre son terminal. Le temps gagné là passe dans la recherche.
03 / 04
Exploitation
On entre, on enchaîne les failles et on va jusqu’à l’accès. Chaque étape laisse sa trace dans le trafic, qui devient la preuve du rapport.
04 / 04
Restitution
Vous recevez un rapport que votre direction comprend et que vos équipes appliquent. Puis on repasse confirmer que la porte est fermée.
Extrait de rapport
Voilà à quoi ressemble ce qu’on vous remet.
Vulnérabilités
9
Vérifiées · 1 critique
Comptes atteints
489
Dont 7 administrateurs
Applications tierces
8
Secrets en clair
Données touchées
0
Lecture seule
Critique
Gestionnaire de base de données exposé sans authentification.
Sauvegarde, restauration et suppression accessibles depuis Internet.
95 %
Élevée
Console d’administration publique utilisable comme pivot SSRF.
Requêtes émises depuis le réseau interne, confirmées hors bande.
95 %
Moyenne
Journal de débogage applicatif de 64 Mo téléchargeable publiquement.
Chemins internes et jetons de session en clair.
100 %
Extrait anonymisé d’un rapport réel, sur un périmètre que le client nous avait présenté comme sûr. Les chiffres n’ont pas été arrondis.
Passez le test.
Dites-nous ce que vous voulez faire attaquer. On revient avec le cadre, le calendrier et un prix.
Parler à l’équipeRéponse sous 48 h ouvrées · [email protected]