Chaque faille
Nous ne signalons pas un risque théorique : chaque vulnérabilité est accompagnée de la manière dont elle a été exploitée.
ARSENAL 01
Savoir où sont vos failles avant que quelqu'un d'autre les trouve.
Nous simulons les attaques qu'un adversaire réel tenterait sur vos applications web, vos API et votre infrastructure exposée. Vous repartez avec une liste de failles classées par risque métier, la démonstration de chacune et le correctif recommandé. Un retest est inclus : un audit qui ne vérifie pas les corrections ne sert qu'à produire un document.
Nous ne signalons pas un risque théorique : chaque vulnérabilité est accompagnée de la manière dont elle a été exploitée.
Le classement se fait par impact sur votre activité, pas par score technique. Vous savez quoi corriger lundi matin.
Après vos corrections, nous revérifions les points identifiés et mettons le rapport à jour.
Nous définissons le périmètre exact, les horaires de test et les actions interdites. L'autorisation écrite est obligatoire : sans elle, il n'y a pas de test.
Reconnaissance, exploitation contrôlée et documentation des preuves. Toute faille critique vous est signalée immédiatement, sans attendre le rapport.
Remise du rapport et séance de présentation avec vos équipes techniques, pour que les correctifs soient compris et pas seulement listés.
Nous revérifions chaque point traité et mettons à jour le rapport et l'attestation.
Délais indicatifs, fonction du nombre d'applications, de la profondeur souhaitée et de la disponibilité des environnements.
Les deux se défendent. La préproduction évite tout risque d'interruption, mais elle diffère souvent de la production et masque alors de vraies failles. Nous en discutons au cadrage et documentons le choix.
Le risque n'est jamais nul, et nous préférons le dire. Nous le réduisons par des horaires convenus, une liste d'actions interdites et un canal de contact direct pendant toute la durée des tests.
L'audit examine votre configuration, votre code et vos procédures — vue de l'intérieur. Le pentest tente d'entrer — vue de l'attaquant. Les deux se complètent, et nous recommandons souvent de commencer par l'audit quand rien n'a jamais été fait.
Elles restent confidentielles et vous appartiennent. Nous pouvons vous accompagner sur la correction, ou remettre le rapport à votre équipe ou à votre prestataire actuel.
Nous définissons un périmètre proportionné à votre exposition réelle, puis nous testons dans un cadre écrit et convenu.
Le reste de l'arsenal