Pentest
sur mesure.
Un scanner liste des failles possibles. Un pentest vérifie ce qu'un attaquant peut vraiment faire chez vous. Nos experts cherchent, exploitent et poussent jusqu'où le périmètre le permet. Vous repartez avec un rapport pour la direction, un rapport pour l'IT, et un re-test à 30 jours pour valider vos corrections.
Test d'intrusion sur le périmètre choisi : web, API, infrastructure, Active Directory, cloud ou mobile. Méthodologie OWASP et MITRE ATT&CK, exploitation manuelle, chaînage de vulnérabilités. Rapport exécutif, rapport technique (CVSS + PoC), plan de remédiation, re-test inclus à J+30.
OWASP et MITRE ATT&CK. Accord écrit obligatoire avant toute action offensive.
Pour les entreprises qui veulent vérifier concrètement leur protection avant un lancement, un audit client, une exigence assureur, ou simplement parce qu'aucun test offensif n'a encore été fait. Vous choisissez le périmètre, on mène l'attaque.
Nouveau produit en production. Un client demande une preuve. Votre assureur pose des questions. Ou vous voulez enfin savoir où un attaquant passerait chez vous.
PME et ETI avec une équipe IT ou un RSSI. Test offensif sur un périmètre précis : mise en production, revue applicative, validation d'architecture ou préparation conformité.
Périmètre et cibles (URL / IP). Comptes de test si authentifié. Validation direction et convention signée avant toute action offensive.
Quatre familles de cibles. Vous en choisissez une ou plusieurs selon le risque à couvrir.
Apps web, API REST / GraphQL, portails. Injection, XSS, auth, logique métier.
Réseau interne, Active Directory, serveurs. Escalade, mouvements latéraux.
AWS, Azure, GCP. IAM, stockage exposé, Kubernetes, conteneurs.
iOS et Android. Stockage local, chiffrement, interception du trafic.
Ce schéma montre combien d'information on reçoit avant le test. Plus la barre est remplie, plus le testeur part avec des infos.
Cinq temps, du cadrage au re-test. Rien ne démarre sans accord écrit.
Cadre juridique
Aucune action offensive sans accord écrit et règles d'engagement validées. Périmètre, horaires, exclusions et contacts d'urgence sont fixés avant le démarrage.
Fournisseurs cloud
Si la cible est chez AWS, Azure, GCP ou un hébergeur équivalent, on vous aide à prévenir le fournisseur pour éviter le blocage de nos IP.
On priorise selon ce qu'une attaque vous coûterait vraiment, pas seulement selon un score technique.
Prise de contrôle du SI
Chiffrement, vol de base clients, comptes admin. Plusieurs jours d'arrêt possibles, avec obligations RGPD ou NIS2. Alerte le jour même.
Compromission ciblée
Le pied dans la porte. Pas la catastrophe immédiate, mais ça ne reste pas contenu sans correction. À traiter sous quelques semaines.
Exposition utile à l'attaquant
Infos ou portes mal fermées qui préparent une vraie attaque. Moins urgent seul, à traiter une fois les points critiques fermés.
- Injection SQL, NoSQL, command
- XSS, CSRF, SSRF
- Auth et sessions
- IDOR, BOLA, logique métier
- REST, GraphQL, WebSockets
- Cartographie réseau
- Escalade locale et domaine
- Kerberoasting, AS-REP
- Pass-the-Hash, tickets
- Mouvements latéraux
- IAM excessif
- Buckets / blobs exposés
- SSRF Metadata API
- Kubernetes et conteneurs
- Secrets et clés
- Reverse APK / IPA
- Stockage local
- MITM du trafic
- Sessions et auth
- Root / jailbreak, pinning
Rapport direction
Niveau de risque, failles critiques, impact métier, 3 actions immédiates. Prêt pour le COMEX.
Rapport IT
Chaque faille détaillée avec correctif. Exploitable par vos équipes ou votre prestataire.
Restitution live
Session avec direction et équipes pour expliquer les findings et bâtir le plan d'action.
Attestation J+30
Après vérification des corrections. Présentable clients et assureur.
Rapport exécutif
Synthèse sans jargon : risque global, décisions à prendre. Remise direction ou conseil.
Rapport technique
Finding, score CVSS, PoC, étapes de reproduction, correctif recommandé.
Plan de remédiation
Backlog priorisé : immédiat / 30 j / 90 j avec effort estimé.
Attestation J+30
Re-test des findings critiques. Attestation exploitable audit ou assureur.