On attaque vos systèmes avant que quelqu'un d'autre ne le fasse.
Un test d'intrusion, c'est une attaque réelle menée avec votre accord. On cherche le chemin qu'emprunterait un attaquant : sur vos applications, et sur vos agents IA, ceux qui agissent tout seuls dans vos systèmes.
- Cadré
- un périmètre écrit et signé, rien en dehors.
- Lisible
- un rapport compréhensible sans être technicien.
- Revérifié
- on reteste après vos corrections, sans refacturer.
Ce qu'on cherche, et ce qu'on en fait.
01 / 05
- 01
Le test d'intrusion applicatif
On prend vos applications, votre site et vos accès distants, et on essaie d'entrer. Pas avec un scanner automatique : à la main, comme le ferait quelqu'un de motivé.
Un scanner trouve les failles connues. Un attaquant enchaîne trois détails anodins pour arriver là où il veut. C'est cette chaîne qu'on cherche.
- 02
L'injection d'instruction sur vos agents
Un agent IA lit du texte pour travailler : un mail, une fiche client, une page web. Si ce texte contient une instruction cachée, l'agent peut la suivre comme si elle venait de vous. C'est ce qu'on appelle une injection d'instruction.
Concrètement : un mail piégé demande à l'agent de transférer une pièce jointe, et l'agent le fait. On écrit ces pièges nous-mêmes, on les envoie à votre agent, et on regarde ce qu'il accepte.
- 03
Le périmètre d'action de l'agent
La vraie question n'est pas ce que l'agent dit, c'est ce qu'il peut faire. Quels outils il peut appeler, quelles données il atteint, quelles actions partent sans qu'un humain ne valide.
On dresse la liste de ce qu'il peut déclencher, on retire tout ce qui n'est pas indispensable, et on impose une validation humaine sur ce qui est irréversible : un paiement, une suppression, un envoi vers l'extérieur.
- 04
Les failles classées par gravité
Vous ne recevez pas une liste de trois cents lignes toutes au même niveau. Chaque faille est notée selon ce qu'elle permet réellement chez vous.
Le rapport dit ce qu'un attaquant obtiendrait, ce que ça coûterait, et par quoi commencer. Une faille critique passe avant vingt remarques de confort.
- 05
La correction, puis la contre-vérification
On ne vous laisse pas avec un rapport. On explique chaque correction, on aide à la mettre en place, puis on reteste pour confirmer que la faille est bien fermée.
Une faille corrigée mais jamais revérifiée reste une faille supposée corrigée. La contre-vérification est comprise, pas facturée en plus.
Du cadrage écrit à la faille refermée.
- 01
Cadrage
On écrit ensemble ce qui est testé, quand, et ce qu'on s'interdit de toucher. Vous signez avant qu'on commence.
- 02
Test
On attaque le périmètre convenu. Si on trouve quelque chose de critique, on vous prévient tout de suite, sans attendre le rapport.
- 03
Rapport et contre-vérification
Un rapport classé par gravité, expliqué de vive voix, puis un nouveau test après vos corrections.
Le jour où on vous attaque, il est trop tard pour chercher les failles.
On définit ensemble le périmètre à tester et ce qu'on a le droit de faire, puis on vous rend un rapport lisible. Le cadrage est gratuit et sans engagement.
Voir les forfaits gérés