Vos systèmes sont sécurisés ?
Prouvez-le.
Tests d'intrusion web, mobile, cloud, Active Directory et réseau, menés à distance et à la main. Un rapport que votre direction comprend, sans logiciel à vous vendre.
Nos recherches.
En conditions réelles.
Vulnérabilités, audits et rapports documentés par notre équipe. Chaque dossier est un terrain réel, pas un exercice.


Une journée d'audit à l'Université de Strasbourg
Une seule journée, un périmètre déjà éprouvé par d'autres chercheurs, et pourtant onze failles, dont sept critiques. Récit d'un audit mené à la main sur le programme de bug bounty de l'Université de Strasbourg.
L'Université de Strasbourg est la seule université à proposer un programme de bug bounty et un « Hall of Fame ». Timothée et moi-même avons décidé d'y consacrer une journée complète d'audit, en partant du principe que plusieurs chercheurs étaient déjà passés avant nous.
Lire la recherche →Le contrôle d'accès, faille la plus fréquente et la plus simple à corriger
NIS 2 : ce que la directive change vraiment pour une PME
Vos systèmes, testés
par ceux qui savent
les casser.
Chaque test combine expertise humaine, méthodologie et outils spécialisés. Nous automatisons ce qui peut l'être pour couvrir plus largement la surface d'attaque, puis nous analysons, vérifions et exploitons les résultats avec un regard d'expert. L'objectif : distinguer les vrais risques du simple bruit technique.
Nos expertises en cybersécurité
Une approche complète pour sécuriser vos systèmes.
Nous intervenons sur l'ensemble de votre surface d'attaque, de l'application au cloud. Toujours de la même façon : à distance, à la main, sur un scope écrit et autorisé.
Applications web & API
Portails clients, back-offices, API REST et GraphQL. Contournement d'authentification, injections, logique métier, escalade de privilèges.
Injection · XSS · CSRF · Authentification · API · Logique métier
Cloud & Infrastructure
AWS, GCP, Azure. Droits trop larges, buckets ouverts, secrets exposés, services non durcis, rebonds réseau.
AWS · Azure · GCP · Serveurs · Infrastructure as Code
Active Directory & IAM
Kerberoasting, Pass-the-Hash, ACL abusives, relations d'approbation. Jusqu'à la prise de contrôle du domaine.
AD · IAM · SSO · MFA · GPO · Mouvements latéraux
Applications mobiles
iOS et Android, via proxy ou émulateur. Stockage local, trafic réseau, surface exposée par l'API mobile.
iOS · Android · API mobile · Stockage local
Réseaux & Wi-Fi
Réseau interne et externe, points d'accès Wi-Fi. Segmentation, services exposés, interception, chemins d'accès au SI.
Wi-Fi · VLAN · Pare-feu · VPN · Segmentation
Conteneurs & Kubernetes
Docker, Kubernetes, registres d'images. Conteneurs privilégiés, secrets en clair, évasion, configurations d'orchestrateur.
Docker · Kubernetes · Images · Secrets
Revue de code
Lecture du code source avant mise en production. Vulnérabilités, erreurs de logique métier, dépendances à risque.
OWASP · Dépendances · Secrets · Contrôle d'accès
Sécurité IA / LLM
Applications IA et modèles de langage. Injection de prompt, fuites de données, contournement des protections.
LLM · Agents · Prompt injection · Données
Sécurité du développement
Intégration de la sécurité dans votre cycle de développement. Analyse statique, CI/CD, durcissement, accompagnement.
Analyse statique · CI/CD · Durcissement · Monitoring
Vous voulez savoir ce qu'un attaquant trouverait chez vous ?
Un premier échange suffit pour cadrer le périmètre et vous donner un prix.