Notre point de vue
Notre philosophie du test d’intrusion
Un test d’intrusion n’a qu’une seule finalité utile : vous dire ce qu’un attaquant obtiendrait réellement, avec quel effort, et dans quel ordre le corriger. Tout ce qui ne sert pas cet objectif est du remplissage.
Test manuel. Retests illimités. Aucun acompte.
Le constat
Le problème du marché du pentest
Un acheteur de test d’intrusion se trouve dans une situation inconfortable : il ne peut évaluer la qualité de la prestation qu’après l’avoir payée. Deux rapports peuvent avoir la même épaisseur, le même vocabulaire et la même mise en page alors que l’un résulte de trois semaines de travail manuel et l’autre de deux jours de scan remis en forme.
Cette opacité a une conséquence directe : la concurrence se joue sur le prix et le délai, pas sur la profondeur du test. Le résultat, ce sont des rapports remplis de constats de configuration TLS et d’en-têtes HTTP manquants, pendant que le contournement d’autorisation qui expose les données de tous les clients passe inaperçu.
Notre réponse tient en trois décisions structurelles : le travail est majoritairement manuel, chaque constat est accompagné d’étapes de reproduction vérifiables par vos équipes, et vous ne payez qu’après avoir lu le rapport. Ces trois choix rendent notre qualité vérifiable au lieu d’être simplement affirmée.
Nos convictions
Six convictions qui orientent chaque mission
L’exploitabilité prime sur le volume
Trois vulnérabilités réellement exploitables valent mieux que quarante observations de configuration. Nous priorisons ce qu’un attaquant utiliserait, pas ce qui remplit un tableau.
La logique métier est le vrai terrain
Les injections classiques sont largement couvertes par l’outillage moderne. Les brèches coûteuses viennent des règles propres à votre activité, qu’aucun scanner ne peut connaître.
Un constat doit être reproductible
Si votre développeur ne peut pas rejouer la vulnérabilité en quelques minutes à partir du rapport, le rapport a échoué, quelle que soit la pertinence technique du constat.
Un correctif non vérifié n’est pas un correctif
Une part significative des correctifs déployés ne ferme pas complètement la faille. C’est pourquoi le retest est illimité et inclus, jamais vendu comme une prestation distincte.
La criticité doit être contextuelle
Le score CVSS donne une base commune, mais une même vulnérabilité n’a pas le même impact selon les données exposées. Nous cotons en tenant compte de votre contexte métier.
Dire non fait partie du travail
Si un exercice avancé n’a pas de sens à votre stade de maturité, nous le disons plutôt que de le vendre. Un client mal conseillé ne revient pas, et il a raison.
Deux façons très différentes de livrer un « pentest »
Les deux se vendent sous le même nom. Seule la seconde vous apprend quelque chose d’utile.
| Rapport généré par outil | Test d’intrusion manuel | |
|---|---|---|
| Durée réelle du travail | Quelques jours, largement automatisés | Plusieurs semaines de test manuel effectif |
| Contenu dominant | Configuration TLS, en-têtes, versions de composants | Autorisation, logique métier, chaînes d’exploitation |
| Preuves fournies | Sortie d’outil brute | Requêtes, captures et étapes de reproduction complètes |
| Vérification des correctifs | Nouveau scan facturé | Retests illimités inclus dans la mission |
| Moment du paiement | Acompte à la commande | Après livraison et validation par vos équipes |
Conformité
La conformité comme conséquence, pas comme objectif
Un test conçu pour trouver des vulnérabilités satisfait les auditeurs. L’inverse est rarement vrai.
RGPD
L’article 32 demande de tester l’efficacité réelle des mesures de sécurité. Un test calibré pour produire un rapport présentable satisfait la forme, pas le fond — et cette différence devient très visible lors de l’analyse d’un incident.
NIS2
La directive engage la responsabilité des dirigeants sur la gestion des risques. Une preuve de test superficielle protège mal, car ce qui sera examiné après un incident est la pertinence réelle de la démarche, pas l’existence d’un document.
ANSSI
Les guides de l’ANSSI insistent sur la maîtrise du périmètre et la traçabilité des constats. Nous appliquons cette exigence de rigueur documentaire, sans revendiquer la qualification PASSI que DeepStrike ne détient pas.
ISO 27001
Un système de management de la sécurité vit des enregistrements qu’il produit. Nos rapports et nos statuts de retest fournissent des enregistrements exploitables sur plusieurs cycles d’audit, sans retraitement.
Questions fréquentes
Notre approche en questions
À voir également
Jugez-nous sur le rapport, pas sur la promesse
Aucun acompte : vous décidez de la valeur de notre travail après l’avoir lu.
Nous contacter