Notre point de vue

Notre philosophie du test d’intrusion

Un test d’intrusion n’a qu’une seule finalité utile : vous dire ce qu’un attaquant obtiendrait réellement, avec quel effort, et dans quel ordre le corriger. Tout ce qui ne sert pas cet objectif est du remplissage.

Test manuel. Retests illimités. Aucun acompte.

Le constat

Le problème du marché du pentest

Un acheteur de test d’intrusion se trouve dans une situation inconfortable : il ne peut évaluer la qualité de la prestation qu’après l’avoir payée. Deux rapports peuvent avoir la même épaisseur, le même vocabulaire et la même mise en page alors que l’un résulte de trois semaines de travail manuel et l’autre de deux jours de scan remis en forme.

Cette opacité a une conséquence directe : la concurrence se joue sur le prix et le délai, pas sur la profondeur du test. Le résultat, ce sont des rapports remplis de constats de configuration TLS et d’en-têtes HTTP manquants, pendant que le contournement d’autorisation qui expose les données de tous les clients passe inaperçu.

Notre réponse tient en trois décisions structurelles : le travail est majoritairement manuel, chaque constat est accompagné d’étapes de reproduction vérifiables par vos équipes, et vous ne payez qu’après avoir lu le rapport. Ces trois choix rendent notre qualité vérifiable au lieu d’être simplement affirmée.

Nos convictions

Six convictions qui orientent chaque mission

L’exploitabilité prime sur le volume

Trois vulnérabilités réellement exploitables valent mieux que quarante observations de configuration. Nous priorisons ce qu’un attaquant utiliserait, pas ce qui remplit un tableau.

La logique métier est le vrai terrain

Les injections classiques sont largement couvertes par l’outillage moderne. Les brèches coûteuses viennent des règles propres à votre activité, qu’aucun scanner ne peut connaître.

Un constat doit être reproductible

Si votre développeur ne peut pas rejouer la vulnérabilité en quelques minutes à partir du rapport, le rapport a échoué, quelle que soit la pertinence technique du constat.

Un correctif non vérifié n’est pas un correctif

Une part significative des correctifs déployés ne ferme pas complètement la faille. C’est pourquoi le retest est illimité et inclus, jamais vendu comme une prestation distincte.

La criticité doit être contextuelle

Le score CVSS donne une base commune, mais une même vulnérabilité n’a pas le même impact selon les données exposées. Nous cotons en tenant compte de votre contexte métier.

Dire non fait partie du travail

Si un exercice avancé n’a pas de sens à votre stade de maturité, nous le disons plutôt que de le vendre. Un client mal conseillé ne revient pas, et il a raison.

Deux façons très différentes de livrer un « pentest »

Les deux se vendent sous le même nom. Seule la seconde vous apprend quelque chose d’utile.

Rapport généré par outilTest d’intrusion manuel
Durée réelle du travailQuelques jours, largement automatisésPlusieurs semaines de test manuel effectif
Contenu dominantConfiguration TLS, en-têtes, versions de composantsAutorisation, logique métier, chaînes d’exploitation
Preuves fourniesSortie d’outil bruteRequêtes, captures et étapes de reproduction complètes
Vérification des correctifsNouveau scan facturéRetests illimités inclus dans la mission
Moment du paiementAcompte à la commandeAprès livraison et validation par vos équipes

Conformité

La conformité comme conséquence, pas comme objectif

Un test conçu pour trouver des vulnérabilités satisfait les auditeurs. L’inverse est rarement vrai.

RGPD

L’article 32 demande de tester l’efficacité réelle des mesures de sécurité. Un test calibré pour produire un rapport présentable satisfait la forme, pas le fond — et cette différence devient très visible lors de l’analyse d’un incident.

NIS2

La directive engage la responsabilité des dirigeants sur la gestion des risques. Une preuve de test superficielle protège mal, car ce qui sera examiné après un incident est la pertinence réelle de la démarche, pas l’existence d’un document.

ANSSI

Les guides de l’ANSSI insistent sur la maîtrise du périmètre et la traçabilité des constats. Nous appliquons cette exigence de rigueur documentaire, sans revendiquer la qualification PASSI que DeepStrike ne détient pas.

ISO 27001

Un système de management de la sécurité vit des enregistrements qu’il produit. Nos rapports et nos statuts de retest fournissent des enregistrements exploitables sur plusieurs cycles d’audit, sans retraitement.

Questions fréquentes

Notre approche en questions

À voir également

Jugez-nous sur le rapport, pas sur la promesse

Aucun acompte : vous décidez de la valeur de notre travail après l’avoir lu.

Nous contacter