PENTEST AUTORISÉ · CHECK À $100

We play the villain.

Un check de surface d'attaque à $100 : nous menons l'attaque sur les systèmes que vous autorisez, puis un pentester senior vous explique ce que nous avons trouvé.

Comment ça marche

Quatre étapes, sans appel commercial. Vous définissez le périmètre et choisissez un créneau en quelques minutes ; nous nous occupons du reste.

Décrivez-nous le périmètre

Quelques questions courtes, essentiellement en tapotant. Vous nous dites quoi tester et confirmez que vous en avez le contrôle.

Choisissez un créneau

Choisissez le créneau qui vous convient pour la restitution de 30 minutes. Nous vous recontactons pour le confirmer.

Nous confirmons l'autorisation

Avant la moindre requête, nous vérifions que vous contrôlez la cible et mettons le périmètre par écrit.

Nous menons le check, puis votre restitution

Un opérateur senior mène le check, puis vous explique ce que nous avons trouvé lors de votre appel.

Ce que vous en retirez

Pas un export brut de scanner. Un rapport court et hiérarchisé, plus un humain qui vous l'explique, pour savoir quoi corriger en premier et pourquoi cela compte.

  • Des vulnérabilités classées par exploitabilité réelle
  • Des étapes de reproduction que votre équipe peut rejouer
  • Une restitution en langage clair avec un vrai pentester
  • Un retest gratuit de chaque vulnérabilité que vous corrigez
OT-2026-014 CRITIQUE

Compromission du domaine via une délégation non contrainte

CHEMIN D'ACCÈS
phishing → poste de travail → hôte de délégation → coercition du DC → admin du domaine
IMPACT

Contrôle total du domaine d'entreprise depuis un seul poste de travail compromis par phishing, en moins de deux jours, sans détection fiable en place.

REMÉDIATION

Remplacer la délégation non contrainte par une délégation contrainte ou RBCD ; ajouter les comptes tier-0 au groupe Protected Users et les marquer comme sensibles et non délégables ; bloquer les chemins de coercition vers les contrôleurs de domaine.

Illustration de notre format de rapport pour les engagements complets. Le check à $100 couvre la surface externe et une application web.

Un seul prix pour commencer

Commencez par le check. Passez au niveau supérieur quand le périmètre ou les exigences documentaires l'imposent.

COMMENCEZ ICI $100

Check de surface d'attaque

Votre surface d'attaque externe et une application web. Tests manuels, restitution par un pentester senior et rapport de vulnérabilités hiérarchisé.

Lancer votre check
QUAND IL VOUS FAUT DE LA PROFONDEUR Sur mesure

Engagement complet

Réseaux internes, cloud, périmètre plus large et rapports exploitables pour vos auditeurs et vos assureurs. Périmètre et devis définis avec vous.

Parlons-en

Le check à $100 est un premier regard rapide, pas un test d'intrusion complet. Si un auditeur ou un assureur a fixé des exigences précises, dites-le nous en amont et nous vous dirons franchement si le check y répond ou s'il vous faut un engagement complet.

Nous ne testons que ce que vous autorisez

Pas d'autorisation, pas de test. Avant la moindre requête, vous confirmez que vous contrôlez la cible et vous validez le périmètre. Mené par un opérateur senior en sécurité offensive (OSCP, OSEP).

  • Preuve de propriétéVous prouvez que vous contrôlez la cible en publiant un jeton que nous émettons, sous forme d'enregistrement DNS ou de fichier que nous pouvons lire, avant que nous commencions.
  • Autorisation écriteUn accord signé définit le périmètre, les règles d'engagement et les limites.
  • Rien hors périmètreNous ne testons que les actifs que vous listez. Tout le reste est hors limites, par principe.

Réponses franches

Est-ce un vrai pentest ou juste un scan ?

Le check à $100, ce sont des tests manuels menés par un pentester senior, centrés sur votre surface d'attaque. Il va plus loin qu'un scan automatisé et reste plus léger qu'un engagement manuel complet. Pour une profondeur de niveau audit, commencez par un engagement complet.

Est-ce légal ?

Oui, dès lors que vous l'autorisez. Nous ne testons que des cibles dont vous confirmez être propriétaire ou avoir le contrôle, sous autorisation écrite. Cette confirmation fait partie du questionnaire de cadrage, et les tests ne commencent pas avant qu'elle soit signée.

De quoi ai-je besoin avant de commencer ?

Le domaine ou l'application web que vous voulez faire tester, et la capacité de prouver que vous le contrôlez en publiant un jeton que nous émettons, soit comme enregistrement DNS, soit comme fichier sur le domaine.

Mon auditeur ou mon assureur acceptera-t-il le rapport ?

Cela dépend de leurs exigences. Dites-nous ce qu'ils demandent en amont, et nous vous dirons honnêtement si le check à $100 y répond ou s'il vous faut un engagement complet.

Et si vous ne trouvez rien ?

Vous avez quand même la restitution et un résultat écrit que vous pouvez présenter. Un check propre est un vrai résultat, et il vaut la peine d'être connu.

Puis-je être remboursé ?

Si nous ne pouvons pas tester votre cible à cause d'un problème de périmètre ou de propriété que nous ne parvenons pas à résoudre, vous êtes intégralement remboursé avant le début de tout test.

Comment ça se passe

Répondez à quelques questions courtes, une à la fois, essentiellement en tapotant. Nous cadrons précisément ce qui doit être testé et confirmons que vous êtes autorisé. Rien ne démarre tant que ce n'est pas réglé.

Ensuite, vous choisissez un créneau pour la restitution de 30 minutes et nous vous recontactons pour le confirmer. Nous menons le check d'abord, donc les premiers créneaux sont à environ trois jours ouvrés.

  1. Dites-nous quoi tester. Pas de compte, pas d'appel commercial.
  2. Répondez aux questions de cadrage (environ 2 minutes).
  3. Confirmez que vous contrôlez la cible et autorisez le test.
  4. Choisissez un créneau. Nous confirmons, menons le check et vous recontactons.
Lancer votre check

Nous n'utilisons ce que vous partagez que pour cadrer et livrer le check. Politique de confidentialité.

Sachez-le avant quelqu'un d'autre.

Lancer votre check