sudobe

Pentesting · Tests d'intrusion

Testez la sécurité de votre site avant que quelqu'un d'autre ne le fasse.

Sudobe propose un service de tests d'intrusion pour les particuliers et les entreprises souhaitant évaluer la sécurité de leur site ou de leur application, dans un cadre strictement autorisé et encadré.

Qu'est-ce qu'un pentest ?

Un test d'intrusion est une évaluation de sécurité réalisée avec l'autorisation explicite du propriétaire d'un système.

Il permet d'identifier et de valider des vulnérabilités avant qu'elles ne soient exploitées par des personnes malveillantes. Contrairement à une attaque réelle, un pentest est encadré par un périmètre défini à l'avance et des règles précises.

01

Vulnérabilité

Une faiblesse dans un système, une application ou une configuration, qui pourrait être exploitée pour compromettre sa sécurité.

02

Test d'intrusion (pentest)

Une évaluation de sécurité réalisée avec autorisation explicite, qui simule des techniques d'attaque réelles pour identifier et valider des vulnérabilités.

03

Audit de sécurité

Une revue plus large, souvent organisationnelle et documentaire, qui évalue les pratiques et configurations de sécurité - pas uniquement technique.

04

Exploitation contrôlée

La démonstration qu'une vulnérabilité est réellement exploitable, réalisée de façon maîtrisée, sans impact sur le service ou les données.

Program Guidelines

Les règles générales qui encadrent chacune de nos missions de test.

01

Autorisation obligatoire

Aucun test n'est jamais effectué sans autorisation explicite du propriétaire du système ou de l'organisation concernée, formalisée avant le début de la mission.

02

Tests responsables

Les tests sont réalisés de manière contrôlée, pour éviter toute interruption de service, destruction ou modification de données, accès à des données personnelles non nécessaires, dégradation des performances ou perturbation des utilisateurs.

03

Respect des données

Si des données sensibles sont découvertes pendant un test, elles sont traitées de manière confidentielle et uniquement dans le cadre nécessaire à la démonstration de la vulnérabilité.

04

Divulgation responsable

Chaque vulnérabilité découverte est documentée : description, niveau de gravité, preuve contrôlée, impact et recommandations, avant toute communication.

Scope

Ce qui peut être testé, selon l'autorisation donnée par le client, et ce qui ne l'est jamais par défaut.

In Scope

  • Sites web
  • Applications web
  • API
  • Domaines et sous-domaines explicitement autorisés
  • Environnements de test ou de production, lorsque expressément autorisé
  • Mécanismes d'authentification
  • Contrôle d'accès
  • Gestion des sessions
  • Validation des entrées
  • Configurations de sécurité
  • Exposition d'informations sensibles

Out of Scope

  • Systèmes appartenant à des tiers
  • Infrastructures non explicitement autorisées
  • Attaques visant à provoquer une indisponibilité (DoS/DDoS)
  • Spam
  • Ingénierie sociale, sauf autorisation spécifique
  • Attaques physiques
  • Récupération massive de données
  • Toute activité illégale

Important : si une cible, un domaine, une IP ou une application n'est pas explicitement incluse dans le périmètre autorisé, elle doit être considérée comme hors scope. Le scope réel est toujours défini et validé avec le client avant le début du test.

Rewards

Une prestation de pentest est distincte d'un programme de récompenses. Lorsqu'un programme de récompenses est proposé pour une mission donnée, les niveaux suivants s'appliquent, les montants restent à définir au cas par cas.

Critical[montant à définir]
High[montant à définir]
Medium[montant à définir]
Low[montant à définir]
InformationalNon récompensé

Critères pouvant influencer une récompense

Impact réelExploitabilitéQualité du rapportReproductibilitéNouveauté de la vulnérabilitéRespect du scopeRespect des règles du programme

Une récompense n'est jamais automatique : elle dépend du respect du scope et des règles du programme.

Reporting

Nous ne faisons pas uniquement « du hacking » : chaque mission se conclut par un accompagnement de sécurité exploitable par le client.

Résumé exécutif
Méthodologie
Périmètre testé
Vulnérabilités découvertes
Niveau de sévérité
Impact
Preuves de concept contrôlées
Recommandations de correction
Priorisation des actions
Conclusion

Processus d'une mission

1

Contact

Vous nous expliquez votre besoin.

2

Définition du scope

Nous déterminons précisément les systèmes et fonctionnalités testables.

3

Autorisation

Vous validez officiellement le périmètre et les conditions du test.

4

Phase de test

Les tests sont réalisés dans le respect du scope et des règles définies.

5

Analyse

Les résultats sont analysés et les vulnérabilités classées par gravité.

6

Rapport

Un rapport détaillé vous est remis.

7

Restitution

Une présentation des résultats et recommandations peut être organisée.

8

Retest

Si nécessaire, un nouveau test vérifie que les corrections sont effectives.

Demander un pentest

Parlons de votre périmètre

Décrivez-nous votre besoin : nous revenons vers vous pour définir ensemble le scope, le calendrier et les conditions de la mission avant toute intervention.

Rappel : tout test de sécurité que nous réalisons est mené uniquement dans le cadre d'une autorisation explicite du propriétaire du système concerné, sur un scope accepté au préalable.

01

Vos coordonnées

02

Votre cible

03

Votre demande

Documents joints (optionnel)
PDF, images, Word - 10 Mo max par fichier, 5 fichiers max.

En soumettant ce formulaire, vous confirmez être le propriétaire du système concerné ou disposer de l'autorisation nécessaire pour en demander un test de sécurité. Aucun test n'est réalisé avant validation formelle du périmètre.