Services

Une entrée claire. Plus profond si besoin.

Commencez par une évaluation web Vue externe pour votre application de production. Le Brief gratuit sert seulement à orienter et choisir la profondeur. Niveau utilisateur et Assisté en interne sont des upgrades sous périmètre.

Périmètre de base recommandé

Vous recevez

Non inclus (upgrade ou hors périmètre)

Déroulement

  1. Appel de cadrage et autorisation écrite (règles d’engagement)
  2. Évaluation isolée de la surface publique convenue
  3. Revue des preuves et reporting clair
  4. Discussion de remédiation, puis un retest borné

Couverture

Ce que nous testons vraiment

Chaque évaluation payante suit la même couverture rigoureuse — pas une checklist de scanner générique. Les catégories ci-dessous s’appliquent à la Vue externe et aux upgrades sous périmètre ; le Brief gratuit ne teste pas.

  • Connexion & comptes

    Contournement d’authentification, prise de contrôle de compte, failles de session et de jetons, lacunes MFA.

  • Contrôle d’accès

    Vérifier si un utilisateur ou rôle peut atteindre les données, actions ou fonctions admin d’un autre.

  • Données & injection

    Injection SQL/NoSQL, traitement non sûr des entrées, et exposition de données sensibles.

  • Client & API

    Cross-site scripting, CSRF, et lacunes d’autorisation sur les API REST/GraphQL.

  • Logique métier

    Abus de prix, de paiement et de workflow qui n’apparaissent qu’avec un vrai contexte produit.

  • Infrastructure & configuration

    Panneaux exposés, composants obsolètes, et mauvaises configurations que les attaquants scannent en premier.

Méthodologie complète et déroulement phase par phase : Voir notre méthodologie

Brief gratuit vs Vue externe

Brief d’exposition gratuit

  • Une courte note d’orientation : ce qui ressort, notre niveau de confiance, et ce qui est hors périmètre
  • Recommande la bonne profondeur d’évaluation
  • Ne trouve ni ne confirme de vulnérabilités — et ne remplace pas une évaluation payante

Évaluation Vue externe

  • Constats validés avec preuves, sévérité et remédiation
  • Synthèse exécutive plus rapport technique
  • Discussion de remédiation et un retest borné

Upgrades sous périmètre

Ajoutez comptes, rôles ou collaboration interne quand l’application l’exige.

  • Niveau utilisateur

    Voir ce qu’un utilisateur ou rôle normal peut dépasser après connexion.

    • Vous fournissez : des comptes de test pour les rôles concernés
    • Nous évaluons : portails, frontières de privilèges et abus de comptes
    • Vous obtenez : constats priorisés et remédiation concrète

    Nécessite des comptes fournis par le client et une couverture de rôles claire. Non inclus : revue de code ou atelier de conception avec vos leads (c’est Assisté en interne).

  • Assisté en interne

    Retracer les défauts de conception et d’implémentation avec vos cartes et leads en salle.

    • Vous fournissez : docs, accès code et leads techniques
    • Nous évaluons : causes profondes derrière les surfaces à fort enjeu
    • Vous obtenez : constats de cause racine et feuille de route de remédiation

    Nécessite un accès collaboratif et du temps technique planifié. Ce n’est pas un Brief gratuit de surface publique — c’est une évaluation assistée sous périmètre.

Chaque engagement payant inclut des pistes de correction. Retest quand les correctifs arrivent — un retest borné sur Vue externe ; davantage via une couverture continue.

Questions fréquentes

FAQ

En quoi Truehat diffère d’un scan automatisé ?

Les scans listent des findings. Truehat interprète ce que des tiers peuvent réellement atteindre et ce qui compte pour le métier — notes et rapports courts avec pistes de correction, pas de sortie brute d’outils.

Que contient le Brief d’exposition gratuit ?

Une orientation passive de surface publique et une courte note pour décideurs. Assez pour choisir la profondeur avant une évaluation payante — pas de constats validés, et pas un substitut à la Vue externe. Envoyer le formulaire n’autorise pas de tests actifs.

En quoi le Brief gratuit diffère de la Vue externe payante ?

Le Brief oriente et recommande la profondeur. La Vue externe livre des constats validés, preuves, sévérité, remédiation, une discussion de remédiation et un retest borné sous règles d’engagement écrites.

Faut-il une autorisation écrite avant les tests ?

Oui pour l’évaluation active. Le Brief gratuit est une orientation non invasive uniquement — envoyer le formulaire démarre la vérification, pas les tests. Le travail payant commence après qualification et autorisation écrite séparée avec règles d’engagement. Aucun test destructif, et aucun travail sur des domaines que vous ne pouvez pas autoriser.

Que se passe-t-il après le brief ?

Agir sur la note, réserver un appel de cadrage pour discuter d’une Vue externe (ou d’un upgrade), ou s’arrêter — sans obligation de continuer.