Identifiez toutes les vulnérabilités avant qu'un pirate ne le fasse.

Vous recherchez un test d'intrusion au meilleur rapport qualité-prix ?

Réalisé par une équipe sélectionnée parmi plus de 800 hackers « white hat » du monde entier, validé par des auditeurs indépendants et conforme aux cadres de conformité auxquels vous devez vous conformer.

Des marques internationales qui font confiance à AuditOne

800+
Des hackers « white hat » triés sur le volet au sein de notre réseau
4x
Chaque rapport fait l'objet d'un examen par des auditeurs indépendants
8+
Environnements cibles : Web, mobile, cloud, contrats intelligents, etc.
24h
Délai moyen entre la demande et le devis
ce qui nous distingue

La plupart des sociétés spécialisées dans les tests d'intrusion envoient un seul testeur. Nous, nous en envoyons quatre.

Un testeur d'intrusion voit ce qu'il sait. Quatre pentesteurs indépendants voient ce qu'un attaquant verrait.
Chaque mission AuditOne est menée par 3 à 4 hackers éthiques indépendants qui travaillent en parallèle sur le même périmètre. Ils ne communiquent pas entre eux pendant le test. Ils compilent leurs conclusions séparément. Ils procèdent ensuite à une révision par les pairs de leurs travaux respectifs afin de produire un rapport consolidé unique.

Résultat : une couverture des vulnérabilités nettement plus large, moins de faux positifs et des conclusions validées par plusieurs experts avant même d'arriver dans votre boîte de réception.
Tests parallèles indépendants: exploration simultanée de multiples surfaces d'attaque par des personnes aux modes de réflexion différents.
Validation croisée des constatations: chaque problème est confirmé par au moins deux auditeurs avant d'apparaître dans votre rapport.
« Skin in the game » : nos hackers reçoivent une prime pour chaque vulnérabilité valide qu’ils découvrent, ce qui les incite à approfondir leurs recherches plutôt qu’à se contenter de cocher une liste de points.
services

Ce que nous testons.

Une couverture complète de l'ensemble de la surface d'attaque moderne — depuis votre application web destinée à vos clients jusqu'à vos contrats intelligents, en passant par le modèle d'IA au service de vos utilisateurs.
Application web
Top 10 de l'OWASP, failles de logique métier, contournements d'authentification, vecteurs d'injection. Tests en boîte noire, en boîte grise ou en boîte blanche.
WEB 2
Tests d'intrusion des API
REST, GraphQL, gRPC. Failles d'autorisation, IDOR, contournement de la limitation de débit, utilisation abusive de l'introspection de schéma. Top 10 OWASP de la sécurité des API.
WEB 2
Application mobile
iOS et Android. Rétro-ingénierie, « certificate pinning », stockage non sécurisé, manipulation en exécution, tests conformes à la norme OWASP MASVS.
WEB 2
Infrastructures
Tests des réseaux externes et internes, exploitation d'Active Directory, déplacement latéral, voies d'escalade des privilèges vers les « joyaux de la couronne ».
WEB 2
Tests d'intrusion dans le cloud
AWS, Azure, GCP. Erreurs de configuration IAM, services exposés, échappement de conteneurs, chaînes d'attaques « serverless », accès inter-comptes.
WEB 2
Contrat intelligent
Solidity, Vyper, Rust (Solana, NEAR). Réentrance, manipulation d'oracles, exposition au MEV, contrôle d'accès, failles économiques.
WEB 3
Infrastructure blockchain
Configurations des nœuds, participation au consensus, sécurité des ponts, flux des portefeuilles de garde, procédures de gestion des clés.
WEB 3
Systèmes d'IA / LLM
Injection de prompts, jailbreaking, extraction de données d'entraînement, inversion de modèle, empoisonnement du contexte RAG. Top 10 OWASP LLM.
WEB 3
Extensions de navigateur
Manifest V2/V3, isolation entre contenu et script, exploitation des limites des privilèges, vecteurs de mise à jour malveillants, vulnérabilité de la chaîne d'approvisionnement.
Spécialisé
tarification

Nous facturons ce que nous trouvons. Pas ce que nous ne trouvons pas.

Un système de rémunération qui vous correspond.
Les sociétés de tests d'intrusion traditionnelles facturent un tarif journalier forfaitaire, quel que soit le nombre de failles détectées. Nos hackers perçoivent un salaire de base ainsi qu’une prime par faille identifiée, calculée en fonction de sa gravité. Plus votre code est propre, plus votre facture finale sera faible. Plus votre code est sale, plus le test sera approfondi — et plus vous aurez de failles à corriger avant que les attaquants ne s’en emparent.

Dans tous les cas, la motivation est la même : identifier chaque véritable problème, le documenter correctement et ne pas gonfler le rapport avec des informations superflues. Chaque faille fait l’objet d’une validation par des pairs avant d’apparaître sur votre facture ou dans votre rapport.
↓ 30%
Réduction typique des coûts de la mission lorsque votre base de code présente moins de problèmes que prévu.
comment ça marche

De la demande au rapport final, en 2 à 4 semaines.

01
Portée et devis
dans les 24 heures
Partagez avec nous les détails de votre base de code, de votre dépôt ou de votre environnement. Nous confirmons le périmètre, la méthodologie (PTES, OWASP, MITRE ATT&CK, selon le cas) et le type de mission. Vous recevez un devis avec un montant minimum garanti, dans lequel la structure des primes par vulnérabilité découverte est clairement précisée.
02
Découvrez votre équipe
2 à 3 jours
Nous constituons une équipe de 3 à 4 pentesteurs sélectionnés avec soin et certifiés, adaptés à votre environnement cible et à votre modèle de menace. Vous pouvez consulter leurs certifications et leurs domaines d’intervention antérieurs avant qu’ils ne soient confirmés. Une fois l’acompte versé et l’accord de confidentialité signé, ils se mettent au travail.
03
Essais parallèles
1 à 3 semaines
Chaque hacker travaille de manière indépendante dans le cadre du périmètre convenu. Les outils automatisés permettent de recenser les vulnérabilités courantes ; les tests manuels mettent en évidence les failles liées à la logique métier et les chaînes d'exploitation que l'automatisation ne détecte pas. Les findings critiques sont signalés immédiatement, sans être conservés pour le rapport final.
04
Évaluation par les pairs et consolidation
3 à 5 jours
L'équipe se réunit. Chaque vulnérabilité est examinée par au moins un auditeur qui ne l'a pas détectée. Les doublons sont fusionnés, les faux positifs sont filtrés et les niveaux de gravité (CVSS 3.1 ou équivalent adapté au secteur) sont validés d'un commun accord. Un rapport, quatre signatures.
05
Mesures correctives et nouveaux tests
En fonction de l'engagement
Remise d'un rapport préliminaire accompagné de recommandations de correction. Votre équipe procède aux corrections. Nous effectuons de nouveaux tests portant spécifiquement sur les problèmes résolus, sans frais supplémentaires (dans un délai de 30 jours), puis nous émettons le rapport final, prêt à être certifié, destiné à votre dossier de conformité.
conformité

Des rapports rédigés dans le but d'être acceptés.

Nos rapports sont conçus pour répondre aux exigences en matière de preuves de tous les principaux référentiels de sécurité que vos auditeurs vérifieront. Un seul test d'intrusion, plusieurs cas d'utilisation en matière de conformité.
ISO/IEC 27001

Sécurité de l'information

Annexe A.8.8 : Gestion des vulnérabilités techniques
Les résultats de tests d'intrusion indépendants sont acceptés par les organismes de certification comme preuve principale de la mise en œuvre des contrôles.
SOC 2

Critères relatifs aux services de confiance

CC7.1 : Surveillance du système
Rapport annuel sur les tests d'intrusion mentionné dans les documents de travail de l'audit CPA, accompagné de preuves de nouveaux tests pour les constatations ayant fait l'objet de mesures correctives.
PCI DSS 4.0

Environnement de données des titulaires de carte

Exigence 11.4 : Tests d'intrusion externes et internes
Méthodologie conforme aux recommandations PCI, prise en charge des tests de segmentation, format de rapport compatible avec les exigences QSA.
DORA

Résilience opérationnelle numérique de l'UE

Articles 24 à 27 : Évaluations conformes au TLPT
Tests d'intrusion axés sur les menaces destinés aux entités financières, conformes au cadre TIBER-EU lorsque cela est requis.
NIS2

Directive européenne sur la cybersécurité

Article 21 : Gestion des risques
Preuves issues des tests de vulnérabilité pour les entités essentielles et importantes dans le cadre de la transposition nationale de la directive NIS 2.
HIPAA - RGPD

Santé et vie privée

Article 32 :   Règle de sécurité
Des éléments probants issus de tests de sécurité « à la pointe de la technologie », structurés de manière à répondre aux demandes des autorités chargées de la protection des données.
commentaires

Ce qu’en disent nos clients.

Foire aux questions

Comment se préparer à un test d'intrusion ?

Trois éléments s'avèrent particulièrement utiles : un cahier des charges clair répertoriant les ressources à tester, un environnement de test isolé de l'environnement de production dans la mesure du possible (ou une fenêtre de maintenance si l'environnement de production est concerné), et un interlocuteur interne capable de répondre aux questions tout au long de la mission. Pour le Web3, veuillez nous communiquer le hachage du commit du dépôt que vous souhaitez faire tester, ainsi que les adresses de déploiement éventuelles. Pour les systèmes d'IA/LLM, veuillez nous communiquer la prompt du système et les sources RAG éventuelles. Nous vous fournirons une liste de contrôle pour la définition du périmètre après le premier appel.

Combien de temps dure un test d'intrusion ?

La plupart des missions durent entre 2 et 4 semaines, du début à la fin. Une mission portant sur une seule application peut être menée à bien en 1 à 2 semaines. Une mission complexe couvrant plusieurs environnements (Web + API + cloud + AD) nécessite généralement 3 à 4 semaines de tests, suivies de 3 à 5 jours d’examen par des pairs et de consolidation. Le périmètre des audits de contrats intelligents est défini en fonction de la complexité du code plutôt que de la durée ; nous fournissons un devis pour ces deux aspects.

Comment le prix est-il calculé ?

Un forfait de base à prix fixe couvrant la définition du périmètre, le temps de base de quatre auditeurs, l'examen par les pairs et la rédaction du rapport — auquel s'ajoute une prime par vulnérabilité pondérée en fonction de sa gravité (Critique / Élevée / Moyenne / Faible / Informative, CVSS 3.1). La structure des primes est indiquée dans votre devis afin que vous puissiez estimer le plafond. Dans la pratique, les missions se situent généralement entre 10 et 30 % en dessous de ce plafond, car toutes les bases de code ne présentent pas nécessairement une longue série de constatations de gravité moyenne ou faible. Vous pouvez également utiliser notre calculateur de prix pour obtenir une fourchette indicative.

Quelle méthodologie suivez-vous ?

Pour le Web et l’infrastructure : les normes PTES (Penetration Testing Execution Standard) et les guides de test OWASP comme base, ainsi que MITRE ATT&CK pour l’émulation d’attaquants lorsque cela s’avère pertinent. Pour les applications mobiles : OWASP MASVS et MSTG. Pour les API : OWASP API Security Top 10. Pour les contrats intelligents : une combinaison du SWC Registry, du guide « Building Secure Contracts » de Trail of Bits et de notre liste de contrôle Web3 interne. Pour les systèmes d’IA/LLM : OWASP LLM Top 10 et MITRE ATLAS. La méthodologie applicable est mentionnée dans votre lettre de mission et dans votre rapport final.

Ce rapport satisfera-t-il notre organisme de certification ?

Oui. Nos rapports sont rédigés selon le format attendu par les organismes de certification ISO 27001, les cabinets d’expertise comptable SOC 2, les QSA PCI et les autorités de contrôle DORA. Ils comprennent un résumé, la méthodologie, le périmètre d’audit, les conclusions accompagnées d’une notation CVSS et de recommandations de correction, des annexes contenant les pièces justificatives, ainsi qu’une vérification par un nouveau test des points clôturés. Si votre auditeur a des exigences spécifiques en matière de format, veuillez nous en faire part lors de la définition du périmètre d’audit et nous nous adapterons en conséquence.

Le nouveau test est-il inclus ?

Oui, pour les non-conformités corrigées et soumises à nouveau dans les 30 jours suivant le rapport préliminaire. Le nouveau test vise spécifiquement à vérifier que les problèmes signalés ont bien été résolus ; il ne s'agit pas d'une nouvelle mission de bout en bout. Si de nouvelles fonctionnalités ont été déployées depuis le test initial et que vous souhaitez qu'elles soient prises en compte, cela constitue une extension du périmètre facturée au taux de majoration applicable par non-conformité (sans les honoraires de base fixes).

Réalisez-vous des exercices de « red team » ou d'émulation d'adversaire ?

Oui, cela s'inscrit en dehors du cadre des tests d'intrusion classiques. Les missions de « red team » se caractérisent par un périmètre différent, des durées plus longues (généralement de 4 à 8 semaines) et des livrables axés sur d'autres aspects (capacités de détection et de réponse de la « blue team ») par rapport aux tests d'intrusion axés sur les vulnérabilités. Pour les missions DORA TLPT et TIBER-EU en particulier, n'hésitez pas à demander notre présentation sur les tests axés sur les menaces.

Que se passerait-il si une faille critique était détectée lors des tests ?

Le problème est transmis à votre interlocuteur dédié en quelques heures, et non en quelques semaines. Nous n’attendons pas la publication du rapport final pour vous communiquer les conclusions critiques. Vous recevez un compte-rendu préliminaire comprenant les étapes de reproduction et une recommandation immédiate de correction, afin que votre équipe puisse agir avant même la fin de la période de test.