Un constat de vulnérabilités ne dit pas ce qu'un adversaire ferait de votre système. Notre méthode part de son point de vue : ce qu'il cherche, ce qu'il obtient, ce qu'il tenterait ensuite.
Le déroulé est le même pour une messagerie compromise ou un test d'intrusion : seule la profondeur change.
Nous transformons votre demande en objectifs vérifiables : ce que la mission doit établir, ce qu'elle ne couvrira pas, le périmètre autorisé et le prix plafonné.
Quand un incident est actif, la première action est de préserver les traces et de limiter la progression, sans détruire ce qui servira à comprendre.
Nous collectons ce qu'un adversaire collecterait : surface exposée, identifiants déjà publics, organisation interne visible de l'extérieur.
Selon la mission : reconstituer le trajet réellement suivi par l'attaquant, ou le rejouer nous-mêmes pour mesurer jusqu'où il irait.
Chaque correctif est classé par valeur pour l'attaquant et par effort pour vous. L'ordre proposé est tenable par une équipe réelle.
Nous revenons éprouver les correctifs appliqués et signalons ce qui reste ouvert, y compris quand cela nous donne tort.
Le cadrage est gratuit et vous appartient, même si vous décidez de ne pas nous confier la mission.