Audit de sécurité web, mobile & API
Tests d’intrusion manuels, bug bounty, reverse engineering, audit de code et contournement de WAF. Chaque mission est conduite avec la rigueur d’un attaquant réel pour identifier les vulnérabilités avant qu’elles ne soient exploitées.
Notre méthodologie
Une approche en 5 phases, éprouvée sur 3 programmes bug bounty et 15 soumissions de vulnérabilités.
Reconnaissance
Passive (crt.sh, DNS, OSINT, Shodan, RapidDNS) + active (crawling, dirbusting, fingerprinting 25+ technos).
Cartographie
Analyse des bundles JS, extraction d'endpoints API, identification de la stack technique, surfaces d'authentification.
Tests d'intrusion
OWASP Top 10, CSRF, XSS, SSTI, SSRF, SQLi, LFI, Session Fixation, IDOR — avec bypass WAF (Imperva, Cloudflare).
Exploitation
Validation des failles en conditions réelles, POC, injection de credentials, race conditions, CVE applicables.
Rapport
Soumissions YesWeHack, scoring CVSS 3.1/4.0, recommandations de remédiation, matrice de risque.
Références d’audit
Trois programmes bug bounty menés en conditions réelles sur des plateformes critiques — les noms des clients sont anonymisés par confidentialité.
Plateforme nationale d'assistance aux victimes
Juillet 2026 · 3 sessions intensives
CSRF critique (CVSS 8.8)
Protection absente sur 3 formulaires d'authentification — password reset, inscription, login.
Bypass WAF Imperva
Contournement via 4 headers de réécriture non filtrés (X-Original-URL, X-Rewrite-URL, X-HTTP-Method-Override, X-HTTP-Method).
Bypass WAF Unicode XSS
Contournement partiel des signatures Imperva via caractères Unicode U+27E8/U+27E9/U+2329/U+232A.
Session Fixation
PHPSESSID non renouvelé après authentification.
68 endpoints API découverts
Reverse engineering du bundle JS — APIs victimes, prestataires et CSIRT cartographiées.
Stack hybride Django/Symfony
Reconnaissance complète, détection Imperva, recherche CVE (15+), tests SSTI/SSRF/LFI/SQLi.
📊 50+ endpoints • 140+ chemins testés • 75+ payloads XSS • 150+ paths config scannés • ~3 532 lignes de code Rust
Leader européen de la prise de rendez-vous médicaux
Juillet 2026 · 2 sessions intensives
Fuite de credentials Billeo OTEL
Header Basic Auth complet exposé dans window.dl_constants — username + mot de passe Base64, endpoint confirmé 200 OK.
Clé API Billeo Billing
Injection de logs de facturation arbitraires via clé API exposée dans le code client.
3 DSNs Sentry injectables
Injection d'événements arbitraires dans l'instance Sentry interne via 3 méthodes (auth URL, X-Sentry-Auth, Envelope).
200+ constantes internes exposées
window.dl_constants : 15+ URLs internes, 12+ secrets, 150+ feature flags, configuration métier complète.
Double realm Keycloak audité
Analyse OIDC complète — JWKS (11 clés), DPoP, TLS cert binding, JWT décodé avec URL K8s interne.
85 sous-domaines cartographiés
Reconnaissance via crt.sh, reverse engineering JS, analyse des surfaces patient et professionnel.
Keycloak 24.x EOL (7+ CVE)
Identification de la version EOL, test des CVE 2026 exploitables, vérification des mécanismes de protection.
Cloudflare bypass testé
6 méthodes de bypass testées (~500 proxys, Tor SOCKS5, rotation circuits, Chrome DevTools) — Cloudflare Tunnel confirmé.
📊 85 sous-domaines • 200+ constantes extraites • 15+ URLs internes • 12+ credentials exposés • 7 soumissions YesWeHack rédigées • 30+ endpoints testés • ~500 proxys testés
Solution de vote en ligne pour élections et votations
Juillet 2026 · Programme PIT (Public Intrusion Test)
TOCTOU Race Condition
ExactlyOnceCommandExecutor — check et insert dans des transactions séparées, contournement de la protection anti-doublon.
Spring Boot 3.5.x EOL
Fin de vie juin 2026 — aucun correctif de sécurité gratuit, risque de conformité.
Analyse du code source
100+ fichiers Java audités : Argon2id, fenêtres temporelles, ZKP, ElGamal, Mixnet, Trusted Build.
Fuite d'information
Réponses d'erreur exposant remainingAttempts, errorStatus et timestamp.
Analyse crypto
VerifyAuthenticationChallenge, SignatureKeystore — context binding robuste, issue #1 corrigée.
Analyse de surface web
CSP stricte, hCaptcha Enterprise, JWT P1_*, intégrité SHA-384, bypass 403 via Origin/Sec-Fetch.
📊 200+ paths testés • 100+ fichiers Java analysés • 1 721+ rapports historiques • 0 vulnérabilité critique acceptée en 6 ans
Compétences techniques
50+ compétences couvrant l’ensemble du cycle de vie d’un audit de sécurité.
Outil d’audit développé en Rust
Un outil de reconnaissance et d’attaque sur mesure — développé en Rust avec tokio, reqwest et scraper — permettant d’automatiser les phases de crawling, fingerprinting, dirbusting, détection de vulnérabilités et bypass de WAF. Plus de 3 500 lignes de code, architecture modulaire.
Crawler BFS
Scope, rate limiting, extraction
Fingerprinting
Détection 25+ technologies
Dirbuster
140+ chemins sensibles
Scanner Django
59 paths, Debug Toolbar
SSRF Scanner
Cloud metadata, file://, services
SSTI Fuzzer
Django DTL + Jinja2, 27+ payloads
WAF Bypass
Imperva: headers, encoding, Unicode
Form Finder
CSRF, inputs sensibles, uploads
Prêt à sécuriser votre plateforme ?
Que vous soyez une startup, une scale-up ou une institution publique, nous adaptons notre méthodologie à votre contexte et à vos enjeux.
Demander un devis