Prompt Injection et le Top 10 OWASP LLM : sécuriser les applications d’IA

La prompt injection occupe la première place du Top 10 OWASP LLM, et ce n'est pas un hasard. Voici comment fonctionnent les attaques directes et indirectes, ce qu'elles font aux applications agentiques et les défenses sur lesquelles nous nous appuyons vraiment.
Read more

L’attaque Kerberoasting expliquée : d’un utilisateur AD ordinaire au Domain Admin

Une attaque Kerberoasting transforme un unique compte de domaine à faibles privilèges en identifiants de compte de service cassés, et souvent en Domain Admin. Voici la chaîne complète et les correctifs qui fonctionnent vraiment.
Read more

De la SSRF à la prise de contrôle d’un compte cloud : attaquer le service de métadonnées

Une seule faille SSRF dans un récupérateur d'URL peut atteindre le point d'accès des métadonnées cloud, voler les identifiants de rôle IAM et aboutir à une prise de contrôle totale du compte. Voici la chaîne d'attaque - et comment la briser.
Read more

Broken Object-Level Authorization (BOLA / IDOR) : la faille d’API que nous rencontrons le plus

Une vulnérabilité BOLA (aussi appelée IDOR) est la faille que nous signalons le plus souvent lors des tests d'API. Voici comment nous la traquons en échangeant les ID d'objets entre deux comptes, et comment la neutraliser grâce à une autorisation côté serveur.
Read more

Combien coûte un test d’intrusion en 2026 ? (Une analyse honnête)

Une réponse directe sur le coût d'un test d'intrusion en 2026 : les vrais facteurs derrière le chiffre, des fourchettes honnêtes et les postes qui gonflent discrètement un devis.
Read more

La checklist du pentest d’applications mobiles : OWASP MASVS en pratique

Une checklist de terrain pour les tests d'intrusion d'applications mobiles, fondée sur OWASP MASVS : analyse statique et dynamique, stockage non sécurisé, cryptographie faible et contournement du certificate pinning, par des testeurs qui en font leur métier.
Read more

SOC 2 en 90 jours : comment un SaaS de santé a réussi son premier audit

Un SaaS de santé disposait de 90 jours, avec un contrat entreprise signé en jeu et aucun contrôle formel. Voici comment nous avons mené sa préparation SOC 2 et comment il a franchi son premier audit.
Read more

Cross-Site Scripting (XSS) en 2026 : le bug web qui refuse de mourir

Le cross-site scripting figure parmi les principales vulnérabilités web depuis plus de vingt ans et reste l'une des failles critiques les plus fréquentes que nous signalons. Voici comment fonctionnent le XSS réfléchi, stocké et DOM, comment nous les testons, et les défenses qui tiennent vraiment.
Read more

Test d’intrusion cloud : notre méthodologie pour AWS, Azure et GCP

Un déroulé concret de la méthodologie de test d'intrusion cloud que nous appliquons à AWS, Azure et GCP : comment nous détournons l'IAM, traquons les erreurs de configuration et les stockages exposés, rebondissons d'une SSRF vers le service de métadonnées d'instance, élevons nos privilèges et vérifions si quelqu'un surveillait.
Read more

Journal de red team : d’un simple e-mail de phishing à l’administrateur de domaine en six jours

Une évaluation red team représentative, racontée jour après jour : comment un seul e-mail de phishing convaincant a débouché sur un accès administrateur de domaine en six jours, et les trois contrôles qui nous auraient arrêtés net.
Read more
12 Next