Simulations de phishing bien menées : mesurer le risque humain

Un e-mail piégé qui humilie ceux qui cliquent n'apprend rien à personne. Voici comment nous menons une simulation de phishing qui mesure le risque humain et fait bouger les indicateurs qui comptent : taux de signalement, délai de réaction et récidivistes du clic.
Read more

Test d’intrusion vs analyse de vulnérabilités : quelle différence (et quand utiliser l’un ou l’autre)

Un scanner vous dit qu'un port est ouvert et qu'une version semble ancienne. Un pentester vous montre comment quelqu'un enchaîne trois vulnérabilités "moyennes" jusqu'à la prise de contrôle complète d'un compte. Voici la vraie différence entre le test d'intrusion et l'analyse de vulnérabilités, et comment savoir lequel il vous faut vraiment.
Read more

SOC 2 et tests d’intrusion : ce que les auditeurs attendent vraiment

Un pentest n'est pas une case que votre auditeur coche puis oublie. Voici ce qu'un test d'intrusion SOC 2 doit réellement prouver, comment il se rattache aux Common Criteria et les détails que les auditeurs exigent dans le rapport.
Read more

Comment une fintech en série B a corrigé 23 failles critiques d’API avant sa prochaine levée de fonds

Une fintech en série B a commandé un test d'intrusion d'API six semaines avant sa due diligence. Nous avons trouvé 23 problèmes critiques, pour la plupart des failles d'autorisation qu'aucun scanner ne détecterait jamais. Voici comment la mission s'est réellement déroulée.
Read more

Ce qu’un test d’intrusion sur le réseau externe trouve vraiment

Les grandes victoires des tests d'intrusion sur le réseau externe sont rarement des zero-days exotiques. Ce sont le serveur oublié, le VPN non corrigé et l'identifiant qui dit encore admin/admin. Voici ce que nous trouvons, et comment.
Read more

Comment choisir une entreprise de test d’intrusion (guide de l’acheteur 2026)

La plupart des rapports de pentest qu'on nous demande d'examiner sont des scans automatisés dans un joli PDF. Voici comment choisir une entreprise de test d'intrusion qui teste vraiment.
Read more

Notre méthodologie de test d’intrusion des applications web

La méthodologie exacte de test d'intrusion d'applications web que nous appliquons sur nos missions, de la cartographie de l'application à l'enchaînement de failles mineures en véritable compromission, jusqu'au contre-test du correctif.
Read more

Nous avons piraté GitHub pendant un mois : voici ce que nous avons trouvé

Après une longue pause, nous revenons avec un nouveau write-up. Bien que nous ne participions pas habituellement aux programmes de bug bounty en raison d’autres engagements, nous avons relevé le défi de pirater GitHub pendant un mois et nous sommes ravis de partager nos résultats. Tout a commencé lorsque Shivam ...
Read more

Comment nous pouvions pirater n’importe quelle entreprise avec un simple message – prime de 20 000 $ [CVE-2021-34506]

L'histoire d'un XSS universel (uXSS) dans le traducteur de Microsoft Edge, récompensé par une prime de 20 000 $ (CVE-2021-34506) - et comment il permettait de compromettre les utilisateurs sur Facebook, Google et YouTube.
Read more