Testez vos défenses avant qu’un attaquant ne le fasse

Tarifs publics, contre-audit inclus sans surcoût, et vous savez qui teste.

Ils nous font confiance

  • Logo de Raiffeisen Processing Centre
  • Logo de Penta Hospitals
  • Logo de Pixel Federation
  • Logo du ministère slovaque des Finances
  • Logo de DanubePay
  • Logo d’Alison
  • Logo de Ditec
  • Logo de Sanaclis
  • Logo de Piano
  • Logo d’Ultima Payments
  • Logo d’Amerge
  • Logo de Digital Systems

Sécurité offensive

Sécurité offensive : tests d’intrusion et Red Team pour les entreprises européennes

Nous testons vos applications, vos infrastructures et vos collaborateurs comme le ferait un attaquant réel — puis nous vérifions gratuitement vos correctifs.

Qu’est-ce qu’un test d’intrusion (pentest) ?

Un test d’intrusion reproduit le travail d’un attaquant sur un périmètre défini contractuellement et pour une durée fixée à l’avance. Nos pentesteurs emploient les mêmes techniques, avec une différence : ils interviennent sur mandat écrit, au titre des articles 323-1 et suivants du code pénal, et tout ce qu’ils trouvent figure dans le rapport avec sa preuve d’exploitation.

Nos services

Testez ce qu’un attaquant atteindrait en premier

Applications web, API, infrastructures internes, environnements cloud, collaborateurs : nous testons chaque niveau sur lequel repose votre cybersécurité.

Télécharger le catalogue des prestations (PDF)

Voir un exemple de rapport

Cet exemple montre ce que nous livrons : les vulnérabilités identifiées, leur niveau de risque et les correctifs à appliquer en priorité. C’est le rapport que reçoivent nos clients, expurgé des éléments confidentiels.

Couverture d’un exemple de rapport de test d’intrusion (pentest)

Chiffres clés

Une expérience qui se compte

Les vulnérabilités se découvrent pendant un test, pas pendant un incident. Dans le premier cas, vous planifiez la remédiation ; dans le second, vous la subissez.

400+

tests d’intrusion réalisés

100+

entreprises testées

10+

ans d’expérience

Haxoris

Secteurs

Nous connaissons votre secteur

Nous intervenons dans les services financiers, la santé, le secteur public, l’énergie, l’industrie et les plateformes technologiques. Le résultat est le même partout : le RSSI obtient une mesure de ce qui est réellement exposé, et la direction arbitre sur des faits plutôt que sur une impression.

Pour chaque secteur, nous adaptons le test d’intrusion aux risques qui s’y matérialisent vraiment. Une attaque contre une banque ne ressemble pas à une attaque contre une place de marché.

Nous testons la banque en ligne, les parcours de paiement, les applications mobiles et les systèmes internes. Nous rejouons des scénarios qui existent vraiment : prise de contrôle de compte, abus d’API, contournement des plafonds. Pour une entité financière, tester n’est pas une option — le règlement DORA impose des tests réguliers des systèmes informatiques — et le rapport s’articule avec les exigences de PCI DSS et d’ISO/IEC 27001.

Nous parcourons tout le tunnel de commande, des moyens de paiement aux programmes de fidélité, jusqu’aux API et aux intégrations cloud. Nous cherchons les endroits où l’on peut commander au nom d’un autre, payer moins que le prix affiché ou repartir avec des données clients. Nous vérifions au passage la configuration du WAF, du CDN et des environnements cloud.

Nous testons les systèmes qui traitent des données de santé : dossier patient informatisé, portails de télémédecine, systèmes de laboratoire et équipements connectés au réseau. Nous regardons qui a accès à quoi, ce qui est chiffré, ce qui est journalisé et ce qui sort par les interfaces. Le rapport fournit les éléments techniques qu’un audit réclame ; la certification HDS de votre hébergeur, elle, relève d’un organisme accrédité.

Nous testons les portails, les téléservices, les briques d’interconnexion et les environnements applicatifs des organismes publics. Deux précisions que peu de prestataires écrivent noir sur blanc : la directive (UE) 2022/2555 (NIS 2) n’est pas encore transposée en droit français, et nous ne soumissionnons pas sur les contrôles relevant de l’article L. 1332-6-3 du code de la défense, réservés à l’ANSSI, aux services de l’État désignés et aux prestataires qualifiés.

Nous testons les environnements mutualisés entre plusieurs clients (multi-tenant), les API et les configurations cloud. Nous regardons comment les identités sont gérées, à quel point les données d’un client sont cloisonnées de celles des autres, ce qui transite par la chaîne CI/CD et ce que valent réellement les conteneurs et les clusters Kubernetes.

Conformité

Anticipez NIS 2, PCI DSS et ISO/IEC 27001

Un test produit la preuve technique qu’un auditeur réclame : ce qui a été testé, quand, avec quel résultat, et ce qui a été corrigé depuis. Haxoris est une société établie dans l’Union européenne : vos données de test et vos rapports restent dans l’UE, le RGPD s’applique directement, sans transfert vers un pays tiers ni exposition au Cloud Act.

Pourquoi choisir Haxoris ?

Trois choses sont acquises avant la signature : nos tarifs sont publics, vous savez qui testera, et le contre-audit est déjà compris dans le prix.


Vous savez qui teste

Nos pentesteurs détiennent OSCP, OSWE et CISSP à titre individuel et ont mené plusieurs centaines de missions. Vous connaissez leurs noms avant le démarrage, et vous parlez directement à la personne qui a écrit les conclusions du rapport.

Du travail manuel, pas seulement un scanner

Un test d’intrusion applicatif représente 5 à 15 jours-homme, et l’outillage automatisé n’en occupe qu’une petite part. Les failles de logique métier, les contournements d’autorisation et les enchaînements de trois détails anodins qui donnent un compte d’administration se trouvent à la main. Nous suivons OWASP WSTG, MASTG et PTES, et chaque constat s’accompagne de sa preuve d’exploitation.

Un rapport en français, et un contre-audit

Le rapport est rédigé en français : synthèse managériale, constats classés par criticité, preuve d’exploitation et correctif proposé pour chacun. Nous le déroulons ensuite avec vos équipes en restitution, en visioconférence. Après vos corrections, le contre-audit est compris dans le prix, dans les 90 jours suivant la remise du rapport.

Avis clients

Ce que disent nos clients

Questions fréquentes

01 Sécurité offensive, test d’intrusion, audit de vulnérabilités : que recouvre chaque terme ?

La sécurité offensive est la discipline : évaluer un système en se plaçant du côté de l’attaquant. Le test d’intrusion (pentest) en est la forme la plus courante : un périmètre défini, une durée fixée et un objectif — trouver des vulnérabilités et démontrer qu’elles sont exploitables. L’audit de vulnérabilités va moins loin : il identifie et hiérarchise les vulnérabilités connues, sans démontrer jusqu’où un attaquant irait réellement.

02 Que contient le rapport de test d’intrusion ?

Une synthèse managériale, les constats classés par criticité, pour chacun une description technique avec preuve d’exploitation, et une recommandation de correction actionnable. Nous déroulons ensuite le rapport avec vos équipes en restitution, en visioconférence. Après vos corrections, le contre-audit est compris dans le prix.

03 Combien de temps dure un test d’intrusion ?

Cela dépend du périmètre et de la complexité du système. Un test d’intrusion d’application web représente en général 5 à 15 jours-homme. Le nombre de jours et le prix figurent dans le devis, avant le démarrage de la mission, pas après.

Faisons le point sur ce qui est réellement exposé.

N’attendez pas qu’un attaquant trouve la faille avant vous. Décrivez-nous votre périmètre : vous recevez un devis chiffré en jours-homme, avec le prix, les dates et le contre-audit déjà compris.

Demander un devis