Ils nous font confiance
Sécurité offensive
Sécurité offensive : tests d’intrusion et Red Team pour les entreprises européennes
Nous testons vos applications, vos infrastructures et vos collaborateurs comme le ferait un attaquant réel — puis nous vérifions gratuitement vos correctifs.
Qu’est-ce qu’un test d’intrusion (pentest) ?
Un test d’intrusion reproduit le travail d’un attaquant sur un périmètre défini contractuellement et pour une durée fixée à l’avance. Nos pentesteurs emploient les mêmes techniques, avec une différence : ils interviennent sur mandat écrit, au titre des articles 323-1 et suivants du code pénal, et tout ce qu’ils trouvent figure dans le rapport avec sa preuve d’exploitation.
Nos services
Testez ce qu’un attaquant atteindrait en premier
Applications web, API, infrastructures internes, environnements cloud, collaborateurs : nous testons chaque niveau sur lequel repose votre cybersécurité.
Télécharger le catalogue des prestations (PDF)
Chiffres clés
Une expérience qui se compte
Les vulnérabilités se découvrent pendant un test, pas pendant un incident. Dans le premier cas, vous planifiez la remédiation ; dans le second, vous la subissez.
400+
tests d’intrusion réalisés
100+
entreprises testées
10+
ans d’expérience
Secteurs
Nous connaissons votre secteur
Nous intervenons dans les services financiers, la santé, le secteur public, l’énergie, l’industrie et les plateformes technologiques. Le résultat est le même partout : le RSSI obtient une mesure de ce qui est réellement exposé, et la direction arbitre sur des faits plutôt que sur une impression.
Pour chaque secteur, nous adaptons le test d’intrusion aux risques qui s’y matérialisent vraiment. Une attaque contre une banque ne ressemble pas à une attaque contre une place de marché.
Nous testons la banque en ligne, les parcours de paiement, les applications mobiles et les systèmes internes. Nous rejouons des scénarios qui existent vraiment : prise de contrôle de compte, abus d’API, contournement des plafonds. Pour une entité financière, tester n’est pas une option — le règlement DORA impose des tests réguliers des systèmes informatiques — et le rapport s’articule avec les exigences de PCI DSS et d’ISO/IEC 27001.
Nous parcourons tout le tunnel de commande, des moyens de paiement aux programmes de fidélité, jusqu’aux API et aux intégrations cloud. Nous cherchons les endroits où l’on peut commander au nom d’un autre, payer moins que le prix affiché ou repartir avec des données clients. Nous vérifions au passage la configuration du WAF, du CDN et des environnements cloud.
Nous testons les systèmes qui traitent des données de santé : dossier patient informatisé, portails de télémédecine, systèmes de laboratoire et équipements connectés au réseau. Nous regardons qui a accès à quoi, ce qui est chiffré, ce qui est journalisé et ce qui sort par les interfaces. Le rapport fournit les éléments techniques qu’un audit réclame ; la certification HDS de votre hébergeur, elle, relève d’un organisme accrédité.
Nous testons les portails, les téléservices, les briques d’interconnexion et les environnements applicatifs des organismes publics. Deux précisions que peu de prestataires écrivent noir sur blanc : la directive (UE) 2022/2555 (NIS 2) n’est pas encore transposée en droit français, et nous ne soumissionnons pas sur les contrôles relevant de l’article L. 1332-6-3 du code de la défense, réservés à l’ANSSI, aux services de l’État désignés et aux prestataires qualifiés.
Nous testons les environnements mutualisés entre plusieurs clients (multi-tenant), les API et les configurations cloud. Nous regardons comment les identités sont gérées, à quel point les données d’un client sont cloisonnées de celles des autres, ce qui transite par la chaîne CI/CD et ce que valent réellement les conteneurs et les clusters Kubernetes.
Conformité
Anticipez NIS 2, PCI DSS et ISO/IEC 27001
Un test produit la preuve technique qu’un auditeur réclame : ce qui a été testé, quand, avec quel résultat, et ce qui a été corrigé depuis. Haxoris est une société établie dans l’Union européenne : vos données de test et vos rapports restent dans l’UE, le RGPD s’applique directement, sans transfert vers un pays tiers ni exposition au Cloud Act.
PCI DSS
PCI DSS impose des tests d’intrusion réguliers sur l’environnement qui traite les données de porteurs de cartes. Nous les réalisons et nous les documentons de manière à ce que le rapport tienne devant un auditeur QSA.
Pourquoi choisir Haxoris ?
Trois choses sont acquises avant la signature : nos tarifs sont publics, vous savez qui testera, et le contre-audit est déjà compris dans le prix.
Certifications de notre équipe
Vous savez qui teste
Nos pentesteurs détiennent OSCP, OSWE et CISSP à titre individuel et ont mené plusieurs centaines de missions. Vous connaissez leurs noms avant le démarrage, et vous parlez directement à la personne qui a écrit les conclusions du rapport.
Du travail manuel, pas seulement un scanner
Un test d’intrusion applicatif représente 5 à 15 jours-homme, et l’outillage automatisé n’en occupe qu’une petite part. Les failles de logique métier, les contournements d’autorisation et les enchaînements de trois détails anodins qui donnent un compte d’administration se trouvent à la main. Nous suivons OWASP WSTG, MASTG et PTES, et chaque constat s’accompagne de sa preuve d’exploitation.
Un rapport en français, et un contre-audit
Le rapport est rédigé en français : synthèse managériale, constats classés par criticité, preuve d’exploitation et correctif proposé pour chacun. Nous le déroulons ensuite avec vos équipes en restitution, en visioconférence. Après vos corrections, le contre-audit est compris dans le prix, dans les 90 jours suivant la remise du rapport.
Avis clients
Ce que disent nos clients
Questions fréquentes
01 Sécurité offensive, test d’intrusion, audit de vulnérabilités : que recouvre chaque terme ?
La sécurité offensive est la discipline : évaluer un système en se plaçant du côté de l’attaquant. Le test d’intrusion (pentest) en est la forme la plus courante : un périmètre défini, une durée fixée et un objectif — trouver des vulnérabilités et démontrer qu’elles sont exploitables. L’audit de vulnérabilités va moins loin : il identifie et hiérarchise les vulnérabilités connues, sans démontrer jusqu’où un attaquant irait réellement.
02 Que contient le rapport de test d’intrusion ?
Une synthèse managériale, les constats classés par criticité, pour chacun une description technique avec preuve d’exploitation, et une recommandation de correction actionnable. Nous déroulons ensuite le rapport avec vos équipes en restitution, en visioconférence. Après vos corrections, le contre-audit est compris dans le prix.
03 Combien de temps dure un test d’intrusion ?
Cela dépend du périmètre et de la complexité du système. Un test d’intrusion d’application web représente en général 5 à 15 jours-homme. Le nombre de jours et le prix figurent dans le devis, avant le démarrage de la mission, pas après.











