Évaluations de sécurité · livraison mondiale

Tests de sécuritépour les équipes qui livrent.Périmètre clair. Preuves solides.

Cadrage à périmètre fixe, pentests web et API, AppSec et validation continue. Argus traite le travail répétable ; des réviseurs expérimentés valident les constats matériels et les preuves.

Asynchrone par défaut
Prix fixe, sans surprise
Vous possédez le rapport et les preuves
~/kotav/platform
# security assessment · compliance · monitoring
argus scan --target=api.acme.com --skill=web_full
↳ findings: 3 high, 1 critical
↳ evidence: reviewed · SARIF generated
─────────────────────
argus compliance --framework=NIS2
↳ milestone: 5/12 complete
↳ audit_dossier: READY
─────────────────────
argus watch --interval=24h
↳ delta: +0 new · 2 closed
↳ posture: IMPROVING
// ce que nous faisons

Quatre façons ciblées de
produire des preuves de sécurité.

Commencez par un diagnostic structuré, testez une application définie, ajoutez des contrôles à des dépôts sélectionnés ou maintenez les preuves du produit à jour lorsque le logiciel et les menaces évoluent. Le périmètre est explicite avant le démarrage.

première étape la plus courante
01 / pentest

Pentest de sites et applications

Quatre périmètres fixes, d'un site public simple aux applications authentifiées, API, rôles et logique métier.

  • À partir de 490 €
  • Périmètre autorisé fixe
  • Findings validés par expert
  • Un retest de 30 jours
comparer les périmètres
à partir de 5 000 € · 10 jours

Sprint de Diagnostic

Diagnostic structuré et asynchrone qui cartographie un produit, sa posture sécurité et son exposition réglementaire en 10 jours ouvrés après intake complet.

  • Intake guidé sécurisé
  • Carte architecture et flux de données
  • Risques sécurité et conformité priorisés
  • Roadmap 90 jours validée par expert
Commencer ici →
02 / argus sentinel

Argus Sentinel

Évaluations Argus planifiées pour un produit, avec revue humaine réservée aux constats matériels et deux fenêtres ciblées de test manuel par an.

  • À partir de 30 000 €/an
  • Validation automatique mensuelle
  • Deux fenêtres manuelles ciblées
  • Aucune obligation on-call
voir les limites
sécurisez ce que vous publiez

Argus AppSec

Les checks automatiques restent distincts des findings vérifiés. L’accès au dépôt autorise uniquement l’analyse du code ; les tests dynamiques exigent un autre périmètre.

  • Onboarding des dépôts sélectionnés
  • Fingerprint immuable du commit
  • Résultats Semgrep et dépendances
  • SARIF et contrôles d’état du dépôt
  • File de revue spécialisée
Commencer le scoping

À qui cela s'adresse

Conçu pour les entreprises qui ont besoin de vraies preuves de sécurité — pas d'une conformité à cocher.

SaaS et éditeurs de logiciels

Questionnaires sécurité pré-vente, ISO 27001, audits clients

Fintech et paiements

Risque TIC DORA, réduction du périmètre PCI DSS, preuves de test d'intrusion

E-commerce et places de marché

Conformité RGPD, préparation NIS2, sécurité des API

MSP et fournisseurs IT

Revues sécurité fournisseurs, rapports pentest en marque blanche, NIS2 Annexe I

Logistique et industrie

Infrastructures critiques NIS2, évaluation de la frontière OT/IT

Fournisseurs de secteurs réglementés

Exigences supply chain bancaires, santé et marchés publics

Non adapté à : support IT générique, startups très précoces sans revenus, ou entreprises cherchant une conformité symbolique sans remédiation réelle.

Ce qui nous différencie

L’automatisation quand elle passe à l’échelle. Le jugement expert quand il compte.

L’intake structuré et Argus retirent le travail répétitif. Des reviewers expérimentés valident les constats matériels, les preuves et la guidance de remédiation avant livraison.

Conseil traditionnelScanner génériqueKotav Labs
PérimètreDéfini par appelsConfiguré par le clientStructuré et fixé dès le départ
Effort clientAteliers et réunionsConfiguration de l’outilIntake sécurisé et asynchrone
TestsPrincipalement manuelsAutomatisés seulementArgus + validation experte
Qualité des constatsProfond, mené par consultantSouvent non validéPreuves revues et actionnables
LivraisonDépend du projetSortie immédiateFenêtre de livraison définie
RetestSouvent en optionNouveau scanUn retest défini inclus
PropriétéRapport livréDépend de la plateformeRapport, SARIF et preuves vous appartiennent
// comment ça marche

Engagement défini ou validation récurrente.
Même discipline opérationnelle.

Engagement ponctuel

à partir de 490 €
  1. 01Complétez la checklist de périmètre et d’accès.
  2. 02Signez les Rules of Engagement avant les tests.
  3. 03Tests assistés par Argus avec validation experte.
  4. 04Recevez rapport, preuves, SARIF et un retest défini.

Argus Sentinel

à partir de €30 000/an
  1. 01Un produit principal sous périmètre de 12 mois.
  2. 02Validation Argus mensuelle et revue de risque trimestrielle.
  3. 03Deux fenêtres ciblées de test manuel par an.
  4. 04Réponse portail sous deux jours ouvrés ; pas de réponse à incident.
// s'intègre avec

S'insère dans votre stack sécurité existante.

GitHub / GitLab
SARIF upload to Code Scanning
Slack / Teams
Real-time finding alerts
Jira / Linear
Auto-ticket from findings
Cloudflare / Akamai
WAF whitelist for scan windows
Datadog / Splunk
SIEM event ingestion
AWS / GCP / Azure
BYO-LLM via Bedrock / Vertex
Okta / Azure AD
SSO for portal access
PGP Email / SFTP
Encrypted report delivery
Preuve de livraison

Des preuves qui restent utiles.

Chaque engagement produit des preuves portables, des findings traçables et une guidance claire de remédiation. Argus traite les checks répétables ; les reviewers protègent la qualité du signal.

SIGNED
autorisation signée
Rules of Engagement avant les tests
EXPERT
constats revus par un expert
Preuves matérielles vérifiées avant livraison
PDF + SARIF
livrables portables
PDF, SARIF et preuves reproductibles le cas échéant
1×
retest inclus
Une validation définie des corrections signalées
ÉLEVÉEIsolation inter-tenant rompue · CWE-639 · accès croisé aux factures
ciblehttps://app.acme-saas.test/api/invoices/{invoiceId}
preuveUne session du tenant A a renvoyé les métadonnées d’une facture du tenant B après le seul changement de l’identifiant d’objet.
reproductionGET /api/invoices/tenant-b-id avec une session du tenant A → 200 OK
impactExposition de données de facturation entre clients sans privilèges élevés.
correctionImposer la propriété du tenant dans la requête et ajouter un test de régression d’autorisation objet.
validationrevue experte · preuve conservée
// prochaine étape

Commencez avec un périmètre complet.
Puis commencez à tester.

Dites-nous ce que vous devez évaluer. Nous confirmons l’intake requis, le plus petit engagement adapté et la prochaine fenêtre de livraison disponible.

Plano de Recuperação e Resiliência, República Portuguesa e Financiado pela União Europeia — NextGenerationEU