Scope. Probe. Report. Retest.
Modèle de livraison en quatre phases pour tests applicatifs à périmètre fixe. L’automatisation accélère les checks répétables ; des reviewers expérimentés valident impact, preuves et remédiation.
Scope
Rules of Engagement (RoE) signées. Nous cartographions les hôtes et APIs dans le périmètre, nous convenons des méthodes et de la fenêtre de test, nous échangeons les identifiants d'authentification en toute sécurité. Output : RoE signée, registre de périmètre, arborescence de contacts.
Probe
argus exécute des sondes autonomes sur la surface convenue, supervisé par un ingénieur sécurité senior. Mises à jour quotidiennes de l'avancement, visibilité en temps réel sur le portail. Output : dashboard de findings en direct.
Report
Findings triés, faux positifs supprimés et preuves packagées. PDF vérifié + SARIF. Appel de restitution de 60 min avec votre équipe pour passer en revue les findings prioritaires et la remédiation. Output : rapport vérifié, SARIF et restitution enregistrée.
Retest
Le Pentest de Site inclut un retest des constats confirmés sous 14 jours. Le Pentest d'Application, la Validation Ciblée et le Pentest Complet incluent un retest sous 30 jours.
Transparence
Comment argus fonctionne — et ce qu'il ne fait jamais
Ce qu'argus fait
- ↳ Envoie des requêtes HTTP uniquement vers les cibles autorisées dans le périmètre
- ↳ Journalise les preuves (requête, réponse, étapes de reproduction)
- ↳ Teste 54 classes de vulnérabilités — authentifié et non authentifié
- ↳ Produit un output SARIF et un rapport PDF vérifié
- ↳ Tourne uniquement dans le périmètre des Rules of Engagement signées
Ce qu'argus ne fait jamais sans autorisation explicite
- ↳ N'analyse jamais des hôtes hors du périmètre signé
- ↳ Ne laisse jamais d'exploits ou de shells persistants
- ↳ N'exfiltre jamais de vraies données clients
- ↳ N'exécute jamais de payloads destructifs (DROP TABLE, rm -rf, etc.)
- ↳ Ne tourne jamais sans RoE signée en archive
Revue humaine à chaque engagement
Chaque finding qu'argus enregistre est revu par un ingénieur sécurité senior avant d'atteindre votre portail. Nous vérifions la sévérité, éliminons les faux positifs, ajoutons le contexte de remédiation et validons la qualité des preuves. Vous ne recevez que des findings confirmés et reproductibles avec des étapes de remédiation claires.
Inputs complets. Exécution contrôlée.
Le calendrier de livraison commence seulement quand périmètre, autorisation et accès sont complets. Chaque phase a un output et un critère de sortie définis.
